DRP en BCP
Wat te doen na een cyberaanval?
Na een cyberaanval is de eerste nuttige actie het stoppen van de verspreiding, niet zo snel mogelijk alles opnieuw installeren. U isoleert de getroffen systemen, bewaart de sporen, zoekt een kopie van vóór de inbraak en sluit de productie pas weer aan wanneer u begrijpt welke weg de aanvaller heeft gebruikt, op zijn minst in grote lijnen.
Bijgewerkt in oktober 20264 min leestijd5 geciteerde bronnen
In het kort
- Verbreek de netwerkverbindingen van de getroffen machines zonder ze uit te schakelen: het geheugen bevat bewijs dat nuttig is voor het onderzoek.
- Betaal het losgeld niet: herstel is niet gegarandeerd en de betaling financiert de aanvaller.
- Met een cyberverzekering: controleer de termijnen voor aangifte en melding in uw polis: die verschillen per land en per verzekeraar.
- Zijn er persoonsgegevens getroffen, dan volgt binnen 72 uur een melding bij de gegevensbeschermingsautoriteit van uw land wanneer de inbreuk een risico inhoudt (AVG, artikel 33; bijvoorbeeld de Autoriteit Persoonsgegevens in Nederland, de GBA in België, de CNPD in Luxemburg, de CNIL in Frankrijk).
- Herstel de laatste kopie van vóór de inbraak, op een schoon netwerk, niet de meest recente op het besmette netwerk.
De eerste uren
Deze pagina is een beslissingskader. Ze vervangt geen dienstverlener voor incidentrespons en, afhankelijk van de ernst, ook niet de meldingen aan de verzekeraar, de politie en de gegevensbeschermingsautoriteit.
- Wijs één beslisser aan. Eén persoon, geen chatgesprek met twintig deelnemers. Die persoon geeft toestemming om systemen af te sluiten. Het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, raadt aan van bij het begin een logboek bij te houden: wie heeft wat gedaan, en hoe laat.
- Isoleren zonder alles te wissen. Sluit de internettoegang van het aangevallen netwerk af en koppel daarna de verdachte machines los van het netwerk (kabel, wifi, VPN). Uitschakelen is niet de juiste standaardreflex: het geheugen kan gegevens bevatten die nuttig zijn voor de analyse. Een server de rest van het netwerk laten versleutelen is echter erger. Zet ook de gespaarde machines die uit stonden niet opnieuw aan.
- Niet in paniek betalen. De Europese autoriteiten en No More Ransom (Europol en partners) raden betalen af: losgeld garandeert niet dat u de sleutel krijgt, niet dat de aanvaller geen kopie van de gegevens bewaart en niet dat hij niet terugkomt, en het financiert nieuwe aanvallen.
- Waarschuwen: directie, IT-dienstverlener, verzekeraar en de juridische contactpersoon voor de gegevensbeschermingsautoriteit als er persoonsgegevens betrokken zijn.
- Alles vastleggen: tijdstip van ontdekking, wat werd losgekoppeld, schermafbeeldingen, losgeldbericht, logbestanden. Formatteer de getroffen schijven niet zolang er geen gezonde kopie is bevestigd en de verzekeraar of het onderzoek niet heeft laten weten of de originelen bewaard moeten blijven.
De termijnen die lopen
| Stap | Termijn | Bij wie |
|---|---|---|
| Aangifte (bij een cyberverzekering) | Afhankelijk van de polis en het land: controleer dit onmiddellijk | Politie in uw land |
| Schademelding | Afhankelijk van de polis, vaak zeer kort | Verzekeraar |
| Melding van een inbreuk in verband met persoonsgegevens | Uiterlijk binnen 72 uur, als de inbreuk een risico inhoudt | Gegevensbeschermingsautoriteit |
| Informeren van de betrokkenen | Zo snel mogelijk, als het risico hoog is | Getroffen klanten en medewerkers |
| Opname in het register van inbreuken | Altijd | Intern |
De aangifte moet gebeuren vóór de machines opnieuw worden geïnstalleerd, zodat het technische bewijs nog beschikbaar is. Neem voor snelle doorverwijzing contact op met het nationale CSIRT van uw land (lijst bijgehouden door het EU-netwerk van CSIRT’s).
Terug naar een gezonde toestand
- Zoek de laatste back-up van vóór de afwijkende activiteit, niet per se de meest recente. De meest recente is vaak al besmet of versleuteld.
- Controleer of die back-up buiten het aangevallen netwerk staat en of een account van de aanvaller hem niet meer kan wissen. Op dit moment bewijst onveranderlijkheid haar nut.
- Herstel niet op machines die nog met het gecompromitteerde netwerk verbonden zijn. U herstelt op een schoon netwerk, of op geïsoleerde noodinstances, nadat u de wachtwoorden hebt gewijzigd en verdachte toegang hebt ingetrokken.
