Ransomware herstelplan voorbeeld voor uw organisatie

Ransomware herstelplan voorbeeld voor uw organisatie

Een medewerker kan op een gewone dinsdagochtend een onschuldig lijkende bijlage openen. Een kwartier later zijn bestanden niet meer toegankelijk, staat er een losgeldmelding op het scherm en loopt de praktijk of organisatie vast. Met een goed ransomware herstelplan voorbeeld voorkomt u niet altijd de aanval, maar wel dat onzekerheid en improvisatie de schade groter maken.

Een herstelplan is geen document dat alleen bij de ICT-afdeling thuishoort. Het bepaalt wie beslist, hoe u veilig blijft werken en welke processen als eerste terug moeten komen. Voor een mondzorgpraktijk kan dat betekenen dat de agenda, patiëntgegevens en röntgenbeelden voorrang krijgen. Voor een mkb-bedrijf zijn dat vaak orderverwerking, productie, planning of telefonie. Het plan moet dus passen bij de dagelijkse praktijk van uw organisatie.

Waarom alleen een back-up niet genoeg is

Een back-up is onmisbaar, maar geen volledig herstelplan. U moet ook weten of de back-up schoon is, hoe snel deze teruggezet kan worden en welke systemen daarvoor nodig zijn. Als ook de beheeromgeving, accounts of netwerkverbinding zijn geraakt, kan een beschikbare back-up alsnog moeilijk bereikbaar zijn.

Ransomware raakt bovendien meer dan bestanden. Aanvallers proberen vaak eerst toegang te houden, bijvoorbeeld via gestolen wachtwoorden of beheeraccounts. Wie systemen te snel terugzet zonder de oorzaak te onderzoeken, loopt het risico opnieuw geraakt te worden. Herstel vraagt daarom om drie dingen: de aanval stoppen, de omgeving zorgvuldig schoonmaken en pas daarna gecontroleerd weer opstarten.

Dat klinkt omvangrijk, maar een helder plan brengt juist rust. Medewerkers hoeven niet zelf te bedenken wat zij moeten doen. Directie, praktijkhouder en ICT-partner kennen hun rol. Daardoor verliest u minder tijd op het moment dat elke minuut telt.

Ransomware herstelplan voorbeeld: de basisopzet

Een bruikbaar plan bestaat uit duidelijke keuzes, contactgegevens en concrete werkinstructies. Leg het niet alleen digitaal vast. Bewaar ook een actuele, afgedrukte versie op een veilige plek. Juist tijdens een aanval zijn bestanden, e-mail of samenwerkingsomgevingen mogelijk niet beschikbaar.

1. Signaal herkennen en direct isoleren

Beschrijf eerst wanneer medewerkers moeten opschalen. Denk aan vreemde bestandsnamen, een losgeldmelding, ongebruikelijk trage systemen, onverwachte aanmeldingen of mappen die ineens niet meer openen. Medewerkers hoeven de oorzaak niet zelf te bewijzen. Bij twijfel melden zij het direct bij de aangewezen contactpersoon.

De eerste technische stap is isoleren. Het betreffende apparaat of deel van het netwerk wordt losgekoppeld, zonder het systeem zomaar uit te zetten of bestanden te verwijderen. Dat kan waardevolle informatie over de aanval vernietigen. De ICT-verantwoordelijke beoordeelt vervolgens of meer apparaten, accounts, servers of cloudomgevingen betrokken zijn.

Leg vast wie buiten kantooruren mag beslissen om systemen of netwerkdelen uit te schakelen. Een vertraging door onduidelijke bevoegdheden is een veelvoorkomend probleem. Tegelijkertijd is niet elke storing ransomware. Daarom moet de eerste beoordeling snel, maar zorgvuldig gebeuren.

2. De crisisteamrollen verdelen

In kleinere organisaties kan één persoon meerdere rollen hebben. Dat is prima, zolang vervanging geregeld is. Noteer namen, mobiele nummers en alternatieve contactmogelijkheden van minimaal de directie of praktijkhouder, de interne ICT-contactpersoon, de externe ICT-partner, juridische ondersteuning en de contactpersoon voor communicatie.

Spreek ook af wie beslissingen neemt over bedrijfscontinuïteit. Mag de praktijk nog patiënten ontvangen als het dossier tijdelijk niet beschikbaar is? Kunnen orders handmatig worden verwerkt? Wie informeert klanten, medewerkers of leveranciers als de dienstverlening beperkt is? Deze keuzes kunt u beter vooraf maken dan onder druk.

Gebruik voor de interne communicatie bij voorkeur een kanaal dat niet afhankelijk is van de mogelijk getroffen omgeving. Dat kan een vooraf afgesproken telefoonboom of een externe groepschat zijn. Deel geen technische details met iedereen. Geef medewerkers vooral heldere instructies over wat zij wel en niet moeten doen.

3. Schade en impact vaststellen

Na isolatie volgt onderzoek. Welke systemen zijn versleuteld? Welke accounts zijn gebruikt? Zijn gegevens alleen ontoegankelijk gemaakt, of mogelijk ook gekopieerd? Dat laatste is relevant omdat moderne ransomware vaak dreigt met het publiceren van data.

Maak een overzicht van getroffen toepassingen, gegevens en processen. Voeg daarbij de impact toe: wat gebeurt er als dit systeem vier uur, één werkdag of meerdere dagen niet beschikbaar is? Dit overzicht bepaalt de herstelvolgorde. Een financieel pakket kan belangrijk zijn, maar hoeft niet altijd vóór een patiëntendossier, telefonie of productieplanning terug te komen.

