Cyberincidenten ontstaan zelden geleidelijk. In de praktijk begint een incident vaak met een onverwachte melding: systemen die uitvallen, medewerkers die geen toegang meer hebben tot bestanden, verdachte inlogpogingen, een ransomwarebericht of een leverancier die meldt dat gegevens zijn gelekt. Juist in de eerste 24 uur worden de belangrijkste beslissingen genomen — en die bepalen vaak de uiteindelijke financiële, operationele en juridische impact.
Voor organisaties is snelheid belangrijk, maar controle is essentieel. Veel schade ontstaat namelijk niet door de initiële aanval zelf, maar door verkeerde keuzes in de uren daarna.
Definitie
Wat is incident response?
Incident response is het proces waarmee een organisatie een cyberincident detecteert, onderzoekt, beheerst en herstelt. Het doel is niet alleen om systemen weer operationeel te krijgen, maar vooral om:
- verdere schade te beperken
- bedrijfscontinuïteit te beschermen
- juridische en contractuele risico's te beheersen
- bewijs veilig te stellen
- reputatieschade te minimaliseren
- en verzekeringsdekking veilig te stellen
Onder wet- en regelgeving zoals de Europese NIS2-richtlijn en de DORA-verordening wordt een gestructureerde incident response-aanpak bovendien steeds vaker een wettelijke verwachting.
Urgentie
Waarom de eerste 24 uur cruciaal zijn
Bij ransomware, datalekken en business email compromise telt iedere minuut. Cybercriminelen bewegen zich vaak lateraal door een netwerk zodra toegang is verkregen. Hoe langer een incident onopgemerkt blijft, hoe groter de impact.
De eerste 24 uur draaien daarom om vier kernvragen:
- Wat is er precies gebeurd?
- Is de aanval nog actief?
- Welke systemen, data en leveranciers zijn geraakt?
- Hoe voorkomen we escalatie?
Veel organisaties onderschatten hoe snel een incident juridisch en financieel complex wordt. Denk aan:
- meldplichten onder de AVG
- contractuele meldtermijnen richting klanten
- operationele stilstand
- aansprakelijkheidsclaims
- regulatorische onderzoeken
- reputatieschade
- en discussie met verzekeraars over dekking
Fase 1
Uur 0–4: isoleren en controle behouden
De eerste reflex is vaak om systemen direct uit te schakelen. Hoewel isolatie belangrijk kan zijn, leidt paniek regelmatig tot verlies van cruciaal bewijsmateriaal of verdere verstoring van bedrijfsprocessen.
In de eerste uren ligt de focus meestal op:
- het identificeren van de aard van het incident
- het isoleren van getroffen systemen
- het uitschakelen van verdachte accounts
- het veiligstellen van logging en forensische data
- en het activeren van het interne crisis- of incident response-team
Juist hier ontstaan vaak fouten. Medewerkers verwijderen bijvoorbeeld bestanden, starten systemen opnieuw op of communiceren te vroeg extern zonder feitenbasis.
Een vooraf opgesteld incident response plan voorkomt veel van deze problemen.
Fase 2
Uur 4–12: impactanalyse en juridische beoordeling
Wanneer de acute fase onder controle lijkt, begint de analyse:
- welke data is geraakt
- of persoonsgegevens betrokken zijn
- of back-ups veilig zijn
- of de aanval zich nog verspreidt
- en of externe partijen moeten worden geïnformeerd
Onder de AVG geldt dat datalekken in bepaalde gevallen binnen 72 uur moeten worden gemeld aan de toezichthouder. Onder NIS2 gelden in sommige gevallen zelfs nog kortere initiële meldtermijnen.
Daarnaast spelen contractuele verplichtingen een steeds grotere rol. Veel ondernemingen hebben in klantcontracten, IT-overeenkomsten of supply chain afspraken directe meldverplichtingen opgenomen.
Ook cyberverzekeraars verwachten doorgaans snelle melding van incidenten. Het niet volgen van polisvoorwaarden of het zelfstandig inschakelen van externe partijen zonder toestemming kan discussies veroorzaken over dekking.
Fase 3
Uur 12–24: communicatie, herstel en besluitvorming
Naarmate het incident duidelijker wordt, verschuift de aandacht naar:
- herstel van kritieke processen
- interne communicatie
- externe communicatie
- stakeholdermanagement
- en besluitvorming rondom continuïteit
Juist communicatie bepaalt vaak hoe een incident later wordt beoordeeld door klanten, toezichthouders en de markt.
Veel organisaties maken hier één van twee fouten:
- óf zij communiceren te laat
- óf zij communiceren te snel zonder feiten
Een gecontroleerde communicatiestructuur is daarom essentieel. Dit geldt niet alleen richting klanten en leveranciers, maar ook richting medewerkers, aandeelhouders, toezichthouders en verzekeraars.
Verzekerbaarheid
Waarom cyberverzekeringen steeds kritischer kijken naar incident response
Cyberverzekeraars beoordelen organisaties tegenwoordig niet alleen op preventieve beveiliging, maar ook op hun operationele volwassenheid tijdens incidenten.
Verzekeraars kijken onder meer naar:
- aanwezigheid van MFA
- endpoint detection & response (EDR)
- back-upsegmentatie
- logging en monitoring
- leveranciersbeheer
- en een getest incident response plan
Steeds vaker wordt gevraagd:
- wanneer is het plan voor het laatst getest
- wie neemt beslissingen tijdens een incident
- welke externe specialisten beschikbaar zijn
- en hoe snel systemen kunnen worden hersteld
Een goed incident response framework kan daardoor direct invloed hebben op:
- premie
- capaciteit
- voorwaarden
- retenties
- en uiteindelijke verzekerbaarheid
Governance
Incident response is geen IT-project
Een veelgemaakte fout is om incident response uitsluitend als IT-vraagstuk te zien. In werkelijkheid raakt een serieus cyberincident vrijwel altijd:
- directie
- juridische zaken
- compliance
- HR
- operations
- communicatie
- en externe stakeholders
Cyberweerbaarheid is daarmee steeds meer een bestuursvraagstuk geworden.
Bestuurders worden onder Europese regelgeving bovendien nadrukkelijker verantwoordelijk gehouden voor cyber governance en operationele weerbaarheid.
Voorbereiding
Hoe organisaties zich beter kunnen voorbereiden
De meest effectieve organisaties investeren niet alleen in technologie, maar vooral in voorbereiding.
Belangrijke onderdelen zijn:
- een actueel incident response plan
- duidelijke escalation procedures
- tabletop oefeningen
- offline back-ups
- leveranciersafspraken
- crisiscommunicatieprotocollen
- en een geïntegreerde cyberverzekering die aansluit op de operationele realiteit
Want tijdens een cyberincident is improvisatie vrijwel altijd duurder dan voorbereiding.
Conclusie
Conclusie
De eerste 24 uur na een cyberincident bepalen vaak het verschil tussen een beheersbaar incident en een langdurige crisis.
Niet alleen technische schade staat daarbij centraal, maar ook aansprakelijkheid, reputatie, compliance en bedrijfscontinuïteit.
Organisaties die vooraf investeren in incident response, governance en cyberweerbaarheid zijn doorgaans beter verzekerbaar, herstellen sneller en beperken financiële schade aanzienlijk.

