Een ransomware-aanval kan ervoor zorgen dat medewerkers niet meer bij bestanden kunnen, computers onbruikbaar worden en complete bedrijfsprocessen stilvallen. Bovendien beperken cybercriminelen zich tegenwoordig niet altijd tot het versleutelen van gegevens. Bedrijfsdata kan eerst worden gestolen, waarna criminelen dreigen deze informatie openbaar te maken of te verkopen.
Je beschermt je bedrijf tegen ransomware door meerdere beveiligingsmaatregelen te combineren. Zorg onder andere voor tijdige beveiligingsupdates, multifactorauthenticatie, beperkte toegangsrechten, goede back-ups, beveiligde apparaten en netwerken, training van medewerkers en een incidentresponsplan.
Geen enkele maatregel biedt op zichzelf volledige bescherming. Het doel is daarom om verschillende beveiligingslagen aan te brengen. Daarmee verklein je niet alleen de kans dat ransomware je bedrijf binnenkomt, maar beperk je ook de mogelijke schade wanneer een aanval toch slaagt.
In dit artikel lees je hoe ransomware werkt, hoe een besmetting kan ontstaan, welke maatregelen je kunt nemen en wat je moet doen wanneer je bedrijf toch slachtoffer wordt.
Wat is ransomware?
Ransomware is een vorm van kwaadaardige software waarmee cybercriminelen een slachtoffer proberen af te persen.
De naam is een combinatie van ransom, het Engelse woord voor losgeld, en software.
Bij een klassieke ransomware-aanval worden bestanden of computers versleuteld. Het slachtoffer krijgt vervolgens de boodschap dat er moet worden betaald om weer toegang te krijgen.
Tegenwoordig komt ook dubbele afpersing voor. Criminelen kunnen eerst gegevens stelen en vervolgens systemen versleutelen. Naast losgeld voor herstel kunnen zij dreigen gestolen bedrijfsgegevens te publiceren of verkopen.
Daarnaast bestaan aanvallen waarbij gegevens worden gestolen en afpersing plaatsvindt zonder dat bestanden daadwerkelijk worden versleuteld. Het NCSC signaleerde beide vormen in het Nederlandse ransomwarebeeld over 2025. NCSC
Hoe komt ransomware een bedrijf binnen?
Een ransomware-aanval begint meestal niet met een computer die plotseling volledig wordt versleuteld.
De aanvaller moet eerst toegang krijgen.
Dat kan bijvoorbeeld gebeuren via:
- phishing;
- gestolen gebruikersnamen en wachtwoorden;
- kwetsbaarheden in software;
- slecht beveiligde externe toegang;
- malware;
- gestolen beheerdersaccounts;
- kwetsbare leveranciers;
- onvoldoende beveiligde apparaten.
Vooral softwarekwetsbaarheden en accountovername zijn belangrijke toegangsroutes. Het NCSC constateerde bij onderzoek naar Nederlandse ransomware-incidenten dat criminelen nog altijd veelvuldig via deze wegen organisaties binnendringen. NCSC
Dat is tegelijkertijd goed nieuws voor de verdediging: met relatief bekende basismaatregelen kun je een belangrijk deel van het risico verkleinen.
Waarom is ransomware gevaarlijk voor bedrijven?
Een ransomware-aanval kan verschillende onderdelen van je onderneming tegelijkertijd raken.
Denk bijvoorbeeld aan het niet meer kunnen gebruiken van:
- e-mail;
- administratie;
- klantendossiers;
- CRM-software;
- gedeelde documenten;
- productieomgevingen;
- planning;
- databases;
- websites;
- cloudomgevingen.
Daarbovenop kunnen vertrouwelijke gegevens worden gestolen.
De schade bestaat daarom niet alleen uit eventuele losgeldeisen. Je kunt ook te maken krijgen met omzetverlies, herstelkosten, productiestilstand, juridische kosten, communicatie met klanten en mogelijke reputatieschade.
Een goede ransomwarestrategie richt zich daarom op twee zaken:
de kans op een succesvolle aanval verkleinen én de gevolgen van een geslaagde aanval beperken.
