Digitaalgezag logo digitaalgezag
Cybersecurity

Incident response plan: wat staat er in en hoe maak je het?

Als een cyberaanval of datalek plaatsvindt, is er geen tijd om te bedenken wie wat moet doen. Een incident response plan legt dat vooraf vast. Zonder plan duurt herstel gemiddeld 2,5 keer langer en kost een incident aantoonbaar meer.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Incident response plan stappenplan cyberaanval datalek MKB

IBM's Cost of a Data Breach Report 2024 toont dat organisaties met een incident response plan en een geoefend team de kosten van een datalek met gemiddeld €1,3 miljoen weten te beperken ten opzichte van organisaties zonder plan. Voor het MKB zijn de absolute bedragen lager, maar de verhouding geldt ook: voorbereiding bespaart geld.

Een incident response plan (IRP) hoeft geen 50 pagina's te zijn. Voor een MKB-bedrijf met 20 tot 100 medewerkers past een werkbaar plan op 4 tot 8 pagina's.

Wat een incident response plan bevat

OnderdeelInhoud
Definitie van een incidentWat kwalificeert als een incident dat het plan activeert?
EscalatiedrempelsWanneer schakel je intern op, wanneer externe partijen?
ContactenlijstIntern: wie belt wie. Extern: IT-partner, juridisch, verzekeraar, AP
Rollen en beslisbevoegdhedenWie mag wat beslissen, wie communiceert met klanten?
De vijf responsfasenDetectie, inperking, uitroeiing, herstel, evaluatie
Wettelijke meldplichtenNIS2 (24/72 uur), AVG (72 uur), sectoreisen
CommunicatieprotocollenWie communiceert naar buiten, welke boodschap, welk kanaal?
TestfrequentieWanneer en hoe wordt het plan geoefend?

De vijf fasen van incident response

Fase 1: Detectie en analyse

Identificeer dat er een incident is en bepaal de aard, omvang en ernst. Stel vast: welke systemen zijn betrokken, zijn persoonsgegevens gelekt, wat is de tijdlijn van het incident?

Hulpmiddelen: SIEM-logs, endpoint-beveiligingsalerts, meldingen van gebruikers of externe partijen, netwerkmonitoring. Documenteer alles met tijdstempel vanaf het begin.

Fase 2: Inperking

Beperk de verdere verspreiding van het incident. Dit betekent gecompromitteerde systemen isoleren van het netwerk, accounts blokkeren die zijn gecompromitteerd, en tijdelijke maatregelen nemen om verdere schade te voorkomen.

Korte-termijn inperking: systeem van internet afhalen, account blokkeren.

Lange-termijn inperking: tijdelijk alternatief systeem inrichten zodat het werk doorgaat.

Fase 3: Uitroeiing

Verwijder de oorzaak van het incident. Bij malware: scan en verwijder alle besmette bestanden. Bij een inbraakattempt: sluit het beveiligingsgat. Bij een datalek via een externe partij: verbreek de verbinding en herstel de configuratie.

Fase 4: Herstel

Herstel systemen naar normale werking. Zet back-ups terug, controleer integriteit van data, monitor actief op herhaling. Herstel gefaseerd: begin met kritieke systemen.

Fase 5: Evaluatie (lessons learned)

Bespreek binnen 2 weken na het incident: wat is er gebeurd, waarom, wat werkte in de respons, wat niet en wat moet er worden aangepast? Pas het incident response plan aan.

De contactenlijst: kern van het plan

De meestgemaakte fout: een plan zonder actuele telefoonnummers. Als systemen plat liggen, werkt e-mail ook niet. Je hebt directe nummers nodig.

ContactWieNummerWanneer bellen
Interne IT-verantwoordelijkeNaam + privénummer...Bij elk incident
IT-partner/MSPBedrijfsnaam + 24/7 nummer...Bij technische crisis
Verantwoordelijke directieNaam + privénummer...Beslissingen over communicatie
CyberverzekeringPolisnummer + claimnummer...Zodra schade dreigt
Juridisch adviseurKantoor + privénummer...Bij aansprakelijkheidsrisico
Autoriteit Persoonsgegevens088-1805250BekendBij mogelijke AVG-melding
PR/communicatieadviseurNaam + nummer...Als pers of klanten bellen

Print deze lijst uit en bewaar hem op een fysieke locatie. Als je netwerk plat ligt, is je digitale contactenlijst onbereikbaar.

Wettelijke meldplichten ingebouwd in het plan

Een incident response plan moet de meldtermijnen van AVG en NIS2 expliciet borgen.

WetTermijnWat meldenAan wie
AVG art. 3372 uur na ontdekkingDatalekken met risico voor betrokkenenAutoriteit Persoonsgegevens
AVG art. 34OnverwijldHoog-risico datalekkenBetrokkenen zelf
NIS2 art. 2324 uur (vroegtijdige waarschuwing)Significante incidentenCSIRT/toezichthouder
NIS2 art. 2372 uur (formele melding)Significante incidentenCSIRT/toezichthouder
NIS2 art. 2330 dagen (eindrapport)Analyse en lessenCSIRT/toezichthouder

Bouw in je plan een expliciete beslismoment in op het moment van detectie: is er mogelijk sprake van een AVG-meldplichtig lek? Zo ja: start de 72-uurstimer en wijs een medewerker aan die de melding voorbereidt.

Praktijkscenario: logistiek bedrijf overleeft ransomware dankzij plan

Een logistiek bedrijf met 38 medewerkers en 4 vestigingen werd op een zaterdagochtend geraakt door ransomware. Om 07:15 ontdekte een medewerker dat bestanden versleuteld waren.

