AP publiceert nieuwe ransomware-rapportage met lessen uit praktijk
De Autoriteit Persoonsgegevens (AP) heeft de Ransomware-rapportage 2025 gepubliceerd. Daarin delen organisaties hun ervaringen met ransomware-aanvallen en zet de AP de belangrijkste lessen uit de praktijk op een rij.
De AP onderzocht ransomware-incidenten waarbij ook persoonsgegevens waren betrokken en sprak met organisaties die zo'n incident meemaakten. Hun ervaringen laten zien dat een goede voorbereiding, snelle besluitvorming en heldere communicatie een groot verschil kunnen maken voor zowel de organisatie als de mensen van wie persoonsgegevens zijn geraakt, zo stelt de toezichthouder. De rapportage is daarom niet alleen een analyse van ransomware-incidenten, maar vooral een praktische handreiking voor organisaties die hun digitale weerbaarheid willen vergroten.
De ervaringen uit de praktijk laten volgens de AP zien dat organisaties die vooraf nadenken over hun incidentaanpak, sneller en beter kunnen handelen wanneer zich daadwerkelijk een ransomware-aanval voordoet.
De belangrijke lessen uit de rapportage zijn:
- zorg dat verdachte activiteiten snel worden opgemerkt;
- werk met een actueel incident- en crisisplan;
- schakel op tijd de juiste deskundigen in;
- weet welke persoonsgegevens de organisatie verwerkt en waar die zich bevinden;
- informeer slachtoffers (betrokkenen) tijdig en duidelijk wanneer hun persoonsgegevens risico lopen;
- blijf investeren in digitale weerbaarheid en beveiliging.
Gevolgen voor slachtoffers vaak onderschat
Ransomware raakt niet alleen organisaties, maar ook de mensen van wie zij persoonsgegevens verwerken. De AP ziet dat organisaties de gevolgen voor slachtoffers vaak onderschatten. Wanneer persoonsgegevens zijn ingezien of buitgemaakt, kunnen mensen slachtoffer worden van bijvoorbeeld identiteitsfraude, phishing of andere vormen van misbruik. "Juist daarom is het belangrijk dat organisaties snel inzicht krijgen in de omvang van een incident", aldus de AP. Ook moeten organisaties slachtoffers tijdig informeren over de mogelijke risico's en de maatregelen die zij zelf kunnen nemen om zich te beschermen.
Met de ransomware-rapportage wil de AP voorkomen dat organisaties steeds dezelfde lessen op de harde manier moeten leren. Daarom bundelt de ransomware-rapportage ervaringen uit de praktijk en de belangrijkste lessen voor organisaties.
AP-vicevoorzitter Monique Verdier: "Iedere ransomware-aanval is anders, maar de lessen zijn vaak hetzelfde. Organisaties hoeven niet iedere fout zelf te maken. Door van elkaar te leren kunnen zij de schade voor mensen én voor hun eigen organisatie aanzienlijk beperken."
Digitale weerbaarheid gezamenlijke verantwoordelijkheid
Met deze rapportage wil de AP organisaties ondersteunen bij het versterken van hun digitale weerbaarheid. Door ervaringen uit de praktijk en concrete lessen uit ransomware-incidenten te delen, wil de AP bijdragen aan het voorkomen van datalekken. Ook helpt de rapportage organisaties zich beter voor te bereiden op cyberincidenten. "Zo beschermen organisaties niet alleen de continuïteit van hun dienstverlening, maar dragen zij ook bij aan een betere bescherming van de persoonsgegevens van burgers", aldus de toezichthouder.
Gerelateerd
Twaalf meldingen bij Autoriteit Persoonsgegevens na datalek CEVA
Twaalf bedrijven hebben inmiddels bij de Autoriteit Persoonsgegevens (AP) melding gemaakt van mogelijk gelekte klantengegevens, door een samenwerking met logistiek...
'Vele datalekken vergroten kans dat cybercriminelen slagen'
Met alle datalekken van tegenwoordig, zoals recent bij een logistiek bedrijf, kunnen cybercriminelen data uit verschillende lekken aan elkaar koppelen en zo steeds...
Bol en Bijenkorf waarschuwen klanten voor datalek bij 'logistiek partner'
Webwinkel Bol waarschuwt klanten voor een datalek bij een logistiek bedrijf waar Bol mee samenwerkt. Volgens de webwinkel hebben onbevoegden daar toegang gekregen...
Bedrijven testen eigen weerbaarheid met 'red teams'
Nederlandse bedrijven schakelen steeds vaker gespecialiseerde teams in om hun cyberweerbaarheid te testen. Die simuleren realistische aanvallen waarbij niet alleen...
Autoriteit Persoonsgegevens stelt nieuwe voorwaarden aan organisaties voor melden van fraude
De Autoriteit Persoonsgegevens (AP) heeft recent een advies gepubliceerd over het verwerken van persoonsgegevens bij signalen en meldingen van mogelijke fraude.
