Organisaties kunnen veel leren van fouten bij ransomware-aanvallen

Organisaties hoeven niet iedere fout bij een ransomware-aanval zelf te maken. Dat stelt de Autoriteit Persoonsgegevens (AP), die een nieuwe rapportage heeft gepubliceerd over ransomware-incidenten waarbij persoonsgegevens zijn betrokken. De toezichthouder sprak met organisaties die zelf met een dergelijke aanval te maken kregen en bundelde de belangrijkste lessen uit de praktijk.
Een ransomware-aanval heeft volgens de AP vaak gevolgen die verder gaan dan het tijdelijk uitvallen van computersystemen. Wanneer persoonsgegevens worden ingezien of buitgemaakt, kunnen honderden tot soms miljoenen mensen worden geraakt. Zij kunnen vervolgens risico lopen op onder meer identiteitsfraude, phishing en andere vormen van misbruik.
De ervaringen van organisaties laten volgens de privacytoezichthouder zien dat voorbereiding een belangrijk verschil maakt. Organisaties die vooraf hebben nagedacht over hun incident- en crisisaanpak blijken sneller beslissingen te kunnen nemen wanneer een aanval daadwerkelijk plaatsvindt. Ook het vroegtijdig inschakelen van de juiste deskundigen is van belang.
Daarnaast moeten organisaties weten welke persoonsgegevens zij verwerken en waar deze gegevens zich bevinden. Dat inzicht is tijdens een ransomware-incident essentieel om snel vast te kunnen stellen welke gegevens mogelijk zijn getroffen en welke risico’s voor betrokkenen ontstaan.
Communicatie
De AP benadrukt verder het belang van tijdige en duidelijke communicatie richting slachtoffers. Volgens de toezichthouder worden de gevolgen voor betrokkenen bij ransomware-incidenten nog regelmatig onderschat. Wanneer persoonsgegevens zijn buitgemaakt, moeten organisaties mensen informeren over de mogelijke risico’s en over maatregelen die zij zelf kunnen nemen.
De rapportage moet organisaties helpen hun digitale weerbaarheid verder te verbeteren. Daarbij gaat het niet alleen om technische beveiliging, maar ook om detectie, incidentrespons, crisisorganisatie en communicatie.
“Iedere ransomware-aanval is anders, maar de lessen zijn vaak hetzelfde”, zegt AP-vicevoorzitter Monique Verdier. Volgens haar kunnen organisaties door ervaringen met elkaar te delen de schade voor zowel betrokkenen als de eigen organisatie beperken.
Met de ransomware-rapportage 2025 wil de AP voorkomen dat organisaties steeds opnieuw dezelfde fouten maken en bijdragen aan een betere bescherming van persoonsgegevens en de continuïteit van dienstverlening.












































































































