Direct naar content

Gegijzelde data en het cyberdilemma: to pay or not to pay?

Gepubliceerd op:
10 min. leestijd

‘Met Mark van IT. Er is een lek in Teams, mag ik je MFA-code even?’ De stem aan de telefoon klinkt dringend, maar ook vriendelijk en vertrouwd. De medewerker deelt de code en een fractie later hebben criminelen toegang tot vitale data. Zo verliep simpel gezegd de Odido-hack: een geraffineerde combinatie van technisch vernuft en menselijke beïnvloeding. Wat doe je dan, als de toekomst van je bedrijf opeens aan een zijden draadje hangt?

Door:

De cijfers zijn alarmerend: op 2 juni 2026 registreerde de Nederlandse DataLekt-database al het duizendste cyberincident van dit jaar. Daarmee komt datacriminaliteit inmiddels veertig keer vaker voor dan brand. Toch doen bijna alle bedrijven trouw een jaarlijkse brandoefening, terwijl een cyberoefening bij de meeste – van mkb tot grootbedrijf – ontbreekt. We praten niet meer over de vraag of het gebeurt, maar wanneer. Als de crisis toeslaat, staat de ondernemer voor een duivels dilemma: betaal je het losgeld in de hoop je bedrijf te redden of weiger je en accepteer je de mogelijk fatale schade?

Odido: de keiharde praktijk

Om de abstracte dreiging tastbaar te maken, hoeven we alleen maar naar het recente verleden te kijken. ShinyHunters is de schrik van iedereen met een klantendatabase. Deze hackersgroep was verantwoordelijk voor de gigantische hack bij telecomprovider Odido. Plotseling lagen de gegevens van ruim 6 miljoen klanten op straat. De daders eisten een zevencijferig bedrag in crypto. Odido weigerde te betalen, waarna de gegevens van ministers, diplomaten en miljoenen burgers op het dark web verschenen. Inmiddels is bekend dat Odido de diefstal pas ontdekte toen de hackers het bedrijf benaderden, drie dagen na de hack. De nasleep was een schoolvoorbeeld van de juridische staart: een massaclaim en een enorme vertrouwensbreuk, die mogelijk nog vele jaren effect heeft op de reputatie en de merkwaarde.

Ook de recente VDL- en Canvas-hacks laten de kwetsbaarheid van de keten zien: niet alleen de eigen data en systemen moeten goed zijn beveiligd, maar ook die van alle aangesloten toeleveranciers en afnemers. Daarom licht ABN AMRO de supply chain van twee- tot drieduizend leveranciers door. In de digitale economie is geen enkel bedrijf een eiland. Een lek bij een salarisverwerker of softwareleverancier kan je bedrijfsvoering verlammen, zelfs
als je eigen IT-huis op orde is.

Betalen of onderhandelen?

Dus wat doe je als de eerste schok van de hack is weggeëbd? Wat volgt is de ijskoude realiteit van de losgeldeis. Die is in veel gevallen 2 procent van de jaaromzet, weet Richard Verbrugge, Information Security Awareness Manager bij ABN AMRO. ‘Die 2 procent is slim gekozen: hoog genoeg om een fortuin te verdienen, laag genoeg om voor een ondernemer als een uitweg te voelen. Criminelen doen hun huiswerk; ze hebben eng goed in beeld wat een organisatie kan ophoesten zonder direct failliet
te gaan.’

Dat leidt tot een pijnlijk dilemma. Aan de ene kant staat de harde lijn van de overheid, politie en veiligheidsdiensten, die zeggen: betaal nooit. Door te betalen financier je immers niet alleen je eigen aanvallers, maar houd je het verdienmodel van cybercriminelen in stand. In het Verenigd Koninkrijk en de Verenigde Staten gaan zelfs stemmen op om betalingen aan hackers daarom strafbaar te stellen. Verbrugge verbaast zich soms over de keuzes die grote organisaties bij hacks maken. ‘Neem de KNVB: die heeft vorig jaar betaald nadat de gegevens van het hele ledenbestand waren gestolen, van pupillen tot internationals. Blijkbaar was de angst voor publicatie van vertrouwelijke rapporten of medische data groter dan de morele bezwaren.’

Papieren werkelijkheid

Cybercrime is er in het groot en klein, maar ook de kleinere zaken zijn voor de getroffen ondernemers enorm pijnlijk. Zoals de garagehouder met winterbandenopslag: na een ransomwarehack wist hij niet meer welke banden van welke klant waren. Verbrugge: ‘Hij had een enorme hal vol winterbanden van klanten, maar kon niet meer bij zijn database. De onderhoudshistorie, de planning: alles was weg. Wat doe je dan, als hackers tegen betaling jouw probleem direct kunnen oplossen?’

