010 52 49 133 info@process2it.nl

Ransomware bij bedrijven

Hoe aanvallen binnenkomen en waar mkb-bedrijven kwetsbaar zijn

Ransomware begint vaak klein: een account zonder MFA, een oude server, een phishingmail of externe toegang die onvoldoende is beveiligd.

Voor veel bedrijven voelt ransomware abstract tot het moment dat bestanden, planning, administratie of klantcommunicatie niet meer beschikbaar zijn. Dan raakt het direct de continuïteit.

Aanvalsroutes herkennen

Phishing, gestolen wachtwoorden, kwetsbare software en zwakke back-ups zijn veelvoorkomende ingangen.

Eerst de basis op orde

MFA, updates, herstelbare back-ups en duidelijke incidentafspraken verkleinen de kans op stilstand.

Hoe ransomware bedrijven binnendringt (en waarom het risico groter is dan een fysieke inbraak)

Kort antwoord: hoe komt ransomware meestal binnen?

Ransomware komt vaak binnen via phishing, gestolen wachtwoorden, accounts zonder MFA, kwetsbare software of externe toegang die onvoldoende is beveiligd. Daarna proberen aanvallers rechten uit te breiden, data te stelen en back-ups of gedeelde mappen te raken.

De beste eerste stappen zijn MFA, patchbeheer, veilige back-ups, beperkte beheerrechten en duidelijke incidentafspraken. Bekijk ook cybersecurity voor mkb-bedrijven.

Wat ransomware in 2026 anders maakt dan vroeger

Ransomware is allang niet meer alleen “bestanden versleutelen en losgeld vragen”. Het verdienmodel is professioneler geworden. Veel groepen werken als een bedrijf: met helpdesks, “partners”, onderhandelaars en een duidelijke werkwijze. Daarnaast is er een verschuiving richting dubbele afpersing: eerst data stelen, daarna versleutelen, en vervolgens dreigen met publicatie als er niet betaald wordt. Dat maakt de druk op bedrijven groter, ook als je back-ups goed geregeld zijn.

De dreiging is bovendien breed. Volgens Verizon’s DBIR (2025) is ransomware een component in een groot deel van de datalekken en treft het kleine organisaties disproportioneel. In de “SMB snapshot” van het DBIR 2025 wordt genoemd dat bij kleine organisaties ransomware een component is in 88% van de onderzochte breaches. 

Waarom het risico groter kan zijn dan inbraak of brand

Een vergelijking met fysieke risico’s helpt vaak om de urgentie te voelen zonder te overdrijven. Bij brand en inbraak zijn we gewend aan maatregelen: een alarm, brandblussers, een verzekering, een sleutelbeheer. Bij ransomware ontbreekt die routine nog te vaak.

  • Impact op continuïteit: bij ransomware ligt vaak alles stil: mail, planning, boekhouding, orderverwerking, productie, klantcommunicatie.
  • Meervoudige schade: je betaalt niet alleen IT-herstel, maar ook downtime, productiviteitsverlies, noodprocedures, reputatieschade en soms juridische kosten.
  • Bereik: vrijwel elk bedrijf is digitaal verbonden. Dat maakt de “aanvalsoppervlakte” structureel groter dan bij fysieke toegang.

Ter context: Stichting Salvage, dat namens verzekeraars hulp coördineert bij brand- en waterschade, rapporteerde 5.773 meldingen in 2024 en noemt een stijging van meldingen bij bedrijfsbranden opvallend. Dat zijn serieuze aantallen, maar ransomware raakt organisaties óók op dagen dat er geen rook te zien is. En het werkt op afstand, schaalbaar en vaak geautomatiseerd.

Wat kost ransomware echt?

De meeste ondernemers denken bij kosten aan “losgeld”. In werkelijkheid zit het grootste deel in herstel en stilstand. Sophos rapporteert in “The State of Ransomware 2025” dat de gemiddelde herstelkosten (exclusief eventuele losgeldbetaling) uitkomen op ongeveer $1,53 miljoen, en dat een groter deel van organisaties binnen een week herstelt dan het jaar ervoor. 