1. Breng eerst je belangrijkste cyberrisico’s in kaart
Voordat je allerlei beveiligingsproducten aanschaft, is het verstandig te onderzoeken wat je eigenlijk probeert te beschermen.
Welke systemen zijn cruciaal?
Waar staan je klantgegevens?
Welke software moet beschikbaar blijven om te kunnen werken?
Welke leveranciers hebben toegang tot je systemen?
En wat gebeurt er wanneer een bepaald systeem een week uitvalt?
Met een risicoanalyse kun je bepalen welke systemen en gegevens de grootste bescherming nodig hebben en welke dreigingen voor jouw organisatie het meest relevant zijn.
We hebben hiervoor een apart stappenplan gemaakt. Lees daarom ook: wat is een cyberrisicoanalyse en hoe voer je die uit?
Zo voorkom je dat cybersecurity bestaat uit willekeurige maatregelen en kun je investeringen prioriteren.
2. Installeer beveiligingsupdates zo snel mogelijk
Software bevat soms kwetsbaarheden die door cybercriminelen kunnen worden misbruikt.
Wanneer de leverancier zo’n beveiligingsprobleem ontdekt, wordt meestal een beveiligingsupdate of patch uitgebracht.
Het probleem ontstaat wanneer bedrijven deze updates lange tijd niet installeren.
Een aanvaller kan dan proberen een bekende kwetsbaarheid te gebruiken om toegang te krijgen.
Zorg daarom voor goed patchmanagement:
- houd bij welke software je gebruikt;
- verwijder software die niet meer nodig is;
- controleer of software nog door de fabrikant wordt ondersteund;
- installeer belangrijke beveiligingsupdates snel;
- automatiseer updates waar dat verantwoord kan;
- vergeet netwerkapparatuur, servers en andere apparaten niet.
Patchmanagement behoort volgens het NCSC tot de belangrijke basismaatregelen tegen ransomware. NCSC
3. Gebruik multifactorauthenticatie
Een gestolen wachtwoord hoeft niet automatisch te betekenen dat een aanvaller toegang krijgt.
Met multifactorauthenticatie (MFA) is naast het wachtwoord een aanvullende verificatiemethode nodig.
Dat kan bijvoorbeeld via een authenticator, beveiligingssleutel of andere verificatiemethode.
Begin in ieder geval bij belangrijke accounts zoals:
- zakelijke e-mail;
- Microsoft 365 of Google Workspace;
- cloudopslag;
- beheerdersaccounts;
- boekhoudsoftware;
- VPN;
- hosting;
- CRM-systemen.
MFA maakt het voor een aanvaller moeilijker om uitsluitend met buitgemaakte inloggegevens toegang te verkrijgen.
4. Geef medewerkers niet meer rechten dan nodig
Niet iedere medewerker hoeft beheerder te zijn.
Een account waarmee alleen normale werkzaamheden worden uitgevoerd, zou bij voorkeur niet automatisch software moeten kunnen installeren of instellingen van het complete netwerk kunnen wijzigen.
Werk daarom volgens het least privilege-principe: gebruikers krijgen alleen de rechten die zij voor hun werkzaamheden nodig hebben.
Controleer ook periodiek welke rechten medewerkers hebben.
Dit is vooral belangrijk wanneer iemand:
- van functie verandert;
- tijdelijk extra rechten heeft gekregen;
- een project afrondt;
- uit dienst gaat.
Verwijder ongebruikte accounts en trek rechten in zodra ze niet meer noodzakelijk zijn.
Wanneer een account toch wordt overgenomen, beperk je daarmee wat een aanvaller vanuit dat account kan bereiken.
5. Maak goede back-ups
Back-ups behoren tot de belangrijkste maatregelen om de gevolgen van ransomware te beperken.
Wanneer ransomware bestanden versleutelt, kan een bruikbare back-up ervoor zorgen dat gegevens kunnen worden hersteld zonder afhankelijk te zijn van de aanvaller.
Maar alleen “we maken iedere nacht een back-up” is niet voldoende.
Ransomware kan namelijk ook proberen back-ups te beschadigen of versleutelen.
