Juni 2026. Ransomware-incidenten bij MKB-organisaties blijven weekly news. Toezicht, verzekeraars en enterprise-klanten vragen niet óf u een playbook heeft, maar of u het recent hebt getest en immutable back-ups kunt aantonen.
Eerste uur: containment
- isoleer getroffen systemen — pull network, niet alleen shutdown;
- preserve logs en forensics — geen wiper-spoor wissen;
- activeer crisisteam: IT, CISO, directie, legal, PR;
- beoordeel meldplicht AVG/NIS2/contract — parallel starten.
Eerste dag: herstel en communicatie
Bepaal of restore uit immutable/offline back-up mogelijk is — niet of u betaalt. Documenteer besluit. Informeer ketenpartners volgens contract. Houd een tijdlijn bij voor later onderzoek en audit.
Preventie die auditors steekproeven
- MFA op remote access en admin — geen uitzonderingen.
- Offline/immutable back-up + geteste restore binnen RTO.
- Phishing-awareness en meldpunt — metrics in management review.
- Patch- en vulnerability-SLA voor internet-facing systemen.
Koppel aan incidentmanagement, BCM en ISMS. Oefen jaarlijks tabletop; leg lessons learned in verbeterregister.
In 2026 vragen verzekeraars en opdrachtgevers expliciet naar immutable back-ups en segregatie van admin-accounts. Zonder dat bewijs stijgen premies of vervallen contracten bij renewal.
Aftermath en lessons learned
Na herstel: root cause analysis, verzekerings- en juridische follow-up, klantcommunicatie en update van playbook. Auditors en verzekeraars vragen naar die fase — niet alleen containment. Leg besluit over betaling (indien overwogen) vast met bestuurlijk besluit; nooit alleen IT.
Test restore quarterly voor één kritiek systeem roterend — niet jaarlijks alles tegelijk. Documenteer elke test in hetzelfde register als BCM-oefeningen.
Segmentatie en least privilege beperken blast radius — plan netwerk- en identity-segmentatie als vervolgactie wanneer playbook basis op orde is.
Vervolgstappen in uw ISMS
Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.
Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.
Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.