Omdat het bedrijf 6 maanden eerder een incident response plan had gemaakt en geoefend:

  • 07:20: IT-verantwoordelijke gebeld (privénummer in de lijst)
  • 07:35: Alle systemen offline gehaald en geïsoleerd
  • 08:00: IT-partner gebeld, forensisch onderzoek gestart
  • 09:30: Directie besluit: klanten proactief informeren over mogelijke vertraging
  • 10:00: Back-up herstel gestart (laatste back-up: vrijdagavond 22:00)
  • Maandag 06:00: primaire systemen hersteld, 99% van de data teruggehaald

Totale downtime: 47 uur. Vergelijkbare bedrijven zonder plan hebben bij ransomware een gemiddelde downtime van 10 tot 21 dagen. De cyberverzekering vergoedde de herstelkosten van €34.000 volledig, mede omdat er aantoonbaar een plan was en het correct was gevolgd.

Stappenplan: incident response plan maken in één dag

Stap 1: definieer wat een incident is

Welke typen events activeren het plan? Ransomware, phishing die slaagt, gestolen laptop met bedrijfsdata, ongeautoriseerde toegang tot systemen.

Stap 2: stel rollen vast

Wie is incident manager? Wie communiceert intern? Wie communiceert extern? Wie heeft de bevoegdheid om systemen offline te halen? Bij kleine bedrijven draagt één persoon meerdere rollen.

Stap 3: maak de contactenlijst

Verzamel alle telefoonnummers uit het schema hierboven. Test of ze kloppen.

Stap 4: beschrijf de responsfasen

Schrijf per fase op: wie doet wat, welke beslissingen worden genomen, welke systemen hebben prioriteit bij herstel.

Stap 5: verwerk de meldplichten

Voeg een beslismoment toe bij fase 1: check AVG- en NIS2-meldplicht.

Stap 6: oefen het plan

Plan minimaal één keer per jaar een tabletop exercise: bespreek een fictief scenario en loop het plan door. Zo ontdek je gaten zonder dat er echt iets misgaat.

Tabletop exercise: zo oefen je het plan

Een tabletop exercise is een gesimuleerde bespreking van een incident waarbij het team het plan doorloopt zonder systemen echt te raken. Het kost 2 tot 3 uur en onthult vrijwel altijd gaten die bij het schrijven over het hoofd zijn gezien.

Hoe je een goede oefening organiseert:

Kies een realistisch scenario voor je sector. Voor een mkb-bedrijf met online aanwezigheid: een phishing-aanval die leidt tot gecompromitteerde accountgegevens. Stel een facilitator aan die het scenario stap voor stap ontvouwt. Laat deelnemers hardop redeneren: wat doe je als eerste, wie bel je, hoe snel kun je back-ups terugzetten, wanneer activeer je de verzekering?

Na de oefening noteer je drie vragen: wat werkte, wat miste, wat passen we aan? Verwerk de antwoorden direct in het plan. Een plan dat niet geoefend is, heeft in een echte crisis weinig waarde.

Veelgestelde vragen

Hoe lang duurt het om een incident response plan te maken?

Voor een MKB-bedrijf tot 50 medewerkers: 4 tot 8 uur voor een eerste versie. Het meeste tijd gaat zitten in het verzamelen van contactgegevens en het bepalen van rollen.

Moet mijn IT-partner betrokken zijn bij het plan?

Ja, absoluut. De IT-partner heeft in de responsfase een kritieke rol. Bespreek het plan met hen en leg vast wat hun responstijden zijn en wat er buiten kantooruren geldt.

Is een incident response plan verplicht onder NIS2?

Ja, voor essentiële en belangrijke entiteiten verplicht NIS2 art. 21 het hebben van een incidentafhandelingsprocedure. Voor organisaties buiten NIS2 is het sterk aanbevolen maar niet wettelijk verplicht.

Hoe vaak moet ik het plan actualiseren?

Na elk incident, na elk tabletop-oefening, bij personele wijzigingen in rollen en bij grote technologiewijzigingen. Minimaal één keer per jaar een volledige review.


Incidentrespons in de praktijk: bedrijven met een gedocumenteerd en geoefend incidentresponsplan herstellen gemiddeld 18 uur sneller van een cyberaanval. Bij een gemiddelde omzetderving van €150 per uur (MKB €3 miljoen jaaromzet, 2.000 uur): €2.700 besparing per incident door snellere detectie en containment. Kosten opstellen incidentresponsplan: intern 8-16 uur of extern €1.500-€3.000. Kosten jaarlijkse tabletop-oefening: intern 4 uur of extern €500-€1.500. De NIS2-richtlijn vereist een gedocumenteerde incidentresponsprocedure voor essentiële en belangrijke entiteiten. Meldingstermijn bij een incident: 24 uur voor eerste melding, 72 uur voor gedetailleerde melding aan de toezichthouder.

Incident response plan activeren: stap voor stap

Een goed incident response plan werkt alleen als medewerkers weten hoe ze het in gang zetten. Maak een eenvoudige "eerste 30 minuten"-checklist: wie bel ik als eerste, wat documenteer ik meteen (screenshots, tijden, betrokken systemen), wat isoleer ik (koppel ik de getroffen computer los van het netwerk), en wie informeer ik buiten IT (management, juridisch). Oefen het plan minstens één keer per jaar met een gesimuleerd incident. Bedrijven die regelmatig oefenen, herstellen 60% sneller na een echt incident. Bewaar de contactgegevens van het incident response plan ook buiten de digitale systemen, want bij een aanval zijn die mogelijk onbereikbaar.

*Zie ook: Back-upstrategie | NIS2 technische maatregelen | Datalek melden | NIS2 boetes | Cyberverzekering | Ransomware bescherming | Tweefactorauthenticatie*

Lees ook