Ransomware: de NIS2-verordening en de weg naar herstel — Deel 1
Een tweedelige praktische gids voor IT-leiders in de EMEA-regio
In de onderling verbonden wereld van vandaag kan een storing bij één bedrijf gevolgen hebben voor de levering van essentiële diensten in een land en zelfs de economie in bredere zin beïnvloeden, zoals bleek uit de cyberaanval op Jaguar Land Rover, die een negatieve invloed had op het BBP van het Verenigd Koninkrijk.
De kern van NIS2 wordt gevormd door het streven naar bedrijfscontinuïteit. De verordening moedigt bedrijven aan om hun processen goed te documenteren, zich voor te bereiden op onvoorziene omstandigheden en zwakke plekken in hun toeleveringsketens in kaart te brengen.
Belangrijk is dat NIS2 cyberbeveiliging en veerkracht tot een verantwoordelijkheid van de raad van bestuur maakt, met mogelijke sancties voor bedrijfsleiders. Met andere woorden: het volstaat niet langer om de beveiliging uitsluitend aan de IT-afdeling over te laten.
Met dat in gedachten moet het versterken van uw vermogen om op beveiligingsincidenten te reageren — en, niet te vergeten, daarvan te herstellen — een centraal onderdeel vormen van de beveiligingsaanpak van elke onderneming.
In het eerste deel van deze gids bekijken we in hoeverre u intern hierop bent voorbereid. Vervolgens bespreken we in deel twee hoe u bij een incident moet omgaan met de diverse wettelijke rapportageverplichtingen.
“Ransomware is de grootste online bedreiging voor organisaties”
Dat zijn niet onze woorden. De verklaring is afkomstig van het Centrum voor Cyberveiligheid in België, dat meldde dat het aantal ransomware-aanvallen tussen 2021 en 2024 meer dan verdubbeld is.
Ransomware blijft een van de meest ontwrichtende vormen van cyberaanvallen: uw systemen worden buiten werking gesteld en uw bedrijfsvoering wordt verstoord, tenzij er losgeld wordt betaald. Zelfs als uw bedrijf zou betalen, is herstel niet gegarandeerd. Niet alle aanvallen zijn echter per se destructief. Een datalek heeft bijvoorbeeld misschien geen invloed op uw vermogen om uw bedrijfsvoering gewoon voort te zetten, maar de reputatieschade en mogelijke financiële boetes kunnen aanzienlijke gevolgen op de lange termijn hebben.
De realiteit is dat, hoe goed je je bedrijf ook beveiligt, er altijd een zekere mate van risico blijft bestaan — en dat risico is 24 uur per dag, 7 dagen per week en 365 dagen per jaar aanwezig, zelfs wanneer je team offline is.
Zorg dat je een herstelplan hebt — en zorg ervoor dat het werkt
In ons artikel ‘Modern herstel onder de knie krijgen: nieuwe basisprincipes voor IT-managers’ behandelen we de drie pijlers van de planning van noodherstel:
- Beoordeel risico’s en breng kritieke systemen in kaart. Een grondige risicobeoordeling helpt bij het identificeren van de meest kritieke systemen die tijdens een rampenscenario onmiddellijke aandacht vereisen, en maakt het mogelijk deze te rangschikken op basis van hun belang voor de bedrijfsvoering.
- Stel een stapsgewijs herstelplan op. Werk herstelprocedures uit voor verschillende rampscenario’s, waaronder cyberaanvallen, natuurrampen of hardwarefouten. Voor elk scenario moet er een duidelijk, stapsgewijs herstelplan zijn met duidelijk omschreven verantwoordelijkheden.
- **Test en onderhoud het plan.** Een herstelplan is slechts zo goed als de uitvoering ervan. Regelmatige tests, updates en controles zijn van cruciaal belang om de levensvatbaarheid op lange termijn te waarborgen en om in te spelen op veranderende bedreigingen, technologische ontwikkelingen en wijzigingen in de infrastructuur.
Het goede nieuws is dat iedereen die deze aanpak volgt, al goed gepositioneerd is om aan bepaalde NIS2-vereisten te voldoen, zoals risicoanalyse en informatiebeveiliging, incidentafhandeling en maatregelen voor bedrijfscontinuïteit.