Zorg daarom dat je:
- regelmatig back-ups maakt;
- meerdere kopieën bewaart;
- back-ups niet allemaal permanent met het productienetwerk verbindt;
- verschillende media of locaties gebruikt;
- toegang tot back-ups goed beveiligt;
- back-ups waar passend versleutelt;
- regelmatig test of bestanden werkelijk kunnen worden teruggezet.
Het NCSC adviseert onder andere back-ups van het productienetwerk te ontkoppelen, verschillende media en locaties te gebruiken en het herstelproces daadwerkelijk te oefenen. NCSC
Meer hierover lees je in ons artikel over het nut van een back-up maken voor jouw bedrijf.
6. Leer medewerkers phishing herkennen
Een technische beveiliging kan nog zo goed zijn, maar medewerkers blijven een belangrijk doelwit.
Een aanvaller kan zich bijvoorbeeld voordoen als:
- een collega;
- de directeur;
- Microsoft;
- een bank;
- een leverancier;
- een pakketdienst;
- een IT-beheerder.
Vervolgens probeert de aanvaller een medewerker een schadelijke bijlage te laten openen, op een link te laten klikken of inloggegevens te laten invoeren.
Train medewerkers daarom in het herkennen van verdachte berichten.
Let bijvoorbeeld op:
- onverwachte bijlagen;
- afwijkende afzenderadressen;
- ongebruikelijke betaalverzoeken;
- plotselinge tijdsdruk;
- verzoeken om wachtwoorden;
- onverwachte MFA-verzoeken;
- links naar afwijkende domeinnamen.
Maar maak van medewerkers niet je enige beveiligingslaag.
Combineer bewustwording met technische maatregelen zoals spamfilters, MFA, beperkte gebruikersrechten en beveiligde apparaten.
7. Beveilig laptops, computers en smartphones
Ieder apparaat dat toegang heeft tot bedrijfsgegevens kan een mogelijk toegangspunt vormen.
Zorg daarom dat zakelijke apparaten goed worden beheerd.
Denk aan:
- automatische beveiligingsupdates;
- endpointbeveiliging;
- versleuteling;
- schermvergrendeling;
- veilige configuratie;
- controle over geïnstalleerde software;
- bescherming tegen schadelijke bestanden.
Vergeet smartphones en tablets niet.
Een telefoon waarop zakelijke e-mail, cloudopslag en authenticatie-apps staan, kan toegang bieden tot een groot deel van de digitale bedrijfsomgeving.
8. Segmenteer je netwerk
Wanneer een aanvaller één computer heeft overgenomen, wil je voorkomen dat hij zich gemakkelijk door het hele bedrijfsnetwerk kan bewegen.
Netwerksegmentatie betekent dat je een netwerk opdeelt in verschillende delen.
Een computer van een medewerker hoeft bijvoorbeeld niet automatisch rechtstreeks toegang te hebben tot:
- kritieke servers;
- back-upomgevingen;
- productiesystemen;
- beheersystemen.
Hierdoor kan een aanval die één onderdeel raakt moeilijker overslaan naar andere bedrijfskritische systemen.
Ook het NCSC noemt netwerksegmentatie als onderdeel van de bescherming tegen ransomware. NCSC
9. Bescherm je beheerdersaccounts extra goed
Beheerdersaccounts zijn bijzonder aantrekkelijk voor cybercriminelen.
Met dergelijke accounts kunnen aanvallers soms beveiligingsinstellingen wijzigen, gebruikers toevoegen, software installeren en toegang krijgen tot grote delen van een netwerk.
Gebruik beheerdersaccounts daarom uitsluitend wanneer beheertaken moeten worden uitgevoerd.
Neem daarnaast extra maatregelen, zoals:
- MFA;
- aparte beheeraccounts;
- sterke authenticatie;
- beperkte toegang;
- monitoring van beheerdersactiviteiten.
Gebruik dus liever niet dagelijks hetzelfde account voor e-mail, internetten én systeembeheer.
10. Controleer je leveranciers
Je eigen beveiliging kan goed op orde zijn, terwijl een leverancier toch een zwakke schakel vormt.
