Ga naar inhoud

ISO 27001 ·

Ransomware playbook voor MKB: eerste uren en auditbewijs

Juni 2026. Ransomware-incidenten bij MKB-organisaties blijven weekly news. Toezicht, verzekeraars en enterprise-klanten vragen niet óf u een playbook heeft, maar of u het recent hebt getest en immutable back-ups kunt aantonen.

Eerste uur: containment

  • isoleer getroffen systemen — pull network, niet alleen shutdown;
  • preserve logs en forensics — geen wiper-spoor wissen;
  • activeer crisisteam: IT, CISO, directie, legal, PR;
  • beoordeel meldplicht AVG/NIS2/contract — parallel starten.

Eerste dag: herstel en communicatie

Bepaal of restore uit immutable/offline back-up mogelijk is — niet of u betaalt. Documenteer besluit. Informeer ketenpartners volgens contract. Houd een tijdlijn bij voor later onderzoek en audit.

Preventie die auditors steekproeven

  1. MFA op remote access en admin — geen uitzonderingen.
  2. Offline/immutable back-up + geteste restore binnen RTO.
  3. Phishing-awareness en meldpunt — metrics in management review.
  4. Patch- en vulnerability-SLA voor internet-facing systemen.

Koppel aan incidentmanagement, BCM en ISMS. Oefen jaarlijks tabletop; leg lessons learned in verbeterregister.

In 2026 vragen verzekeraars en opdrachtgevers expliciet naar immutable back-ups en segregatie van admin-accounts. Zonder dat bewijs stijgen premies of vervallen contracten bij renewal.

Aftermath en lessons learned

Na herstel: root cause analysis, verzekerings- en juridische follow-up, klantcommunicatie en update van playbook. Auditors en verzekeraars vragen naar die fase — niet alleen containment. Leg besluit over betaling (indien overwogen) vast met bestuurlijk besluit; nooit alleen IT.

Test restore quarterly voor één kritiek systeem roterend — niet jaarlijks alles tegelijk. Documenteer elke test in hetzelfde register als BCM-oefeningen.

Segmentatie en least privilege beperken blast radius — plan netwerk- en identity-segmentatie als vervolgactie wanneer playbook basis op orde is.

Vervolgstappen in uw ISMS

Vertaal dit artikel naar één concrete actie in uw risicoregister of verbeterplan: eigenaar, deadline, gewenst bewijs. Bespreek voortgang in het eerstvolgende management review-overleg — auditors en ketenpartners willen besluiten zien, niet alleen beleidsintentie. Koppel waar mogelijk aan bestaande ISO 27001-, NIS2- of AVG-documentatie zodat u geen parallelle mappen onderhoudt.

Heeft u vragen over scope, certificering of keteneisen? Gebruik onze readiness-overzicht en kennisbank-pagina’s voor diepere guidance. Dit artikel vervangt geen juridisch of auditorisch advies voor uw specifieke situatie.

Deel relevante bevindingen kort met lijnmanagement en inkoop — compliance wordt pas werkbaar wanneer de hele organisatie dezelfde prioriteiten herkent. Herhaal de gekozen actie kwartaal in teamoverleg en update evidence-locaties in uw SoA of controleplan zodat surveillance steekproeven snel te beantwoorden zijn.

Verdiep in de kennisbank

Werk verder in ISO Ready

Beheer acties, risico's en bewijs in één lijn richting certificering.

Naar ISO Ready

← Terug naar overzicht