Je opent ’s ochtends je laptop en niets werkt meer. Bestanden zijn niet bereikbaar, systemen liggen stil en er verschijnt een melding dat je gegevens zijn versleuteld.
Dat klinkt misschien als iets voor grote bedrijven en ziekenhuizen. Toch waarschuwt de Autoriteit Persoonsgegevens dat ransomware-aanvallen in alle sectoren voorkomen. In de nieuwe Rapportage ransomware 2025, die de AP eind juli publiceerde, is te zien dat het aantal aanvallen opnieuw is gestegen.
Bekijk hier de Rapportage ransomware 2025 van de Autoriteit Persoonsgegevens
In 2025 zag de AP 136 ransomware-aanvallen, tegenover 127 in 2024. En er speelt nog iets anders: criminelen blokkeren niet alleen bestanden, maar stelen steeds vaker ook de gegevens die ze aantreffen. Dat maakt een ransomware-aanval ineens óók een serieus privacyprobleem.
Een back-up alleen is niet meer genoeg
Vroeger was het idee bij ransomware vaak: zorg dat je een goede back-up hebt. Dan kun je je bestanden herstellen zonder losgeld te betalen. Dat blijft belangrijk. Maar criminelen hebben hun aanpak aangepast. Ze kunnen eerst persoonsgegevens kopiëren en daarna pas je systemen blokkeren. Vervolgens dreigen ze de gestolen gegevens openbaar te maken of te verkopen.
Een goede back-up helpt je dan om weer aan het werk te gaan, maar haalt de gestolen persoonsgegevens niet terug. Denk aan gegevens van medewerkers, klanten, leden, cliënten of kinderen. Als die in verkeerde handen komen, kunnen ze bijvoorbeeld worden gebruikt voor phishing, oplichting of identiteitsfraude. De AP waarschuwt daar in de nieuwe rapportage nadrukkelijk voor.
Weet jij wat je moet doen als het gebeurt?
Juist op het moment dat alles misgaat, wil je niet eerst hoeven uitzoeken wie je moet bellen of waar je afspraken over datalekken staan. Daarom adviseert de AP organisaties om zich vooraf voor te bereiden. Niet alleen met technische beveiliging, maar ook met een duidelijk incidentplan.
Een paar simpele vragen helpen al:
- Wie moet binnen jouw organisatie direct worden geïnformeerd?
- Wie neemt contact op met je ICT-leverancier?
- Kun je getroffen systemen snel afsluiten?
- Weet je welke persoonsgegevens mogelijk in die systemen staan?
- Zijn er recente back-ups en zijn die apart beveiligd?
- Weet je wie beoordeelt of er sprake is van een datalek?
- En weet je waar je datalekprocedure staat?
Bij een ransomware-aanval waarbij persoonsgegevens verloren gaan, ontoegankelijk worden of in handen van onbevoegden komen, kan sprake zijn van een datalek. In sommige gevallen moet dat binnen 72 uur worden gemeld bij de Autoriteit Persoonsgegevens.
Wist je dit? In AVG-support zit een handig datalek stappenplan
Het beste moment om dit te regelen? Vóórdat je het nodig hebt
Je kunt een cyberaanval nooit volledig uitsluiten. Maar je kunt wel zorgen dat je organisatie niet vanaf nul hoeft te beginnen wanneer het misgaat. Controleer daarom niet alleen of je beveiliging technisch op orde is, maar ook of duidelijk is wie wat doet bij een incident.
Want als morgen alles op slot zit, is één ding heel prettig: dat je vandaag al hebt afgesproken wat je dan gaat doen.
Probeer AVG-support.nl 30 dagen gratis
Wil je eenvoudig voldoen aan de AVG regels? AVG-support.nl helpt je te doen wat nodig is.
- toets je organisatie en neem noodzakelijke maatregelen
- maak gebruik van alle juridische documenten
- behaal het AVG OK-vignet en laat zien dat je privacy serieus neemt
Ontdek zelf hoe het werkt. Maak een gratis proefaccount aan.