26 juni 2026

Ransomware simulatie: oefenen wat je in het echt moet doen

De meeste voorbereiding op ransomware stopt precies daar waar het interessant wordt. Er is een back-up, er is een incident response-partij op contract, er is een plan. Prima. Alleen: op het moment dat de systemen zijn uitgevallen en er een bericht van de aanvaller op je scherm staat, moet iemand echt iets doen. Praten met die aanvaller. Bepalen of je meldt. Iets zeggen tegen de buitenwereld voordat de buitenwereld iets zegt over jou.

Dat is het deel dat je zelden oefent. Een ransomware simulatie draait juist om dat deel.

Waar de meeste voorbereiding stopt

Techniek is vaak het best geregelde stuk. Back-ups, segmentatie, detectie: daar zit meestal de aandacht. Dat is logisch en het is nodig. Wat vaak ontbreekt, is geoefend hebben wat er daarna gebeurt, als de techniek het niet alleen meer oplost en er mensen aan zet zijn die onder druk keuzes maken.

Een ransomware-aanval is namelijk niet alleen een technisch probleem. Het is een crisis waarin je moet onderhandelen, communiceren en melden terwijl je nog niet weet hoe erg het is.

Melden, onderhandelen, communiceren

In een ransomware simulatie doet je team het zelf. Niet naspelen, niet bespreken wat je zou doen, maar het echt doen. Zelf het datalek melden. Zelf het gesprek met de aanvaller aangaan en merken hoe dat voelt als de klok loopt. Zelf het persbericht schrijven en beslissen wat je wel en niet zegt.

De omgevingen zijn nagebootst: een chat met de aanvaller, een dashboard, een scherm voor het bestuur. De situatie is nagemaakt, de druk niet. Precies daar gebeurt het interessante. Mensen die zeker wisten dat ze nooit zouden betalen, twijfelen ineens. Mensen die dachten snel te schakelen, blijven hangen bij het eerste besluit. Dat je team dit een keer heeft gedaan in een veilige omgeving, verandert hoe het reageert als het menens is.

Waarom je dit vooraf wilt voelen

Op het moment zelf reageren mensen anders dan ze van zichzelf denken. Dat is geen kwestie van karakter, het is hoe stress werkt. Het besluit dat het langst blijft hangen, is bijna altijd het besluit waarvan vooraf niet duidelijk was wie het mocht nemen.

De toets die ik gebruik: als het besluit om te betalen of niet om drie uur 's nachts moet vallen en de eerste persoon neemt niet op, wie hakt de knoop dan door? Wie dat vooraf regelt, wint de minuten die er in het echt toe doen. Zo'n simulatie traint de zes vaardigheden die je dan nodig hebt, van kalm blijven tot improviseren. Die staan bij de zes crisisvaardigheden.

Meer dan techniek

Een simulatie is nooit hetzelfde als een echte aanval. Dat is ook niet de belofte. De belofte is dat je team de moeilijke handelingen een keer heeft gedaan voordat het menens is: melden, onderhandelen, communiceren onder druk. Dat is iets anders dan een plan doorlezen.

Wil je verder kijken, lees dan hoe je een crisisteam traint of wat een bredere cybercrisis oefening inhoudt. Of kom langs in de Community om te zien hoe een ransomware simulatie in de praktijk verloopt.

Blijf op de hoogte

Een paar keer per jaar wat opvalt in crisismanagement, privacy en cybersecurity.

Word lid van de Community