Een vermoeden van een hack vraagt om snelle, beheerste besluitvorming. Beperk de verspreiding, bescherm bewijsmateriaal en organiseer één coördinatiepunt. Trek niet direct overal de stekker uit:

  • ongecontroleerd uitschakelen kan vluchtige sporen wissen
  • herstel bemoeilijken
  • zicht op de aanval verliezen

De eerste 30 minuten: alarmeren, isoleren en vastleggen

  1. Activeer het incidentteam. Benoem een incidentleider, een technisch aanspreekpunt en één verantwoordelijke voor besluiten en communicatie.
  2. Isoleer gericht. Haal een geraakt apparaat of segment zo nodig van het netwerk, maar laat systemen aanstaan totdat een specialist bepaalt wat voor onderzoek nodig is.
  3. Bewaar bewijs. Leg tijdstippen, meldingen en uitgevoerde acties vast. Beveilig logs, snapshots, cloud-auditgegevens en andere vluchtige informatie tegen overschrijven.
  4. Bescherm back-ups en beheeraccounts. Controleer of aanvallers daar toegang toe hebben en voorkom dat herstelpunten worden versleuteld of verwijderd.

Gebruik voor afstemming een kanaal dat niet afhankelijk is van mogelijk geraakte e-mail of samenwerkingstools. Deel alleen bevestigde feiten en voorkom dat verschillende teams tegelijk ongecoördineerde wijzigingen uitvoeren.

De eerste uren: omvang, bedrijfsimpact en meldplichten beoordelen

Stel feiten en kritieke processen centraal

  • welke accounts, apparaten, cloudomgevingen, locaties en leveranciers zijn mogelijk geraakt;
  • welke gegevens kunnen zijn ingezien, gewijzigd of buitgemaakt;
  • welke dienstverlening nu stilligt en welke veilige terugvalprocedure beschikbaar is;
  • welke toegangen, sessies of sleutels gecontroleerd moeten worden ingetrokken;
  • welke beslissingen bestuur, directie en proceseigenaren direct moeten nemen.

Betrek externe partijen met een duidelijke opdracht

Informeer jouw IT-leverancier, cyberverzekeraar, juridisch adviseur en forensisch specialist volgens het incidentplan. Spreek af wie onderzoek doet, wie wijzigingen mag uitvoeren en wie contacten met politie, toezichthouders, klanten en ketenpartners coördineert. Controleer voorwaarden van de cyberverzekering voordat kostbare externe opdrachten worden verstrekt.

Beoordeel meldingen en communicatie

Onderzoek tijdig of sprake kan zijn van een datalek, een strafbaar feit, een sectorspecifieke meldplicht of een verplichting onder de Cyberbeveiligingswet. Leg de beoordeling en besluitvorming vast, ook wanneer jij besluit nog niet te melden. Communiceer feitelijk: wat is bekend, wat wordt onderzocht, wat verwacht jij van de ontvanger en wanneer volgt een update?

De eerste 24 uur: beheersen, veilig herstellen en blijven leren

  1. Maak een gevalideerd herstelplan. Bepaal de volgorde op basis van kritieke processen, afhankelijkheden en veilige herstelpunten.
  2. Sluit bekende ingangen. Trek verdachte sessies in, reset relevante accounts, herstel configuraties en voer noodzakelijke patches uit zonder sporen voortijdig te vernietigen.
  3. Herstel schoon en gecontroleerd. Gebruik geteste back-ups of schone installaties en monitor intensief op terugkeer van de aanvaller.
  4. Houd een beslis- en actielog bij. Noteer eigenaar, tijdstip, onderbouwing en resultaat van iedere relevante stap.
  5. Plan vervolgcommunicatie. Stem berichten aan medewerkers, klanten, leveranciers en andere belanghebbenden op elkaar af.

Wat jij tijdens een cyberincident beter niet doet

  • zonder coördinatie systemen uitschakelen, opnieuw installeren of logs verwijderen;
  • aanvallers benaderen of losgeld betalen zonder gespecialiseerde juridische en operationele afweging;
  • breed gevoelige incidentdetails delen via mogelijk gecompromitteerde kanalen;
  • te vroeg verklaren dat het incident is opgelost terwijl omvang en oorzaak nog niet zijn vastgesteld;
  • leveranciers, cyberverzekeraar of relevante meldpunten pas achteraf betrekken.

Na stabilisatie: van incident naar aantoonbare verbetering

Voer een incidentreview uit zodra de situatie stabiel is. Onderzoek de technische oorzaak én de werking van detectie, besluitvorming, communicatie, leveranciersafspraken, continuïteit en herstel. Vertaal de uitkomst naar concrete maatregelen met eigenaren en termijnen en toets later of deze ook werken.

Een incident responseplan, tabletop-oefening, Cyber Security Audit of risicoanalyse informatiebeveiliging helpt om de lessen structureel te borgen. Heb jij nu ondersteuning nodig, bekijk dan Gehackt: wat nu?.

Let op: dit artikel biedt praktische informatie en is geen juridisch of forensisch advies. Meldplichten en passende acties hangen af van jouw sector, organisatie en de feiten van het incident.

Kort samengevat

De kern van dit artikel

Gehackt of een cyberincident? Lees wat jij in de eerste 30 minuten, eerste uren en eerste 24 uur doet rond isolatie, bewijs, communicatie, melding en herstel.

  • Bereid rollen, besluitvorming en communicatie voor voordat een incident ontstaat.
  • Beperk de impact door kritieke processen, afhankelijkheden en herstelprioriteiten te kennen.
  • Gebruik incidenten en oefeningen om maatregelen aantoonbaar te verbeteren.

Voor jouw organisatie

Wat betekent dit voor bestuur, directie en IT?

Bestuur en directie bereiden besluitvorming en communicatie voor; IT organiseert detectie, respons, herstel en een aantoonbare evaluatie.

Bronnen en gebruikte kaders

Officiële bronnen bij dit onderwerp

Deze bronnen ondersteunen de feitelijke en normatieve onderdelen van het artikel.

NCSC: beginnen met cybersecurity →Autoriteit Persoonsgegevens: datalekken →