Sophos noemt daarnaast in de samenvatting van de 2025-rapportage ook een gemiddelde ransom payment van circa $1,0 miljoen.  Dat is een gemiddelde en niet elke organisatie betaalt, maar het laat zien hoe hoog de druk kan oplopen als aanvallers denken dat ze bij jouw bedrijf “ruimte” hebben.

Belangrijk: cijfers verschillen per sector, omvang en regio. Maar het patroon is stabiel: ransomware is zelden “een IT-probleem”, het is een bedrijfsrisico.

Hoe komen ransomware-aanvallers binnen? De 7 belangrijkste routes

Ransomware begint bijna nooit met “magie”. Het begint met een ingang. Hieronder staan de routes die we in de praktijk en in onderzoeken het vaakst terugzien. Zie dit als een menukaart van risico’s: hoe meer open deuren, hoe groter de kans dat iemand er eentje gebruikt.

1) Misbruikte kwetsbaarheden in software (exploited vulnerabilities)

Dit is een van de meest voorkomende oorzaken. Denk aan een kwetsbaarheid in VPN-software, remote management tooling, serversoftware of een verouderde appliance. Als een lek publiek bekend is en er is geen patch toegepast, dan is de kans groot dat geautomatiseerde scanners jouw omgeving vinden.

In de Sophos-rapportage wordt “exploited vulnerabilities” expliciet genoemd als belangrijkste root cause. 

Wat helpt echt: strak patchmanagement, inventarisatie van systemen, en het beperken van publieke blootstelling (geen onnodige poorten open, managementinterfaces niet publiek).

2) Gestolen of hergebruikte wachtwoorden (credential stuffing)

Wachtwoorden lekken overal: via datadumps, via phishing, via malware op een thuiscomputer. Als medewerkers hetzelfde wachtwoord op meerdere plekken gebruiken, is het vaak een kwestie van tijd. Dit wordt extra gevaarlijk als MFA ontbreekt of zwak is ingesteld.

Wat helpt echt: MFA op alle accounts (zeker mail en admin), password manager, en het blokkeren van risicovolle inlogpogingen met conditional access.

3) Phishing die wél werkt omdat de mail “echt” lijkt

Phishing is niet altijd een knullige mail met spelfouten. Tegenwoordig zijn phishingmails vaak contextueel: gebaseerd op echte leveranciers, lopende facturen of een “spoed”-verzoek van een directielid. Eén klik is soms genoeg om een sessie over te nemen of malware te starten.

Wat helpt echt: awareness (met herhaling), technische mailbeveiliging (SPF/DKIM/DMARC, filtering), en vooral: duidelijke procedures voor betaalverzoeken en accountwijzigingen.

4) Externe toegang die “tijdelijk” was, maar nooit is weggehaald

Een oude RDP-regel, een vergeten remote tool, een account van een ex-medewerker, een test-omgeving die online staat. Dit soort restjes zijn goud voor aanvallers, omdat ze vaak buiten standaard beheer vallen.

Wat helpt echt: periodieke toegangsreview, offboarding-proces, MFA, en logging/monitoring op externe toegang.

5) Leveranciers en keten: je wordt geraakt via iemand anders

Soms is jouw bedrijf niet het doelwit, maar een schakel. Een leverancier met toegang tot jouw omgeving kan gecompromitteerd raken. Of een updatekanaal van software wordt misbruikt. Dit is extra relevant voor organisaties met meerdere IT-partners of branche-specifieke software.

Wat helpt echt: least privilege voor leveranciers, aparte accounts, segmentatie, en afspraken over security-eisen (ook contractueel).

6) Laterale beweging: van één device naar “de rest”

Ransomware-aanvallers willen zelden op één laptop blijven. Ze zoeken domeinrechten, admin accounts, shares en back-upservers. De echte schade ontstaat wanneer ze zich door het netwerk verplaatsen.

Wat helpt echt: netwerksegmentatie (VLANs), scheiding van admin accounts, hardening van AD, en het blokkeren van “admin from everywhere”.

7) Back-ups die er wel zijn, maar niet bruikbaar

Dit is pijnlijk vaak de reden dat bedrijven toch betalen: back-ups zijn niet getest, staan online (dus worden mee versleuteld), of de hersteltijd blijkt veel te lang. “We maken een back-up” is geen strategie. “We kunnen herstellen” wel.