Misschien heeft een externe IT-partij bijvoorbeeld beheerrechten op je systemen.
Of je bent afhankelijk van een cloudleverancier voor je complete administratie.
Breng daarom belangrijke leveranciers in kaart en stel vragen als:
- Tot welke systemen heeft de leverancier toegang?
- Welke gegevens worden verwerkt?
- Hoe is de toegang beveiligd?
- Wordt MFA gebruikt?
- Wat gebeurt er bij een beveiligingsincident?
- Hoe snel word je geïnformeerd?
- Zijn er afspraken over back-ups en herstel?
- Wat gebeurt er als de leverancier langdurig uitvalt?
Neem leveranciers daarom ook mee wanneer je een cyberrisicoanalyse uitvoert.
11. Monitor verdachte activiteiten
Preventieve maatregelen zijn belangrijk, maar je wilt een aanval ook zo snel mogelijk ontdekken.
Een aanvaller kan soms al enige tijd toegang hebben voordat daadwerkelijk ransomware wordt uitgevoerd.
Monitoring kan helpen afwijkend gedrag te herkennen.
Denk bijvoorbeeld aan:
- vreemde inloglocaties;
- grote aantallen mislukte inlogpogingen;
- onverwachte beheerdersaccounts;
- grote hoeveelheden gedownloade gegevens;
- ongebruikelijke wijzigingen;
- verdachte netwerkactiviteit.
Hoe sneller een aanval wordt ontdekt, hoe groter de kans dat je verdere verspreiding kunt beperken.
Voor kleinere ondernemingen kan dit een onderdeel zijn dat je samen met een professionele IT- of cybersecurityleverancier organiseert.
12. Maak een incidentresponsplan
Bedenk niet pas tijdens een ransomware-aanval wat je moet doen.
Leg vooraf vast:
- wie de leiding neemt;
- wie de IT-omgeving onderzoekt;
- wie systemen mag uitschakelen;
- welke IT-specialist je inschakelt;
- wie contact opneemt met de politie;
- wie beoordeelt of sprake is van een datalek;
- hoe klanten en medewerkers worden geïnformeerd;
- waar back-ups staan;
- hoe herstel wordt uitgevoerd;
- welke systemen als eerste moeten worden hersteld.
Bewaar belangrijke contactgegevens bovendien op een manier die toegankelijk blijft wanneer je normale computers en e-mail niet beschikbaar zijn.
Test het plan.
Het NCSC waarschuwt dat response- en herstelplannen in de praktijk niet altijd goed uitvoerbaar blijken wanneer ze nooit zijn geoefend. NCSC
Hoe bescherm je een klein bedrijf tegen ransomware?
Voor een klein bedrijf kunnen alle mogelijke beveiligingsmaatregelen behoorlijk overweldigend klinken.
Begin daarom met een aantal maatregelen die relatief veel verschil kunnen maken:
- zet MFA aan op belangrijke accounts;
- installeer beveiligingsupdates;
- maak betrouwbare back-ups;
- test of die back-ups kunnen worden hersteld;
- gebruik geen beheerdersaccount voor dagelijkse werkzaamheden;
- train medewerkers in phishing;
- beveilig zakelijke apparaten;
- verwijder accounts die niet meer worden gebruikt;
- maak een eenvoudig incidentresponsplan;
- breng je belangrijkste cyberrisico’s in kaart.
Daarmee heb je de belangrijkste basis te pakken.
Meer achtergrond over deze beveiligingsmaatregelen vind je in onze uitgebreide uitleg over cybersecurity voor bedrijven.
Kun je een ransomware-aanval volledig voorkomen?
Nee. Geen enkele beveiligingsmaatregel kan garanderen dat een organisatie nooit slachtoffer wordt.
Cybersecurity draait daarom om risicobeheersing.
Je probeert:
de kans op een aanval te verkleinen;
een aanval zo snel mogelijk te ontdekken;
verspreiding te beperken;
schade te minimaliseren;
en zo snel mogelijk te herstellen.
Daarom zijn back-ups en een incidentresponsplan net zo belangrijk als maatregelen die aanvallers buiten de deur proberen te houden.