Bij vermoedelijke diefstal van persoonsgegevens gelden aanvullende verplichtingen. Betrek daarom tijdig de juiste deskundigheid bij de beoordeling van een mogelijk datalek. Documenteer wat u weet, welke maatregelen zijn genomen en wanneer beslissingen zijn gemaakt. Dat helpt bij verantwoording achteraf en voorkomt dat aannames als feiten worden gecommuniceerd.

4. Herstellen volgens vaste prioriteiten

Herstel niet simpelweg alles tegelijk. Begin met de fundering: een schone beheeromgeving, veilige accounts, netwerktoegang en beveiligingsmaatregelen. Pas daarna volgen kritieke servers, applicaties en werkplekken. Wachtwoorden en toegangsrechten moeten opnieuw worden beoordeeld, zeker voor accounts met uitgebreide beheermogelijkheden.

Een praktische prioriteitsindeling kan uit vier lagen bestaan:

  • Kritieke zorg- of bedrijfsprocessen, zoals patiëntenzorg, planning, orderverwerking en telefonie.
  • Kernapplicaties en gegevens die deze processen ondersteunen.
  • Werkplekken, printers en overige hulpmiddelen.
  • Minder kritieke archieven, historische gegevens en aanvullende systemen.
Test na elke herstelstap of de toepassing werkelijk bruikbaar is. Een server die weer aanstaat, betekent niet automatisch dat gegevens volledig en correct beschikbaar zijn. Controleer bijvoorbeeld of patiënten kunnen worden ingepland, dossiers geopend kunnen worden, telefonie werkt en koppelingen tussen systemen veilig functioneren.

Back-ups die herstel daadwerkelijk mogelijk maken

Een goed plan benoemt niet alleen dat er back-ups zijn, maar ook hoe ze worden beschermd en gecontroleerd. Bewaar kopieën gescheiden van de dagelijkse omgeving. Minstens één kopie moet niet direct wijzigbaar zijn vanaf het bedrijfsnetwerk. Zo verkleint u de kans dat ransomware ook de back-up versleutelt of verwijdert.

De gewenste herstelsnelheid verschilt per organisatie. Een tandartspraktijk die een volledige dag geen agenda en dossier kan gebruiken, heeft andere eisen dan een organisatie die bepaalde bestanden een dag kan missen. Bepaal daarom vooraf hoeveel gegevensverlies acceptabel is en hoe lang een proces maximaal stil mag liggen. Deze afspraken vormen de basis voor de inrichting van back-ups en beheer.

Test herstel regelmatig. Niet alleen door te controleren of een back-upmelding groen is, maar door bestanden, een werkplek of een volledige toepassing daadwerkelijk terug te zetten in een veilige testomgeving. Juist dan ontdekt u of documentatie klopt, toegangsrechten beschikbaar zijn en de hersteltijd haalbaar is.

Werk tijdelijk door, maar werk veilig

Een incidentplan moet ook beschrijven hoe u tijdelijk verder werkt. Bij een mondzorgpraktijk kan dat een papieren noodregistratie zijn, met duidelijke afspraken over veilige bewaring en latere verwerking. In een handelsbedrijf kan een tijdelijke orderlijst of handmatige voorraadregistratie nodig zijn. Deze werkwijze is niet ideaal, maar voorkomt totale stilstand.

Zorg dat tijdelijke gegevens na herstel gecontroleerd worden ingevoerd. Wijs één verantwoordelijke aan voor die controle. Anders ontstaan dubbele afspraken, onvolledige dossiers of fouten in orders. De druk om snel terug te keren naar normaal is begrijpelijk, maar een haastige terugkeer kan nieuwe problemen veroorzaken.

Communiceer eerlijk en rustig. Vertel betrokkenen wat de praktische gevolgen zijn, welke maatregelen worden genomen en wanneer een volgende update volgt. Speculeren over oorzaak, dader of omvang helpt niet. Feiten, bereikbaarheid en duidelijke verwachtingen wel.

Oefenen maakt het plan bruikbaar

Een herstelplan dat nooit is getest, is vooral een aanname. Plan ten minste jaarlijks een oefening en doe na grote wijzigingen in uw ICT-omgeving een extra controle. Denk aan een nieuwe cloudapplicatie, een verhuizing, een andere telefonieoplossing of een uitbreiding van de praktijk.

Loop een realistisch scenario door: de agenda is niet bereikbaar, meerdere werkplekken tonen een losgeldmelding en e-mail werkt niet. Wie belt wie? Welke systemen gaan als eerste uit? Hoe informeren medewerkers patiënten of klanten? Hoe snel is de externe partner ingeschakeld? Een korte oefening levert vaak direct verbeterpunten op.

Werk het plan na elk incident of elke oefening bij. Contactgegevens veranderen, applicaties worden vervangen en verantwoordelijkheden verschuiven. Een actueel plan is geen eenmalig project, maar onderdeel van goed beheer en continuïteit.

Wie zekerheid wil over de technische inrichting én de praktische afspraken, doet er goed aan het herstelplan met een ervaren ICT-partner door te nemen. TéGéTèl helpt organisaties daarbij met heldere keuzes, beheer en ondersteuning dichtbij. De beste tijd om te bepalen wie er belt en wat er hersteld wordt, is voordat een scherm om losgeld vraagt.

Back to blog
[nerdy-form:2522]