Nieuws

AP publiceert nieuwe ransomware-rapportage met lessen uit praktijk

De Autoriteit Persoonsgegevens (AP) heeft de Ransomware-rapportage 2025 gepubliceerd. Daarin delen organisaties hun ervaringen met ransomware-aanvallen en zet de AP de belangrijkste lessen uit de praktijk op een rij.

De AP onderzocht ransomware-incidenten waarbij ook persoonsgegevens waren betrokken en sprak met organisaties die zo'n incident meemaakten. Hun ervaringen laten zien dat een goede voorbereiding, snelle besluitvorming en heldere communicatie een groot verschil kunnen maken voor zowel de organisatie als de mensen van wie persoonsgegevens zijn geraakt, zo stelt de toezichthouder. De rapportage is daarom niet alleen een analyse van ransomware-incidenten, maar vooral een praktische handreiking voor organisaties die hun digitale weerbaarheid willen vergroten.

De ervaringen uit de praktijk laten volgens de AP zien dat organisaties die vooraf nadenken over hun incidentaanpak, sneller en beter kunnen handelen wanneer zich daadwerkelijk een ransomware-aanval voordoet.

De belangrijke lessen uit de rapportage zijn:

  • zorg dat verdachte activiteiten snel worden opgemerkt;
  • werk met een actueel incident- en crisisplan;
  • schakel op tijd de juiste deskundigen in;
  • weet welke persoonsgegevens de organisatie verwerkt en waar die zich bevinden;
  • informeer slachtoffers (betrokkenen) tijdig en duidelijk wanneer hun persoonsgegevens risico lopen;
  • blijf investeren in digitale weerbaarheid en beveiliging.

Gevolgen voor slachtoffers vaak onderschat

Ransomware raakt niet alleen organisaties, maar ook de mensen van wie zij persoonsgegevens verwerken. De AP ziet dat organisaties de gevolgen voor slachtoffers vaak onderschatten. Wanneer persoonsgegevens zijn ingezien of buitgemaakt, kunnen mensen slachtoffer worden van bijvoorbeeld identiteitsfraude, phishing of andere vormen van misbruik. "Juist daarom is het belangrijk dat organisaties snel inzicht krijgen in de omvang van een incident", aldus de AP. Ook moeten organisaties slachtoffers tijdig informeren over de mogelijke risico's en de maatregelen die zij zelf kunnen nemen om zich te beschermen.

Met de ransomware-rapportage wil de AP voorkomen dat organisaties steeds dezelfde lessen op de harde manier moeten leren. Daarom bundelt de ransomware-rapportage ervaringen uit de praktijk en de belangrijkste lessen voor organisaties.

AP-vicevoorzitter Monique Verdier: "Iedere ransomware-aanval is anders, maar de lessen zijn vaak hetzelfde. Organisaties hoeven niet iedere fout zelf te maken. Door van elkaar te leren kunnen zij de schade voor mensen én voor hun eigen organisatie aanzienlijk beperken."

Digitale weerbaarheid gezamenlijke verantwoordelijkheid

Met deze rapportage wil de AP organisaties ondersteunen bij het versterken van hun digitale weerbaarheid. Door ervaringen uit de praktijk en concrete lessen uit ransomware-incidenten te delen, wil de AP bijdragen aan het voorkomen van datalekken. Ook helpt de rapportage organisaties zich beter voor te bereiden op cyberincidenten. "Zo beschermen organisaties niet alleen de continuïteit van hun dienstverlening, maar dragen zij ook bij aan een betere bescherming van de persoonsgegevens van burgers", aldus de toezichthouder.

Gerelateerd

Aanmelden nieuwsbrief

Ontvang elke werkdag (maandag t/m vrijdag) de laatste nieuwsberichten, opinies en artikelen in uw mailbox.

Bent u NBA-lid? Dan kunt u zich ook aanmelden via uw ledenprofiel op MijnNBA.nl.