Wat moet je doen als je bedrijf ransomware heeft?
Ondanks alle voorzorgsmaatregelen kan een aanval toch slagen.
Snel handelen is dan belangrijk.
Isoleer getroffen systemen
Probeer verdere verspreiding te beperken.
Wanneer één computer getroffen is, kan het verstandig zijn de netwerkverbinding daarvan te verbreken. De politie noemt isolatie van getroffen computers eveneens als mogelijke eerste maatregel. Politie
Ga niet op eigen houtje allerlei bestanden verwijderen wanneer je onvoldoende technische kennis hebt. Daarmee kun je mogelijk belangrijke digitale sporen verliezen.
Schakel professionele hulp in
Bij een ernstige aanval kan een gespecialiseerde incident-response- of digitaal-forensische partij nodig zijn.
Deze kan onder andere helpen bepalen:
- hoe de aanvallers binnenkwamen;
- welke systemen getroffen zijn;
- of gegevens zijn gestolen;
- of de aanvaller nog toegang heeft;
- hoe systemen veilig kunnen worden hersteld.
Bewaar bewijsmateriaal
Bewaar onder andere:
- losgeldberichten;
- e-mails;
- screenshots;
- betaalverzoeken;
- cryptoadressen;
- logbestanden;
- verdachte bestanden;
- relevante tijdstippen.
De politie adviseert slachtoffers dergelijke informatie zoveel mogelijk veilig te stellen. Politie
Doe aangifte
Bedrijven kunnen ransomware bij de politie aangeven. Voor online zakelijke aangifte is eHerkenning nodig; de politie geeft daarnaast aan dat digitale sporen en informatie over de aanval waardevol kunnen zijn voor opsporingsonderzoek. Politie
Onderzoek of sprake is van een datalek
Wanneer persoonsgegevens zijn geraakt, kan ook de AVG een rol spelen.
Een ransomware-incident kan een datalek zijn en er kan een verplichting bestaan om dit binnen 72 uur bij de Autoriteit Persoonsgegevens te melden. Bij complexe ransomware-incidenten adviseert de AP om zo nodig digitale forensische expertise in te schakelen om aard en omvang te onderzoeken. Dutch Data Protection Authority
Moet je losgeld betalen bij ransomware?
De Nederlandse politie adviseert om bij voorkeur niet te betalen.
Betaling biedt namelijk geen garantie dat je gegevens daadwerkelijk terugkrijgt. Bovendien draagt betaling bij aan het verdienmodel van ransomwarecriminelen. Politie
De beslissing kan in de praktijk ingewikkeld zijn wanneer essentiële bedrijfsprocessen stilliggen. Laat je bij een daadwerkelijk incident daarom snel adviseren door gespecialiseerde partijen en betrek waar nodig politie, juridische deskundigen en je verzekeraar.
Heb je betaald of overweeg je dat? De politie vraagt organisaties dit eveneens te melden, omdat betalingsinformatie nuttig kan zijn voor het onderzoek. Politie
Kun je versleutelde bestanden na ransomware herstellen?
Soms.
De betrouwbaarste uitgangspositie is een bruikbare, schone back-up.
Daarnaast bestaan voor sommige ransomwarevarianten decryptietools waarmee bestanden kunnen worden ontsleuteld.
De politie verwijst slachtoffers hiervoor onder andere naar No More Ransom, een internationaal initiatief waar gratis decryptors voor bepaalde ransomwarevarianten beschikbaar zijn. Politie
Dat betekent echter niet dat voor iedere ransomwarevariant een oplossing bestaat.
Een goede back-upstrategie blijft daarom essentieel.
Ransomware en NIS2
Voor organisaties die onder de Cyberbeveiligingswet vallen, zijn verschillende maatregelen die bescherming bieden tegen ransomware niet alleen verstandig vanuit bedrijfscontinuïteit.
De wettelijke zorgplicht omvat onder andere onderwerpen als risicoanalyse, incidentafhandeling, bedrijfscontinuïteit, cyberhygiëne, toegangsbeheer en het gebruik van MFA waar passend.
Twijfel je of de wet op jouw organisatie van toepassing is? Lees dan onze uitleg: moet mijn bedrijf voldoen aan NIS2?