Wat helpt echt: 3-2-1 back-upstrategie, offline/immutable back-ups, en periodieke restore-tests (incl. kritieke systemen).

Waarom antivirus alleen niet genoeg is

Antivirus is nuttig, maar ransomware-aanvallen gaan steeds vaker via legitieme tools, misbruikte accounts en “living off the land”-technieken. Dat betekent dat aanvallers minder malware hoeven te droppen om toch ver te komen.

ENISA beschrijft in de Threat Landscape 2025 dat ransomware hoog op de lijst staat van prominente dreigingen en dat aanvallers hun technieken blijven ontwikkelen, waaronder het uitschakelen van security tooling en het misbruiken van legitieme drivers en tools. 

De les: verdediging moet gelaagd zijn. Denk in lagen: identiteit, endpoint, mail, netwerk, back-up, monitoring en processen.

De realiteit in 2025: meer aanvallen, andere economie

Een veelgestelde vraag is: “wordt het erger?” Het korte antwoord: de druk blijft hoog, maar het betalingsgedrag verandert. Analyses op basis van blockchain-intelligence laten zien dat ransomware-incidenten kunnen toenemen terwijl totale extortion revenue en het percentage betalers daalt. Een voorbeeld hiervan is berichtgeving over Chainalysis-data: ransomware-extortion revenue rond $820 miljoen in 2025 en een lager percentage slachtoffers dat betaalt. 

Wat betekent dit praktisch? Dat aanvallers nóg selectiever worden in doelwitten en nóg harder drukken op organisaties die kwetsbaar ogen. Bedrijven zonder goede back-ups, zonder MFA of zonder zicht op hun eigen omgeving, zijn dan sneller “rendabel”.

De 10 maatregelen die de meeste ransomware-ellende voorkomen

Als je maar één onderdeel uit dit artikel meeneemt, laat het dan dit zijn: je hoeft niet perfect te zijn, maar je moet de basis op orde hebben. Dit zijn maatregelen die bewezen verschil maken.

  1. MFA overal (mail, VPN, beheer, cloud, externe tools) en extra streng voor admin accounts.
  2. Patchmanagement met duidelijke afspraken en controle op “vergeten” systemen. 
  3. Back-ups volgens 3-2-1, liefst met immutable of offline component en restore-tests.
  4. Beperkte adminrechten en scheiding tussen normale accounts en beheeraccounts.
  5. Mailbeveiliging (filtering, DMARC/SPF/DKIM) en procedures voor betalingen en wijzigingen.
  6. Endpointbeveiliging met moderne detectie (EDR) en centraal beheer.
  7. Netwerksegmentatie zodat één besmet device niet meteen het hele netwerk pakt.
  8. Logging en monitoring op verdachte inlogpogingen, privilege escalations en data-exfiltratie.
  9. Leveranciersbeheer met least privilege, aparte accounts en regelmatige review.
  10. Incidentplan: wie doet wat, welke nummers bel je, wat is je herstelvolgorde.

Een simpele risicotest: hoe aantrekkelijk ben je voor ransomware?

Beantwoord deze vijf vragen eerlijk. Elke “nee” is een concreet verbeterpunt.

  • Is MFA verplicht op alle accounts, inclusief admins en externe toegang?
  • Weet je precies welke systemen publiek bereikbaar zijn (en waarom)?
  • Heb je de afgelopen 90 dagen een restore-test gedaan van kritieke data of systemen?
  • Kun je binnen 24 uur zien of er massaal mislukte inlogpogingen zijn?
  • Zijn accounts van ex-medewerkers binnen 24 uur volledig afgesloten, inclusief cloud en apps?

Als je hier twijfelt: dat is normaal. Maar het is ook een signaal. Ransomware wint vaak niet door “superhackers”, maar doordat basiszaken blijven liggen.

Wat Process 2 IT hierin kan betekenen

Bij Process 2 IT bekijken we ransomware niet als losse techniek, maar als continuïteitsrisico. Dat betekent dat we niet alleen kijken naar tools, maar ook naar inrichting, rechten, back-ups, en herstelbaarheid. Geen dikke rapporten voor de la, maar een plan dat je kunt uitvoeren.

