Blogs / Wat er écht gebeurt na een ransomware-aanval:de realistische hersteltijdlijn

Wat er écht gebeurt na een ransomware-aanval:de realistische hersteltijdlijn

Wat er echt gebeurt na een ransomware-aanval: de realistische hersteltijdlijn – LNS
24dagen
Gemiddelde downtime na een ransomware-aanval

Niet de tijd tot het eerste bestand terug beschikbaar is. De tijd tot een organisatie weer volledig normaal draait. “We betalen en morgen draait alles weer” is een gedachte, geen realiteit.

01. Waarom voorbereiding het verschil maakt

Dezelfde aanval, twee heel verschillende uitkomsten

Ransomware-herstel is geen vaste tijdlijn. Het is een resultaat van keuzes die lang vóór het incident al gemaakt zijn. Het verschil tussen “binnen enkele dagen weer online” en “drie maanden later nog aan het herbouwen” zit bijna volledig in voorbereiding.

Geteste, geïsoleerde back-ups46% herstelt binnen 1 week
Gecompromitteerde back-ups26% herstelt binnen 1 week
Automatisch incident response-planMediaan 51 dagen tot containment
Geen vastgelegd planMediaan 79 dagen tot containment

De cijfers zijn eenduidig: organisaties met een geteste back-up- en responsstrategie herstellen niet een beetje sneller. Ze herstellen in een andere orde van grootte.

02. De realistische tijdlijn

Wat er stap voor stap gebeurt

Geen twee incidenten verlopen identiek, maar het patroon herhaalt zich opvallend consistent.

Dag 0

Ontdekking & isolatie

Bestanden zijn versleuteld, systemen liggen plat. De eerste reflex is alles loskoppelen van het netwerk. Niemand weet op dit moment nog hoe diep de aanvaller zat, of sinds wanneer.

Dag 1–3

Forensisch onderzoek

Een incident response-team brengt in kaart hoe de aanvaller binnenkwam en of er ook data gestolen werd. Zonder dit onderzoek herstelt u mogelijk dezelfde achterdeur.

Week 1–2

Clean room herstel

Back-ups worden eerst gevalideerd in een geïsoleerde omgeving vóór ze teruggezet worden. In 2026 mislukt 85% van de herstelpogingen net omdat organisaties dit overslaan.

Maand 1–6

Volledige normalisatie

Identiteitsinfrastructuur wordt herbouwd, juridische en compliance-verplichtingen afgehandeld. Dit is het deel van het traject dat de meeste organisaties onderschatten.

💡

Tegen de tijd dat u de aanval ontdekt, zit de aanvaller doorgaans al 4 tot 5 dagen binnen. Vroege detectie is precies wat “dag 0” naar voren haalt, en de rest van de tijdlijn mee inkort.

03. De inzet

Waarom “we hebben back-ups” niet volstaat

Back-uparchieven worden in 96% van de ransomware-aanvallen actief geviseerd. Wie dan blind terugzet zonder controle, herstelt in feite de infectie zelf.

Zonder voorbereiding
76%
van de back-ups blijkt bij een aanval mee gecompromitteerd, met herstelkosten tot 8× hoger.
Met geteste voorbereiding
€1,53M
gemiddelde totale herstelkost wereldwijd, exclusief losgeld, en dalend naarmate teams sneller reageren.
⚠️

Onder NIS2 is een ransomware-incident niet zomaar een operationeel probleem meer. Voor veel Belgische kmo’s betekent het ook een meldplicht binnen strikte termijnen, en bij tekortkomingen in de voorbereiding, reële aansprakelijkheid.

04. De voorbereiding

Hoe u de tijdlijn écht inkort

Bij LNS bouwen we die voorbereiding mee op, lang voordat ze nodig is. Met meer dan 25 jaar ervaring in Belgische ICT-omgevingen begeleiden we organisaties naar een geteste, proactieve aanpak.

1

Test uw back-ups echt

In een geïsoleerde omgeving, niet enkel op papier.

2

Verkort de dwell time

Monitoring die een aanvaller detecteert vóór de versleuteling begint.

3

Leg een incident response-plan vast

Wie doet wat, in welke volgorde, op dag nul.

4

Ken uw NIS2-verplichtingen

Meldtermijnen en verantwoordelijkheden, vóór u ze onder tijdsdruk moet uitzoeken.

Moeten we het losgeld betalen als het toch gebeurt?
Steeds meer organisaties weigeren te betalen, en zelfs bij betaling krijgt een deel van de slachtoffers niet alle data volledig terug. Betaling is nooit een garantie op volledig herstel.
Volstaat een dagelijkse back-up niet gewoon?
Alleen als die back-up ook geïsoleerd en getest is. Back-uparchieven zijn zelf doelwit in bijna alle aanvallen, dus een back-up die op hetzelfde netwerk staat, is vaak al mee versleuteld.
Wat kan LNS doen vóór er iets gebeurt?
Van monitoring en geteste back-upstrategieën tot een kant-en-klaar incident response-plan: wij helpen u de voorbereiding op orde krijgen, zodat dag nul geen chaos wordt.

Bronnen: Sophos State of Ransomware 2025 / Verizon 2025 Data Breach Investigations Report / IBM Cost of a Data Breach Report 2025 / CNiC Solutions Ransomware Recovery Statistics 2026 / Halcyon Ransomware Stats 2025–2026 / DCG LA Ransomware Recovery Timeline 2026 / Total Assure Ransomware Recovery Time 2025.