Je opent ‘s ochtends je computer en ziet een boodschap: al je bestanden zijn versleuteld en je moet losgeld betalen om ze terug te krijgen. Het is een van de meest stresserende momenten die een ondernemer kan meemaken. Toch is net op zo’n moment een koel hoofd het belangrijkste. De juiste eerste stappen kunnen de schade sterk beperken; de verkeerde kunnen alles erger maken.
Hieronder vind je een kalm, genummerd stappenplan voor het moment zelf. Print het gerust uit en bewaar het op papier, want als je netwerk plat ligt, kun je deze pagina misschien niet meer openen.
Stappenplan bij een actieve aanval
1. Isoleer de besmette toestellen
Ransomware probeert zich te verspreiden over je netwerk. De allereerste prioriteit is dus de verspreiding stoppen:
- Trek de netwerkkabel uit of schakel wifi uit op elk toestel dat besmet lijkt.
- Koppel gedeelde schijven, NAS-apparaten en externe back-upschijven los.
- Ligt het al breder? Overweeg om tijdelijk je internetverbinding of centrale switch af te sluiten.
Zet besmette toestellen niet zomaar uit als je twijfelt, soms staat er nog nuttige informatie in het werkgeheugen die later helpt bij het onderzoek. Isoleren van het netwerk is belangrijker dan uitschakelen.
2. Betaal niet meteen, begrijp de nuance
De verleiding is groot om snel te betalen en verder te kunnen. Doe dat niet in een impuls. Enkele redenen:
- Geen garantie. Ook na betaling krijg je lang niet altijd een werkende sleutel terug, of blijken bestanden beschadigd.
- Je houdt het verdienmodel in stand en je wordt gemarkeerd als een bereidwillige betaler, herhaling ligt op de loer.
- Soms bestaat er een gratis oplossing. Voor bepaalde ransomwarevarianten zijn er publieke decryptietools (zie bijvoorbeeld het initiatief No More Ransom).
Dit betekent niet dat betalen nooit overwogen wordt, in extreme gevallen zonder werkende back-up is het soms een zakelijke afweging. Maar maak die keuze weloverwogen, samen met een IT-security-expert en niet onder de eerste schrik.
3. Bewaar bewijs en logs
Voor het onderzoek achteraf (en voor je eventuele verzekering of aangifte) is bewijs goud waard:
- Maak foto’s van de losgeldboodschap en noteer datum en tijd.
- Bewaar de losgeldbrief en eventuele bestandsnamen of e-mailadressen van de aanvaller.
- Raak logbestanden van servers, firewall en beveiligingssoftware niet aan, overschrijf ze niet.
Deze informatie helpt te achterhalen hoe de aanvaller binnenkwam, zodat je datzelfde gat kunt dichten.
4. Meld bij het CCB en eventueel de politie
In België kun je een cyberincident melden bij het CCB (Centrum voor Cybersecurity België) via Safeonweb. Zij kunnen richtlijnen geven en houden zicht op lopende dreigingen. Bij afpersing en financiële schade doe je daarnaast best aangifte bij de politie.
Melden is geen formaliteit: het helpt jezelf (advies, mogelijke ondersteuning) én anderen, doordat de autoriteiten zicht krijgen op de daders. Ben je onderworpen aan de NIS2-wetgeving, dan gelden er bovendien specifieke meldplichten.
5. Herstel uit een schone back-up
Zodra je zeker weet dat de aanvaller geen toegang meer heeft, kun je herstellen:
- Controleer eerst of je back-up zelf niet besmet of versleuteld is. Gebruik bij voorkeur een offline of immutable kopie.
- Zet besmette toestellen volledig opnieuw op (schone installatie) in plaats van erop te vertrouwen dat je alles “eruit poetst”.
- Herstel je data uit de schone back-up en controleer of alles klopt.
Heb je geen bruikbare back-up? Dan zie je meteen waarom een goede back-upstrategie je belangrijkste vangnet is. Het is de eerste zaak die je na dit incident op orde moet brengen.
Een oplossing als Acronis Cyber Protect helpt je om na een incident sneller vanuit een schone, beschermde back-up te herstellen.
6. Achteraf: vind de oorzaak en versterk
Ga niet terug online zonder te weten hoe het kon gebeuren. Anders sta je binnen de kortste keren opnieuw stil. Zoek uit:
- Hoe kwam de aanvaller binnen? Phishing, een openstaande RDP, een ongepatcht lek?
- Welke accounts en systemen zijn geraakt? Wijzig alle betrokken wachtwoorden.
- Welke maatregel had dit tegengehouden? Dicht dat gat als eerste.
Gebruik dit incident om je verdediging structureel te versterken. In ransomware voorkomen: 7 maatregelen voor je KMO vind je precies waar je mee begint.
Wat je NIET moet doen
- Niet in paniek alles uitschakelen vóór je de toestellen van het netwerk hebt losgekoppeld, isoleren gaat voor.
- Niet meteen betalen onder de eerste schrik.
- Geen back-ups aansluiten of herstellen zolang je niet zeker weet dat de dreiging weg is, je zou je schone kopie mee kunnen besmetten.
- Logs en bewijs niet wissen of toestellen “opkuisen” voordat de oorzaak duidelijk is.
- Niet zwijgen. Verberg het incident niet voor je IT-verantwoordelijke, verzekeraar of de autoriteiten.
- Niet onderhandelen op eigen houtje met de aanvaller, schakel een expert in.
Blijf kalm, werk gestructureerd
Een ransomware-aanval voelt als een ramp, maar met een duidelijk plan beperk je de schade en herstel je vaak sneller dan je vreest. De volgorde is telkens hetzelfde: eerst isoleren, dan documenteren en melden, en pas daarna herstellen vanuit een schone back-up, gevolgd door het dichten van het lek.
Volgende stap: Doe de gratis cybersecurity-scan en krijg een persoonlijk actieplan om jouw KMO weerbaarder te maken.