Daarmee krijgt ransomware binnen ons cybersecuritycluster ook een duidelijke verbinding met wet- en regelgeving.
Checklist: bedrijf beschermen tegen ransomware
Loop voor je eigen organisatie eens onderstaande punten langs:
- Zijn alle belangrijke systemen in kaart gebracht?
- Worden beveiligingsupdates snel geïnstalleerd?
- Staat MFA aan op belangrijke accounts?
- Hebben medewerkers alleen noodzakelijke toegangsrechten?
- Zijn beheerdersaccounts extra beveiligd?
- Worden ongebruikte accounts verwijderd?
- Zijn zakelijke apparaten goed beveiligd?
- Maken we regelmatig back-ups?
- Zijn back-ups voldoende gescheiden van de productieomgeving?
- Testen we het terugzetten van back-ups?
- Weten medewerkers hoe ze phishing herkennen?
- Zijn belangrijke leveranciers beoordeeld?
- Wordt verdachte activiteit gemonitord?
- Hebben we een incidentresponsplan?
- Is dat incidentresponsplan ooit geoefend?
- Weten we wie we moeten bellen als ransomware toeslaat?
Kun je meerdere vragen niet met ja beantwoorden? Dan heb je meteen concrete punten waarmee je de digitale weerbaarheid van je onderneming kunt verbeteren.
Veelgestelde vragen over ransomware
Ransomware is een vorm van digitale afpersing. Criminelen kunnen bestanden of systemen ontoegankelijk maken en geld vragen om deze weer vrij te geven. Bij sommige aanvallen worden daarnaast gegevens gestolen en dreigen criminelen deze openbaar te maken.
Ransomware kan binnenkomen nadat aanvallers bijvoorbeeld misbruik hebben gemaakt van kwetsbare software, gestolen accounts, phishing of slecht beveiligde toegang tot systemen.
Antivirus- of endpointbeveiliging kan een belangrijke beveiligingslaag zijn, maar is niet voldoende als enige maatregel. Combineer dit met onder andere updates, MFA, toegangsbeheer, netwerkbeveiliging, back-ups en training van medewerkers.
Een back-up voorkomt niet dat je wordt aangevallen, maar kan essentieel zijn om gegevens en systemen te herstellen. Zorg wel dat ransomware niet eenvoudig alle back-ups kan bereiken en test regelmatig of herstel daadwerkelijk werkt.
De politie adviseert bij voorkeur niet te betalen. Betaling garandeert niet dat bestanden worden hersteld en ondersteunt het verdienmodel van criminelen. Politie
De politie roept slachtoffers op aangifte te doen. Ook bedrijven kunnen online zakelijke aangifte van ransomware doen. Politie
Een ransomware-incident kan onder de AVG als datalek kwalificeren. Of en welke meldplicht geldt, moet op basis van het concrete incident worden beoordeeld. Bij een meldplicht richting de Autoriteit Persoonsgegevens geldt een termijn van maximaal 72 uur nadat de organisatie kennis heeft genomen van het datalek. Dutch Data Protection Authority
Bescherming tegen ransomware begint vóór de aanval
De slechtste tijd om na te denken over ransomware is wanneer alle computers al zijn uitgevallen.
Breng daarom vooraf je risico’s in kaart, installeer beveiligingsupdates, bescherm accounts met MFA, beperk toegangsrechten, train medewerkers en zorg voor betrouwbare back-ups. Maak daarnaast een plan voor de situatie waarin een aanvaller toch door de beveiliging heen komt.
Daarmee bouw je verschillende verdedigingslagen op.
Ransomwarebeveiliging is uiteindelijk geen losstaand IT-project, maar onderdeel van een bredere aanpak van cybersecurity binnen je bedrijf.
Meer artikelen over cyberdreigingen, digitale veiligheid en wetgeving vind je op onze overzichtspagina Cybersecurity.
Bronnen en meer informatie
Voor dit artikel is voornamelijk gebruikgemaakt van informatie van het Nationaal Cyber Security Centrum, de politie en de Autoriteit Persoonsgegevens.