In zulke situaties, en zeker in sectoren als de gezondheidszorg waar patiëntgegevens van levensbelang zijn, is het ethische niet-betalenadvies van de overheid een papieren werkelijkheid. Toch adviseren crisismanagers uiterste terughoudendheid. Werkt betalen überhaupt? ‘Vaak wel. Want als iedereen betaalt en slachtoffers krijgen alsnog hun gegevens niet terug, dan stopt dat model voor criminelen vanzelf.
Sterker nog: cybercriminelen bieden vaak bizar veel klantenservice, compleet met helpdesks in veertig talen, om je door de betaling te loodsen.’ Maar garanties krijg je nooit. Bovendien loert daar de double extortion: je betaalt voor de sleutel en drie maanden later eisen de afpersers opnieuw geld door te dreigen dat ze je gestolen data alsnog blokkeren of publiceren. Je staat te boek als betaler, oftewel een gewillig slachtoffer en mogelijke melkkoe.

Do’s-and-don’ts in de eerste 24 uur

Do’s

Ontkoppel direct
Koppel geïnfecteerde systemen direct los van het netwerk (fysiek de kabel eruit of wifi uit).

Incident response
Activeer je responseteam of huur onmiddellijk externe experts in.

Houd een logboek bij
Noteer elk incident, elk telefoontje en elke actie. Dit is essentieel voor de verzekering en de forensische analyse later.

Informeren
Breng je medewerkers op de hoogte, maar wees terughoudend met details totdat de omvang van het lek bekend is.

Don’ts

Niet direct back-ups installeren
Zet data pas terug als je 100 procent zeker weet dat de hackers niet meer in het systeem zitten, anders worden ook de back-ups versleuteld.

Geen valse beloftes
Zeg niet dat er niets gestolen is als het onderzoek nog loopt. Niets is schadelijker voor de bedrijfsreputatie
dan een bewering die onwaar blijkt.

Niet zelf onderhandelen
Laat contact met hackers over aan professionele onderhandelaars of de politie.

Gevolgschade

Wat een hack kost onder de streep is lastig te zeggen, maar het losgeld is slechts het topje van de ijsberg. De grootste financiële schade zit vaak elders, in omzetverlies of reputatieschade. Zodra de productie stilvalt of een webshop uit de lucht gaat, stopt de cashflow. Daarnaast zijn er de kosten voor forensisch IT-onderzoek: experts moeten elk hoekje van het netwerk inspecteren om te controleren of er nog achterdeurtjes openstaan. De IT-architectuur opnieuw opbouwen neemt vaak maanden in beslag. Een potentieel nog veel grotere schadepost is reputatieschade, zeker bij (massa)claims. Tel daar de boetes van de Autoriteit Persoonsgegevens (AP) bij op, die hoog uitvallen als blijkt dat je beveiliging niet voldeed aan de wettelijke zorgplicht, en de balans slaat ver door in het rood.

Mentale schade

Daarnaast is er een tragische, niet te onderschatten menselijke factor: de mentale, psychologische schade. ‘Denk aan de medewerker die op de verkeerde link klikte: hoe voelt die zich als het bedrijf failliet gaat en collega’s hun baan verliezen?’, schetst Verbrugge. ‘Bij evaluaties na grote hacks zie je enorme pieken van alcoholmisbruik en echtscheidingen onder betrokken IT-personeel en managers.’ De financiële klap is groot, maar de schade voor de naam van het bedrijf is moeilijker te herstellen. Stéphane Nappo, een internationaal gelauwerd expert en Global Chief Information Security Officer bij de Franse multinational Groupe SEB, vat het treffend samen: ‘Het kost twintig jaar om een reputatie op te bouwen en slechts enkele minuten om die te ruïneren.’ Nappo, een van de meest invloedrijke personen in de sector volgens het Amerikaanse zakenblad Forbes, stelt dat het grootste gevaar voor ondernemers niet de technologie van de hackers is, maar de illusie dat ze zelf
geen doelwit zijn.

Cyberbeveiligingswet

Vanaf medio augustus 2026 geldt de nieuwe Cyberbeveiligingswet (NIS2). Die brengt voor duizenden bedrijven in essentiële sectoren – transport, energie, gezondheidszorg en hun leveranciers – een veel strengere zorgplicht met zich mee.

