Dezelfde aanval, twee heel verschillende uitkomsten
Ransomware-herstel is geen vaste tijdlijn. Het is een resultaat van keuzes die lang vóór het incident al gemaakt zijn. Het verschil tussen “binnen enkele dagen weer online” en “drie maanden later nog aan het herbouwen” zit bijna volledig in voorbereiding.
De cijfers zijn eenduidig: organisaties met een geteste back-up- en responsstrategie herstellen niet een beetje sneller. Ze herstellen in een andere orde van grootte.
Wat er stap voor stap gebeurt
Geen twee incidenten verlopen identiek, maar het patroon herhaalt zich opvallend consistent.
Ontdekking & isolatie
Bestanden zijn versleuteld, systemen liggen plat. De eerste reflex is alles loskoppelen van het netwerk. Niemand weet op dit moment nog hoe diep de aanvaller zat, of sinds wanneer.
Forensisch onderzoek
Een incident response-team brengt in kaart hoe de aanvaller binnenkwam en of er ook data gestolen werd. Zonder dit onderzoek herstelt u mogelijk dezelfde achterdeur.
Clean room herstel
Back-ups worden eerst gevalideerd in een geïsoleerde omgeving vóór ze teruggezet worden. In 2026 mislukt 85% van de herstelpogingen net omdat organisaties dit overslaan.
Volledige normalisatie
Identiteitsinfrastructuur wordt herbouwd, juridische en compliance-verplichtingen afgehandeld. Dit is het deel van het traject dat de meeste organisaties onderschatten.
Tegen de tijd dat u de aanval ontdekt, zit de aanvaller doorgaans al 4 tot 5 dagen binnen. Vroege detectie is precies wat “dag 0” naar voren haalt, en de rest van de tijdlijn mee inkort.
Waarom “we hebben back-ups” niet volstaat
Back-uparchieven worden in 96% van de ransomware-aanvallen actief geviseerd. Wie dan blind terugzet zonder controle, herstelt in feite de infectie zelf.
Onder NIS2 is een ransomware-incident niet zomaar een operationeel probleem meer. Voor veel Belgische kmo’s betekent het ook een meldplicht binnen strikte termijnen, en bij tekortkomingen in de voorbereiding, reële aansprakelijkheid.
Hoe u de tijdlijn écht inkort
Bij LNS bouwen we die voorbereiding mee op, lang voordat ze nodig is. Met meer dan 25 jaar ervaring in Belgische ICT-omgevingen begeleiden we organisaties naar een geteste, proactieve aanpak.
Test uw back-ups echt
In een geïsoleerde omgeving, niet enkel op papier.
Verkort de dwell time
Monitoring die een aanvaller detecteert vóór de versleuteling begint.
Leg een incident response-plan vast
Wie doet wat, in welke volgorde, op dag nul.
Ken uw NIS2-verplichtingen
Meldtermijnen en verantwoordelijkheden, vóór u ze onder tijdsdruk moet uitzoeken.
Moeten we het losgeld betalen als het toch gebeurt?
Volstaat een dagelijkse back-up niet gewoon?
Wat kan LNS doen vóór er iets gebeurt?
Bronnen: Sophos State of Ransomware 2025 / Verizon 2025 Data Breach Investigations Report / IBM Cost of a Data Breach Report 2025 / CNiC Solutions Ransomware Recovery Statistics 2026 / Halcyon Ransomware Stats 2025–2026 / DCG LA Ransomware Recovery Timeline 2026 / Total Assure Ransomware Recovery Time 2025.