Het ANSSI beschrijft het herstel in vier fasen: indamming, verwijdering van de aanvaller, uitroeiing en daarna wederopbouw. Wie herstelt vóór de aanvaller is verwijderd, geeft hem een gloednieuw systeem terug. De details van de technische herstart vindt u in Hoe herstart u uw IT na een ransomwareaanval?. De lijst met directe handelingen staat in Er is net ransomware geactiveerd.
Wat u niet moet geloven
- ‘De antivirus heeft alles verwijderd, we kunnen weer open.’ Misschien heeft hij de versleuteling gezien, maar niet de accounts die drie weken eerder zijn aangemaakt.
- ‘De back-up van gisteren volstaat.’ Niet als de inbraak drie weken oud is.
- ‘Het BCP is overgeschakeld, dus we zijn gered.’ Als de noodomgeving dezelfde versleutelde bestanden heeft ontvangen, verkeert ze in dezelfde toestand. U hebt een historische versie nodig.
- ‘Over twee dagen draait alles weer.’ Het ANSSI herinnert eraan dat het herstel na een groot incident enkele weken of zelfs enkele maanden kan duren. Voorzie voor die periode een noodwerking.
Daarna
Evaluatieverslag, wijziging van alle geheimen, dichten van de toegangsweg (account zonder tweede factor, wisbare back-up, geen waarschuwing) en een nieuwe hersteltest. Een aanval zonder verandering van werkwijze herhaalt zich.
Bij WeDoBack
De kopieën worden opgeslagen op servers die aan back-up zijn toegewijd, gescheiden van de productie en buiten het netwerk van de klant. Als het aanbod ONVERANDERLIJK voor de betrokken periode actief is, kunnen die kopieën door de aanvaller niet zijn gewijzigd of verwijderd. Met het DRP kunt u de servers op noodinstances herstarten vanaf een gekozen versie, zodat u niet herstelt op een netwerk dat nog verdacht is; de activering bij een calamiteit wordt per dag gefactureerd. De encryptiesleutel blijft bij de klant: die moet beschikbaar zijn om te herstellen. De ondersteuning is bereikbaar op +33 9 72 50 78 28 of via [email protected], van 9.00 tot 13.00 uur en van 14.00 tot 17.30 uur (Parijse tijd). WeDoBack herstelt de systemen waarvan een back-up is gemaakt. Het voert niet zelf het onderzoek naar de inbraak uit en doet ook niet de melding bij de gegevensbeschermingsautoriteit: die rollen moeten elders worden voorzien.
Veelgestelde vragen
Moet u de computers uitschakelen na een cyberaanval?
Over het algemeen niet: koppel ze los van het netwerk (kabel, wifi) zonder ze uit te schakelen, zodat de sporen in het geheugen bewaard blijven voor het onderzoek. Er is één uitzondering: als de versleuteling nog bezig is en niet op een andere manier kan worden gestopt, kan uitschakelen nodig zijn.
Binnen welke termijn moet u aangifte doen?
Zo snel mogelijk, vóór u de machines opnieuw installeert. Hebt u een verzekering die het cyberrisico dekt, controleer dan in uw polis de termijnen voor melding en aangifte: die verschillen per land en per verzekeraar. De aangifte doet u bij de politie in uw land, waar mogelijk online.
Is een ransomwareaanval een datalek dat u moet melden bij de gegevensbeschermingsautoriteit?
Vaak wel: de AVG definieert een inbreuk als de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van persoonsgegevens. Klant- of personeelsbestanden die door ransomware zijn versleuteld, vallen daaronder, en de AVG (artikel 33) verplicht dan tot melding bij de gegevensbeschermingsautoriteit. Elke inbreuk wordt in het interne register opgenomen; ze wordt binnen 72 uur bij die autoriteit gemeld zodra ze een risico voor de betrokkenen inhoudt, en de betrokkenen worden geïnformeerd als het risico hoog is.
Hoe lang duurt het voordat alles weer normaal is?
Bij een groot incident kan het herstel volgens het ANSSI, het Franse nationale agentschap voor cyberbeveiliging, enkele weken of zelfs enkele maanden duren. De meest kritieke diensten kunnen eerder weer opstarten, op een schone of een nood-infrastructuur, terwijl de rest wordt heropgebouwd.
Bronnen
Documenten geraadpleegd in oktober 2026.
- No More Ransom: advies en tools tegen ransomware — Europol en partners
- Richtsnoeren 9/2022 inzake de melding van inbreuken in verband met persoonsgegevens — EDPB
- Cybercrisis: de sleutels tot een operationeel en strategisch beheer (december 2021, in het Frans) — ANSSI (Frans agentschap)
- Cyberaanvallen en herstel: de beslissleutels (v1.0, december 2023, in het Frans) — ANSSI (Frans agentschap)
- DRP-aanbod: herstel van de activiteit na een calamiteit — WeDoBack
Een project voor back-up, DRP of BCP?
Meer dan 20 jaar ervaring in de bescherming van bedrijfsgegevens.
Offerte aanvragen+33 9 72 50 78 28Bescherm uw gegevens met WeDoBack
Versleutelde offsite back-up, onveranderlijke opslag, DRP en BCP: beschrijf uw servers en wij stellen de juiste combinatie voor.