  • Bestuurlijke aansprakelijkheid: Directies kunnen hoofdelijk aansprakelijk worden gesteld als zij aantoonbaar te weinig hebben gedaan aan cybersecurity.
  • Zorgplicht: Een risicoscan is verplicht, inclusief maatregelen om de risico’s voor cybercrime te verlagen.
  • Meldplicht: Incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder.
  • Ketenverantwoordelijkheid: Je bent ook verantwoordelijk voor de veiligheid van je leveranciers.

AI: turbo op cybercrime

In 2026 is de impact van artificial intelligence (AI) niet meer te negeren: die werkt als benzine op een uitslaande brand. Het tijdperk van phishingmails met kromme zinnen is voorbij. Nieuwe modellen als Claude Mythos en Fable weten zelfs het kleinste gaatje in de dataverdediging te vinden en nemen de drempel voor complexe aanvallen nagenoeg weg. Het kan nog gekker: op 18 juli drong een AI-model van OpenAI autonoom binnen bij AI-platform Hugging Face, dat op dat moment een veiligheidstest hostte. In plaats van de testopdrachten uit te voeren, omzeilde de AI deze, verkreeg via internet toegang tot de servers van Hugging Face en stal de antwoorden. De snelheid waarmee AI gaten ontdekt in cyberschilden en firewalls is ontzagwekkend: softwarehuizen moesten onlangs in één reactie tot wel 150 patches tegelijk uitrollen om gaten te dichten die AI had blootgelegd.

Criminelen gebruiken AI bovendien voor uiterst geloofwaardige voice phishing, kortweg vishing. ‘Er zijn al voorbeelden bekend waarbij AI de stem van een directeur nabootste om een financiële medewerker onder druk te zetten. Ze doen hun werk extreem grondig’, waarschuwt Verbrugge. ‘AI helpt hen om in enkele seconden een complete mailketting te analyseren en de perfecte aanval voor te bereiden. Ook shadow IT – kleine tools die medewerkers zelf installeren – veroorzaakt onbedoeld nieuwe gaten in de security, waar deze AI-modellen genadeloos op inzoomen.’

Weerbaarheid kweken

Is het tij van cybercriminaliteit nog te keren? Experts zoals Verbrugge zijn niet optimistisch. Daarom is het zaak de focus te verschuiven van preventie naar cyber resilience: de kunst van het incasseren en weer opstaan. Verbrugge adviseert ondernemingen om naast de regu-liere brandoefening vooral ook regelmatig cybercrime-oefeningen te doen. ‘Speel het scenario eens door: wie neemt de beslissing om de website offline te halen? Heb je een papieren lijst met telefoon-nummers van technische en juridische experts?’

Bovendien is het vierogenprincipe bij betalingen belangrijker dan ooit. ‘Als één iemand een betaling invoert en een tweede moet accorderen, stopt die tweede persoon de transactie als de eerste is gemanipuleerd. Dat alleen al dekt 95 procent van de fraude af.’ De weerbare ondernemer weet dat 100 procent veiligheid een illusie is. De vraag is nooit meer of de aanval komt, maar hoe sterk je bent op de dag dat het gebeurt.

Verzekeren tegen digitale rampen

Tegen cybercrime kun je je als ondernemer verzekeren. Geen overbodige luxe, maar de voorwaarden zijn streng.

Wat kun je verzekeren?

  • Directe kosten voor forensisch onderzoek en herstel van systemen.
  • Kosten voor crisiscommunicatie en juridische bijstand.
  • Vergoeding van bedrijfsschade (omzetverlies als het systeem platligt).
  • Aansprakelijkheid bij schade van derden (claims na datalekken).

De voorwaarden

Verzekeraars eisen vaak dat multi-factor authentication (MFA) op alle systemen is ingesteld en dat back-ups offline worden bewaard. Zonder deze basisbeveiliging is een polis vaak niet eens mogelijk of wordt er bij een hack niet uitgekeerd. De verzekering is dus tevens een stok achter de deur voor de cyberbeveiliging van het bedrijf.

Heeft u een vraag over dit artikel?

De specialisten van ABN AMRO MeesPierson komen graag met u in contact.

Over private banking

Vermogen biedt kansen en verplichtingen. Het is daarom prettig als er iemand met u meedenkt en samen met u de mogelijkheden verkent. Met persoonlijke aandacht bent u verzekerd van waardevol advies en dienstverlening op maat.
Over private banking