Als u moeite heeft om het draagvlak van het topmanagement te verkrijgen, is het afstemmen van uw IT-doelstellingen op de NIS2-doelstellingen een goede manier om het belang van een gedegen planning voor noodherstel te benadrukken.
Back-ups vormen een essentieel onderdeel van de naleving van NIS2
De algemeen aanvaarde aanpak van een back-upstrategie volgt van oudsher de 3-2-1-regel:
- 3 kopieën van de gegevens (ter bescherming tegen gegevensverlies)
- 2 verschillende formaten (opgeslagen op ten minste twee soorten dragers)
- 1 externe kopie (ter bescherming tegen fysieke rampen)
Het wordt nu echter aanbevolen om nog twee maatregelen toe te voegen om de back-up echt doeltreffend te maken:
- 1 onveranderlijke kopie (waardoor back-ups bestand zijn tegen ransomware)
- Ik twijfel er niet aan dat je het kunt herstellen (regelmatige tests garanderen de betrouwbaarheid)
Het belang van onveranderlijke back-ups werd in april 2026 overduidelijk toen een AI-agent niet alleen de volledige klantendatabase van een bedrijf wistte, maar ook de recente back-ups, waardoor klanten dagenlang hinder ondervonden en het incident wereldwijd het nieuws haalde.
Hieruit blijkt hoe cruciaal het is om dit goed aan te pakken: het gaat om bedrijfscontinuïteit, naleving van de regelgeving — en ervoor zorgen dat uw bedrijf niet in het nieuws komt.
Vertrouwen in het herstel waarborgen
NIS2 benadrukt de noodzaak van beleid waarmee de operationele doeltreffendheid wordt beoordeeld. Het is niet voldoende om alleen maar back-ups te hebben. U moet erop kunnen vertrouwen dat u systemen kunt herstellen en uw bedrijf snel weer operationeel kunt maken.
Hoewel u regelmatig ramphersteltests zou moeten uitvoeren, kunt u dit aanvullen met tools die automatische tests van back-ups bieden .
Wanneer deze mogelijkheden worden gemonitord en gerapporteerd in combinatie met indicatoren zoals RPO en RTO, zorgen ze voor meer vertrouwen in uw back-upbeleid en voldoen ze tevens aan de vereiste rapportage-eisen.
Maak geen back-up van onjuiste gegevens
Het risico dat ransomware in uw back-ups binnensluipt, is een reden tot bezorgdheid. Het is ook belangrijk om inzicht te hebben in de kwaliteit van de gegevens waarvan u een back-up maakt.
Als onderdeel van uw back-upautomatisering kunt u machine learning inzetten om gedrag te herkennen dat wijst op een ransomware-infectie. Door elke back-up continu uit te voeren en te analyseren, kan het systeem infecte back-ups opsporen en het probleem aanpakken voordat het een ernstige situatie wordt.
Zorg ervoor dat je back-ups geschikt zijn voor de betreffende regio
Uw gegevens zijn niet overal toegankelijk. Verschillende regio’s hebben verschillende wetten op het gebied van soevereiniteit, dus is het belangrijk om te weten waar back-ups worden opgeslagen en of deze vanuit dat gebied legaal kunnen worden hersteld. Regelgeving zoals de wet inzake de bescherming van gevoelige informatie ( AVG ) blijft van toepassing tijdens herstelwerkzaamheden, dus is het belangrijk om ervoor te zorgen dat de tools die u gebruikt en de locatie van uw gegevens aan de geldende voorschriften blijven voldoen.
Voldoen aan uw wettelijke vereisten
Kaseya biedt bedrijven gemoedsrust door ervoor te zorgen dat hun waardevolle gegevens veilig zijn, aan de regelgeving voldoen en, het allerbelangrijkste, herstelbaar zijn. Lees onze gids over moderne gegevenshersteltechnieken om meer te weten te komen over het opzetten van een veerkrachtige herstelstrategie.
Maar het opstellen van herstelplannen is slechts een deel van het verhaal. Tijdens een beveiligingsincident moeten organisaties ook voldoen aan hun wettelijke en regelgevende rapportageverplichtingen. In deel twee gaan we dieper in op NIS2 en de richtlijn inzake de bescherming van persoonsgegevens ( AVG ) en de diverse rapportagevereisten in de EMEA-regio.