  • Quickscan van je grootste openstaande risico’s (identiteit, patching, back-ups, externe toegang).
  • Concrete verbeterstappen met prioriteit: wat levert het meeste risicoreductie op per uur werk.
  • Herstelplan: wat doe je als het wél gebeurt, inclusief communicatie en stappenvolgorde.

Wil je sparren of je organisatie kwetsbaar is? Bel ons op 010 52 49 133 of neem contact op via de website.

Samenvatting

Ransomware is een groter risico dan veel bedrijven denken, omdat het je hele bedrijfsvoering kan stilzetten en omdat de route naar binnen vaak begint bij basiszaken: kwetsbaarheden, zwakke accounts, phishing en back-ups die niet herstelbaar blijken. Het goede nieuws: met een set gerichte maatregelen kun je het risico drastisch verlagen. Begin bij MFA, patchmanagement en herstelbare back-ups. Daarna bouw je verder met segmentatie, monitoring en strak rechtenbeheer.

Bronnen

  • Sophos. (2025, 24 juni). The State of Ransomware 2025
  • Sophos. (2025). The State of Ransomware 2025 (samenvattingspagina).
  • Verizon. (2025). Data Breach Investigations Report 2025 (SMB snapshot). 
  • ENISA. (2025). ENISA Threat Landscape 2025
  • Verbond van Verzekeraars. (2025, 6 februari). Stichting Salvage krijgt 5.773 meldingen in 2024
  • TechRadar. (2026). Berichtgeving op basis van Chainalysis-onderzoek naar ransomware-extortion in 2025.

Welke signalen wijzen op een verhoogd ransomware-risico?

Ransomware komt zelden volledig uit het niets. Vaak zijn er vooraf signalen dat de basisbeveiliging niet sterk genoeg is. Denk aan accounts zonder MFA, oude software die niet structureel wordt bijgewerkt, externe toegang zonder duidelijke controle of back-ups waarvan niemand zeker weet of herstel werkt.

Ook organisatorische signalen zijn belangrijk. Als niemand eigenaar is van patchbeheer, als nieuwe medewerkers ad hoc toegang krijgen of als vertrekkende medewerkers niet consequent worden uitgeschreven, neemt het risico toe. Aanvallers hebben maar één zwakke plek nodig om binnen te komen.

  • Gebruikers kunnen overal inloggen zonder MFA.
  • Er is geen actueel overzicht van apparaten, servers en accounts.
  • Back-ups worden gemaakt, maar herstel wordt niet getest.
  • Updates worden uitgesteld omdat niemand het proces beheert.
  • Medewerkers melden verdachte e-mails niet of weten niet waar dat moet.

Wat moet u als mkb-bedrijf eerst regelen?

Begin met de maatregelen die de meeste aanvallen blokkeren: MFA op alle belangrijke accounts, actuele systemen, goede endpointbeveiliging, veilige back-ups en duidelijke afspraken voor incidenten. Daarna kunt u verder kijken naar netwerksegmentatie, logging, monitoring en awareness-training.

De juiste volgorde is belangrijk. Een organisatie hoeft niet alles tegelijk perfect te doen, maar moet wel voorkomen dat de basis open blijft staan. Een praktische securitycheck maakt zichtbaar welke maatregelen al goed staan en welke gaten als eerste aandacht vragen.

Interne links en vervolgstappen

Ransomware raakt direct aan back-up, Microsoft 365 en basisbeveiliging. Lees daarom ook onze artikelen over back-up en herstel voor het mkb, basis cybersecurity voor het mkb en cybersecurity voor mkb-bedrijven.

Waarom ransomware vaak via gewone IT-routines binnenkomt

De meeste aanvallen beginnen niet met spectaculaire techniek, maar met alledaagse zwaktes. Een vergeten update, een gedeeld wachtwoord, een oude VPN-verbinding of een medewerker die een geloofwaardige e-mail vertrouwt. Dat maakt ransomware zo verraderlijk voor het mkb.

Juist gewone beheerprocessen zijn daarom belangrijk. Patchbeheer, accountbeheer, MFA, monitoring en back-upcontrole klinken misschien minder spannend dan geavanceerde securitytools, maar ze bepalen vaak of een aanval wordt gestopt of uitgroeit tot bedrijfsstilstand.

