Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Incident response

Bijgewerkt op · Door Maarten van den Bos

Incident response is de manier waarop een organisatie een cyberincident afhandelt, zoals een ransomware-aanval, datalek of gehackt account. Het omvat het ontdekken en beoordelen van het incident, het indammen van de schade, het verwijderen van de aanvaller, het herstellen van systemen en het evalueren achteraf. Een incidentresponsplan legt vooraf vast wie wat doet.

Wat is incident response?

Incident response, in het Nederlands ook incidentrespons, gaat over wat een organisatie doet op het moment dat het misgaat. Het NCSC omschrijft het als “het vermogen, de processen, tools en technologieën van een organisatie voor het detecteren en reageren op cyberdreigingen”. Het gaat dus niet alleen om techniek, maar ook om mensen, afspraken en besluiten.

Niet elke melding is een incident. Het NCSC maakt onderscheid tussen gebeurtenissen (normale activiteiten in systemen), meldingen of alerts (signalen die aandacht vragen) en cyberincidenten. Van een cyberincident is sprake als de beschikbaarheid, integriteit of vertrouwelijkheid van systemen of gegevens in gevaar komt. Een organisatie legt vooraf vast wanneer een melding een incident wordt en wie dat mag besluiten.

De Amerikaanse standaardenorganisatie NIST verving in april 2025 haar richtlijn uit 2012 door NIST SP 800-61 Rev. 3 (bron: NIST, 2025). Volgens NIST duurde herstel na een incident vroeger meestal een dag of 2, maar kost het nu vaak weken of maanden. NIST ziet incident response daarom niet meer als losse taak van 1 team, maar als onderdeel van het hele cyberrisicobeheer van een organisatie.

Incident response hangt samen met business continuity (de organisatie draaiende houden) en disaster recovery (systemen herstellen na grote uitval).

Hoe werkt incident response?

NIST SP 800-61 Rev. 3 koppelt incident response aan de 6 CSF 2.0-functies van het NIST Cybersecurity Framework. De oude levenscyclus uit Rev. 2 is nog veel in gebruik; de tabel laat zien hoe beide samenhangen:

Fase in Rev. 2 (2012)CSF 2.0-functies in Rev. 3 (2025)Wat gebeurt er?
VoorbereidingGovern, Identify, ProtectPlan, team, middelen en oefeningen regelen, risico’s kennen
Detectie en analyseDetectSignalen ontdekken en beoordelen of het een incident is
Indammen, verwijderen en herstellenRespond, RecoverSchade beperken, aanvaller verwijderen, systemen terugzetten
Evaluatie na het incidentIdentify (verbetering)Lessen trekken en direct toepassen

NIST benadrukt dat de lessen niet tot het einde van het herstel hoeven te wachten. Wat een team tijdens een incident leert, gaat meteen terug naar de voorbereiding.

Hoe stel je een incidentresponsplan op?

Het NCSC beschrijft 6 stappen om een incidentresponsplan (IRP) op te stellen:

  1. Leg rollen en verantwoordelijkheden vast en stel een incidentresponsteam samen, met mensen uit IT, juridische zaken, HR en communicatie.
  2. Voer een risicoanalyse uit om te weten welke dreigingen en kwetsbaarheden het meest waarschijnlijk zijn.
  3. Beschrijf scenario’s, zoals een ransomware-aanval of een datalek, met per scenario de te nemen stappen.
  4. Richt een meldpunt in waar medewerkers een incident kunnen melden, bij voorkeur 24/7.
  5. Communiceer het plan, zodat medewerkers weten wat ze moeten doen en wie ze moeten bellen.
  6. Bewaar het plan veilig, oefen het regelmatig en verbeter het na elk incident of elke oefening.

Het NCSC adviseert om incidenten te blijven oefenen, “zodat dit een natuurlijke handeling wordt”. Organisaties die onder de Cyberbeveiligingswet vallen, nemen in het plan ook de meldplicht aan het NCSC op.

Voorbeeld uit de praktijk

De cyberaanval op de Universiteit Maastricht laat zien waarom voorbereiding telt. Op 15 oktober 2019 opende een medewerker een phishingmail; door onvoldoende detectie, monitoring en opvolging konden aanvallers op 23 december 2019 een ransomware-aanval uitvoeren (bron: Inspectie van het Onderwijs, 2020). Van 24 december 2019 tot 2 januari 2020 hadden medewerkers en studenten geen toegang tot de systemen.

De universiteit had sinds 1994 een eigen CERT en een draaiboek voor grote incidenten, maar ransomware stond daar niet in. Het crisisteam besloot na afweging van scenario’s losgeld te betalen, omdat zelf herstellen maanden kon duren; volgens de NOS ging het om 200.000 euro aan bitcoin. De inspectie noemde de crisisafhandeling zelf adequaat: alle geplande onderwijsactiviteiten gingen vanaf 6 januari 2020 door. De universiteit deelde haar lessen daarna openlijk met andere instellingen.

