Wat te doen bij een cyberaanval? Stappenplan voor KMO's
Kort antwoord: Koppel besmette toestellen los van het netwerk, maar zet ze niet uit. Bel meteen je IT-partner, verander wachtwoorden vanaf een veilig toestel en betaal geen losgeld. Meld de aanval bij de politie en het CCB, en bij de Gegevensbeschermingsautoriteit als er persoonsgegevens gelekt zijn.
Laatst bijgewerkt: 21 september 2026
Nu slachtoffer van een aanval? Bel ons op +32 3 451 52 53 of mail naar support@disprimo.be.
De eerste 60 minuten: zo pak je het aan
- Blijf rustig en noteer wat je ziet. Wanneer begon het, welke melding verscheen, welke toestellen zijn geraakt? Maak foto's van het scherm.
- Koppel besmette toestellen los van het netwerk. Trek de netwerkkabel uit en zet wifi uit. Zet het toestel niet uit: sporen in het geheugen helpen bij het onderzoek.
- Verwittig je IT-partner. Hoe sneller je belt, hoe kleiner de schade.
- Verander wachtwoorden vanaf een veilig toestel. Begin met e-mail, beheerdersaccounts en bankieren. Zet overal multifactorauthenticatie (MFA) aan.
- Bescherm je back-ups. Koppel externe back-ups los, zodat de aanvaller ze niet ook versleutelt.
- Informeer je medewerkers. Laat hen geen verdachte mails openen en niet zelf proberen iets te herstellen.
- Betaal geen losgeld. Je hebt geen garantie dat je je gegevens terugkrijgt, en je wordt een aantrekkelijk doelwit voor een volgende aanval.
Wie moet je verwittigen?
| Wie | Wanneer | Hoe |
|---|---|---|
| Je IT-partner | Meteen | Disprimo: +32 3 451 52 53 |
| Politie | Zo snel mogelijk | Aangifte bij de lokale politie |
| Centrum voor Cybersecurity België (CCB) | Zo snel mogelijk | Via ccb.belgium.be. Val je onder NIS2, dan geldt een eerste melding binnen 24 uur. |
| Gegevensbeschermingsautoriteit (GBA) | Binnen 72 uur als persoonsgegevens gelekt zijn | Via gegevensbeschermingsautoriteit.be (verplicht onder de GDPR) |
| Je verzekeraar | Zo snel mogelijk | Heb je een cyberverzekering, lees dan welke stappen je polis vraagt |
| Klanten en partners | Na overleg met je IT-partner | Eerlijk en duidelijk, zeker als hun gegevens betrokken zijn |
Een verdachte e-mail gekregen, maar er is nog niets gebeurd? Stuur hem door naar verdacht@safeonweb.be.
Wat je beter niet doet
- Toestellen uitzetten of opnieuw installeren. Zo gaan sporen verloren die tonen hoe de aanvaller binnenkwam.
- Losgeld betalen.
- Zelf gaan zoeken met willekeurige tools van het internet.
- Wachten tot het vanzelf overgaat. Aanvallers gebruiken die tijd om dieper in je netwerk te gaan.
Welke aanvallen zien we het vaakst bij KMO's?
| Soort aanval | Wat gebeurt er? | Eerste reactie |
|---|---|---|
| Ransomware | Je bestanden worden versleuteld en je krijgt een losgeldbericht | Toestellen loskoppelen, IT-partner bellen |
| Phishing | Een valse mail lokt medewerkers om een wachtwoord in te vullen | Wachtwoord meteen wijzigen, MFA aanzetten |
| CEO-fraude | Iemand doet zich voor als zaakvoerder en vraagt een dringende betaling | Betaling tegenhouden, bank verwittigen |
| Overgenomen e-mailaccount | Je account verstuurt mails die jij niet schreef | Wachtwoord wijzigen, sessies afmelden, contacten waarschuwen |
Zo voorkom je de volgende aanval
- Zet MFA aan op e-mail, cloud en toegang van buitenaf.
- Zorg voor back-ups die los staan van je netwerk, en test ze.
- Hou alles up-to-date: computers, servers, firewall en software.
- Train je medewerkers om phishing te herkennen.
- Maak een incidentplan, zodat iedereen weet wat te doen.
Benieuwd hoe goed je bedrijf vandaag beschermd is? Vraag je IT-scan aan. Lees ook wat de NIS2-wet van je vraagt.
Veelgestelde vragen
Moet ik een cyberaanval melden?
Lekten er persoonsgegevens, dan moet je dat binnen 72 uur melden bij de Gegevensbeschermingsautoriteit. Val je onder NIS2, dan meld je een ernstig incident binnen 24 uur bij het CCB. Aangifte bij de politie is altijd aangeraden.
Moet ik losgeld betalen?
Nee. Er is geen garantie dat je je gegevens terugkrijgt, en je financiert de volgende aanval.
Zet ik mijn computer uit bij een cyberaanval?
Nee. Koppel hem los van het netwerk, maar laat hem aanstaan. Zo blijven de sporen bewaard.
Hoe lang duurt het herstel na een ransomwareaanval?
Dat hangt vooral af van je back-ups. Met goede, geteste back-ups ben je vaak binnen enkele dagen weer operationeel. Zonder back-ups kan het weken duren.