Wie deze basis structureel regelt, maakt het aanvallers moeilijker en beperkt tegelijk de schade als er toch iets misgaat. Dat is precies waar praktisch IT-beheer en cybersecurity elkaar raken.

Prioriteitenmatrix: wat regelt u vandaag, deze maand en structureel?

Ransomware voorkomen vraagt geen paniek, maar wel prioriteit. Deze matrix helpt mkb-bedrijven om maatregelen in een logische volgorde te zetten.

Moment Actie Waarom dit telt
Vandaag MFA controleren op Microsoft 365, adminaccounts en externe toegang. Gestolen wachtwoorden zijn veel minder bruikbaar als MFA goed staat.
Vandaag Controleren of back-ups bestaan en niet direct mee versleuteld kunnen worden. Herstelbaarheid bepaalt of een incident uitgroeit tot langdurige stilstand.
Deze maand Patchbeheer en oude software nalopen. Veel aanvallen misbruiken bekende kwetsbaarheden waarvoor updates al beschikbaar zijn.
Deze maand Gebruikersrechten, oude accounts en beheerrechten opschonen. Minder rechten betekent minder schade als een account wordt misbruikt.
Structureel Monitoring, logging en incidentafspraken vastleggen. Sneller zien wat er gebeurt en weten wie welke stap neemt bij een aanval.

Incidentstappen als u ransomware vermoedt

  1. Verbreek netwerkverbindingen van verdachte systemen, maar zet niet zomaar alles uit zonder overleg.
  2. Noteer foutmeldingen, tijdstippen en betrokken apparaten.
  3. Controleer of gedeelde mappen, servers, Microsoft 365 en back-ups geraakt zijn.
  4. Herstel alleen vanuit back-ups nadat de oorzaak is onderzocht.
  5. Wijzig wachtwoorden en controleer accounts, MFA en externe toegang voordat systemen terug online gaan.

Deze aanpak sluit direct aan op basis cybersecurity voor het mkb en back-up en herstel: voorkomen, beperken en betrouwbaar herstellen.

Veelgestelde vragen over ransomware

Wat is ransomware precies?

Ransomware is schadelijke software die systemen of bestanden blokkeert of versleutelt, waardoor je organisatie niet meer bij eigen data kan. Aanvallers eisen vervolgens losgeld om toegang te herstellen. Steeds vaker gaat dit samen met datadiefstal, waarbij criminelen dreigen om buitgemaakte informatie te publiceren.

Hoe komen ransomware-aanvallen meestal een bedrijf binnen?

De meest voorkomende routes zijn phishingmails, gestolen of hergebruikte wachtwoorden en kwetsbaarheden in software die nog niet is bijgewerkt. Nadat aanvallers binnen zijn, proberen ze vaak verder door het netwerk te bewegen richting servers, gedeelde mappen en back-ups.

Hoe groot is het risico op ransomware voor bedrijven?

Het risico is de afgelopen jaren toegenomen, vooral doordat vrijwel elk bedrijf afhankelijk is van digitale systemen. Organisaties zonder MFA, zonder strak patchbeheer of zonder geteste back-ups lopen aantoonbaar meer risico. De kans neemt ook toe wanneer externe toegang of leveranciersaccounts niet goed zijn afgeschermd.

Wat moet je doen als je bedrijf getroffen is door ransomware?

Isoleren is de eerste stap: verbreek netwerkverbindingen om verspreiding te beperken. Breng daarna in kaart welke systemen zijn geraakt, zet herstel in vanuit back-ups als dat veilig kan, en onderzoek de oorzaak zodat de aanvaller niet opnieuw binnenkomt. Betrek bij twijfel direct een gespecialiseerde IT-partij om schade en herhaalinfectie te voorkomen.

Hoe kunnen bedrijven ransomware het beste voorkomen?

De meest effectieve aanpak is een combinatie van maatregelen: MFA op alle accounts, snel patchen van kwetsbaarheden, veilige back-ups (bij voorkeur offline of immutable) met regelmatige restore-tests, beperkt beheerrechten, segmentatie van het netwerk en herhaalbare security awareness voor medewerkers.