Incident response in de praktijk van een security-professional

In een SOC (security operations center) is de SOC-analist vaak de eerste die een incident ziet. De analist beoordeelt de melding, schaalt op en helpt bij het indammen. Grotere organisaties hebben een CSIRT of CERT: een vast team voor de afhandeling van beveiligingsincidenten. Forensisch specialisten onderzoeken hoe de aanvaller binnenkwam en wat er is meegenomen.

De CISO is verantwoordelijk voor het incidentresponsplan en adviseert het bestuur tijdens een crisis. Het NCSC noemt mandaat en commitment van de directie als eerste bouwsteen van een plan. Kleinere organisaties besteden de technische afhandeling vaak uit aan een gespecialiseerd bedrijf of een MDR-dienst, maar het besluiten en communiceren blijft een eigen taak.

Veelgestelde vragen

Wat betekent incident management?

Incident management is het proces waarmee een organisatie verstoringen afhandelt, van melding tot oplossing. In de IT gaat het om alle storingen. Incident response is het deel dat over beveiligingsincidenten gaat, zoals een hack of ransomware-aanval, en vraagt daarnaast om forensisch onderzoek, juridische afwegingen en soms een melding aan toezichthouders.

Wat bedoelen ze met incident?

In cybersecurity is een incident een gebeurtenis die de beschikbaarheid, integriteit of vertrouwelijkheid van systemen of gegevens in gevaar brengt. Denk aan een besmetting met malware, een datalek of een aanvaller in het netwerk. Het NCSC onderscheidt incidenten van gewone gebeurtenissen en van meldingen die eerst nog beoordeeld moeten worden.

Wat is een incidentresponsplan?

Een incidentresponsplan is volgens het NCSC een set instructies om medewerkers te helpen beveiligingsincidenten te detecteren, erop te reageren en schade te herstellen. Het plan beschrijft rollen, scenario’s, contactgegevens en communicatie. Een goed plan wordt veilig bewaard en regelmatig geoefend, zodat iedereen weet wat te doen.

Wat zijn de fasen van incident response?

De bekendste indeling komt uit NIST SP 800-61: voorbereiding, detectie en analyse, indammen, verwijderen en herstellen, en evaluatie na het incident. Sinds Rev. 3 uit april 2025 koppelt NIST incident response aan de 6 functies van het Cybersecurity Framework 2.0: Govern, Identify, Protect, Detect, Respond en Recover.

Bronnen

  1. NIST SP 800-61 Rev. 3: Incident Response Recommendations and Considerations for Cybersecurity Risk Management (2025)
  2. NCSC: Incidentresponsplan
  3. NCSC: Incidentrespons, waar begin ik?
  4. Inspectie van het Onderwijs: Rapport cyberaanval Universiteit Maastricht (2020)
  5. NOS: Universiteit Maastricht krijgt losgeld voor hack terug met flinke winst (2022)

Gerelateerde begrippen

  • Ransomware

    Ransomware is een vorm van malware die bestanden, systemen of back-ups versleutelt, zodat het slachtoffer er niet meer bij kan. De aanvaller eist losgeld, meestal in cryptovaluta, in ruil voor de sleutel om alles weer te ontsleutelen. Vaak stelen criminelen eerst ook gegevens en dreigen ze die te publiceren.

  • SOC (Security Operations Center)

    SOC staat voor Security Operations Center: een team dat de computers, servers en netwerken van een organisatie continu bewaakt op aanvallen. Het SOC verzamelt logbestanden, zoekt daarin naar afwijkingen en start de afhandeling als er een beveiligingsincident is. Een organisatie kan een SOC zelf inrichten, uitbesteden of een combinatie van beide kiezen.

  • Security monitoring

    Security monitoring is het doorlopend verzamelen en analyseren van loggegevens en netwerkverkeer om aanvallen, misbruik en afwijkingen op tijd te ontdekken. Systemen zoals een SIEM verzamelen signalen uit servers, firewalls en applicaties en geven een melding bij verdacht gedrag. Analisten beoordelen die meldingen en starten zo nodig de afhandeling van een incident.

  • Business continuity

    Business continuity is het vermogen van een organisatie om haar belangrijkste processen door te laten gaan tijdens en na een ernstige verstoring, zoals een cyberaanval, brand, stroomuitval of storing bij een leverancier. In een bedrijfscontinuïteitsplan (BCP) legt de organisatie vooraf vast welke processen voorgaan, wie wat doet en hoe zij blijft communiceren.

  • Meldplicht

    Meldplicht is de verplichting uit de Cyberbeveiligingswet om elk significant incident te melden bij het CSIRT en de toezichthouder. Een essentiële of belangrijke entiteit geeft binnen 24 uur een vroegtijdige waarschuwing, dient binnen 72 uur een melding met een eerste beoordeling in en levert uiterlijk 1 maand na die melding een eindverslag.