Een vermoeden van een hack vraagt om snelle, beheerste besluitvorming. Beperk de verspreiding, bescherm bewijsmateriaal en organiseer één coördinatiepunt. Trek niet direct overal de stekker uit: ongecontroleerd uitschakelen kan vluchtige sporen wissen, herstel bemoeilijken en zicht op de aanval verliezen.
De eerste 30 minuten: alarmeren, isoleren en vastleggen
- Activeer het incidentteam. Benoem een incidentleider, een technisch aanspreekpunt en één verantwoordelijke voor besluiten en communicatie.
- Isoleer gericht. Haal een geraakt apparaat of segment zo nodig van het netwerk, maar laat systemen aanstaan totdat een specialist bepaalt wat voor onderzoek nodig is.
- Bewaar bewijs. Leg tijdstippen, meldingen en uitgevoerde acties vast. Beveilig logs, snapshots, cloud-auditgegevens en andere vluchtige informatie tegen overschrijven.
- Bescherm back-ups en beheeraccounts. Controleer of aanvallers daar toegang toe hebben en voorkom dat herstelpunten worden versleuteld of verwijderd.
Gebruik voor afstemming een kanaal dat niet afhankelijk is van mogelijk geraakte e-mail of samenwerkingstools. Deel alleen bevestigde feiten en voorkom dat verschillende teams tegelijk ongecoördineerde wijzigingen uitvoeren.
De eerste uren: omvang, bedrijfsimpact en meldplichten beoordelen
Stel feiten en kritieke processen centraal
- welke accounts, apparaten, cloudomgevingen, locaties en leveranciers zijn mogelijk geraakt;
- welke gegevens kunnen zijn ingezien, gewijzigd of buitgemaakt;
- welke dienstverlening nu stilligt en welke veilige terugvalprocedure beschikbaar is;
- welke toegangen, sessies of sleutels gecontroleerd moeten worden ingetrokken;
- welke beslissingen bestuur, directie en proceseigenaren direct moeten nemen.
Betrek externe partijen met een duidelijke opdracht
Informeer je IT-leverancier, cyberverzekeraar, juridisch adviseur en forensisch specialist volgens het incidentplan. Spreek af wie onderzoek doet, wie wijzigingen mag uitvoeren en wie contacten met politie, toezichthouders, klanten en ketenpartners coördineert. Controleer voorwaarden van de cyberverzekering voordat kostbare externe opdrachten worden verstrekt.
Beoordeel meldingen en communicatie
Onderzoek tijdig of sprake kan zijn van een datalek, een strafbaar feit, een sectorspecifieke meldplicht of een verplichting onder de Cyberbeveiligingswet. Leg de beoordeling en besluitvorming vast, ook wanneer je besluit nog niet te melden. Communiceer feitelijk: wat is bekend, wat wordt onderzocht, wat verwacht je van de ontvanger en wanneer volgt een update?
De eerste 24 uur: beheersen, veilig herstellen en blijven leren
- Maak een gevalideerd herstelplan. Bepaal de volgorde op basis van kritieke processen, afhankelijkheden en veilige herstelpunten.
- Sluit bekende ingangen. Trek verdachte sessies in, reset relevante accounts, herstel configuraties en voer noodzakelijke patches uit zonder sporen voortijdig te vernietigen.
- Herstel schoon en gecontroleerd. Gebruik geteste back-ups of schone installaties en monitor intensief op terugkeer van de aanvaller.
- Houd een beslis- en actielog bij. Noteer eigenaar, tijdstip, onderbouwing en resultaat van iedere relevante stap.
- Plan vervolgcommunicatie. Stem berichten aan medewerkers, klanten, leveranciers en andere belanghebbenden op elkaar af.
Wat je tijdens een cyberincident beter niet doet
- zonder coördinatie systemen uitschakelen, opnieuw installeren of logs verwijderen;
- aanvallers benaderen of losgeld betalen zonder gespecialiseerde juridische en operationele afweging;
- breed gevoelige incidentdetails delen via mogelijk gecompromitteerde kanalen;
- te vroeg verklaren dat het incident is opgelost terwijl omvang en oorzaak nog niet zijn vastgesteld;
- leveranciers, cyberverzekeraar of relevante meldpunten pas achteraf betrekken.
Na stabilisatie: aantoonbaar verbeteren
Voer een incidentreview uit zodra de situatie stabiel is. Onderzoek niet alleen de technische oorzaak, maar ook detectie, besluitvorming, communicatie, leveranciersafspraken, continuïteit en herstel. Vertaal de uitkomst naar concrete maatregelen met eigenaren en termijnen en toets later of deze ook werken.
Een incident responseplan, tabletop-oefening, Cyber Security Audit of risicoanalyse informatiebeveiliging helpt om de lessen structureel te borgen. Heb je nu ondersteuning nodig, bekijk dan Gehackt: wat nu?.
Let op: dit artikel biedt praktische informatie en is geen juridisch of forensisch advies. Meldplichten en passende acties hangen af van je sector, organisatie en de feiten van het incident.


