Eveline Meijer - 28 juli 2026

AP over ransomware: leer van wat anderen fout deden

Privacytoezichthouder Autoriteit Persoonsgegevens zag ik 2025 136 ransomware-aanvallen, tegenover 127 in 2024. Om te voorkomen dat andere organisaties ook slachtoffer worden van een dergelijke aanval, deelt de toezichthouder lessen uit de praktijk.

AP over ransomware: leer van wat anderen fout deden image

Organisaties die slachtoffer worden van een ransomware-aanval waarbij persoonsgegevens betrokken waren, moeten daar verplicht melding van maken bij de AP. Daardoor heeft de AP naar eigen zeggen een breed beeld van wat er in Nederland speelt op dit vlak. Deze ervaringen uit de praktijk zet de toezichthouder nu om in tips voor andere organisaties, zodat zij minder kans lopen om ook slachtoffer te worden. 

Volgens de AP maakt een goede voorbereiding al veel verschil. Organisaties die vooraf over hun incidentaanpak nadenken, kunnen beter en sneller handelen wanneer een aanval zich daadwerkelijk voordoet. Daarom adviseert de AP onder meer om met een actueel incident- en crisisplan te werken, en te zorgen dat verdachte activiteiten snel worden opgemerkt. Andere lessen uit de praktijk zijn:

  • schakel op tijd de juiste deskundigen in;
  • weet welke persoonsgegevens uw organisatie verwerkt en waar die zich bevinden;
  • informeer slachtoffers (betrokkenen) tijdig en duidelijk wanneer hun persoonsgegevens risico lopen;
  • blijf investeren in digitale weerbaarheid en beveiliging.

Gevolgen onderschat

De AP stelt dat organisaties de gevolgen voor slachtoffers vaak onderschatten. Zo wordt regelmatig gedacht dat contactgegevens niet gevoelig zijn. "Maar als cybercriminelen toegang krijgen tot lijsten met contactgegevens, kunnen zij die misbruiken voor persoonlijke oplichting", aldus de AP. 

Organisaties denken verder vaak dat als zij geen spoor van de aanval zien, de risico's wel meevallen. Maar ook dat is volgens de AP onterecht. "Bij een cyberaanval moet een organisatie er altijd van uitgaan dat aanvallers gegevens hebben ingezien en gestolen, totdat loggegevens bewijzen dat dat niet zo is."

De AP verzamelde de ervaringen van door ransomware getroffen organisaties en de daaruit te leren lessen in de rapportage ransomware 2025. Deze is te bekijken via de website van de AP

Copaco BN +BW Infinity 07-2026 BW + BN
Copaco BN +BW