Je Incident Response Plan bestaat alleen in je hoofd

Veel organisaties hebben een incident response plan. Soort van. Iemand weet ongeveer wat er moet gebeuren. Iemand anders heeft ooit een lijstje gemaakt. En er is vast een document, ergens in SharePoint, met een titel die geruststellend klinkt. Tot het incident begint. Dan blijkt dat een plan op papier iets anders is dan een plan in de praktijk. Wie mag besluiten om systemen uit te zetten? Wie communiceert met klanten? Wie belt de IT-partner? Wie houdt overzicht? En wat als precies die ene collega die alles weet op vakantie is? Dan heb je weinig aan een document van twaalf pagina's. Je hebt mensen nodig die weten wat ze moeten doen, wie mag beslissen en hoe je de organisatie weer op de been krijgt. Als je incident response plan niet geoefend is, heb je geen plan. Je hebt een vermoeden.

Leestijd

5 minuten

Diensten / categorie
Publicatiedatum

6 oktober 2026

Dit moet je weten over Incident Response

  • Een incident response plan werkt pas als rollen, mandaten en communicatie duidelijk zijn.
  • Kritieke kennis bij één medewerker neerleggen is geen voorbereiding.
  • Een datalek protocol is nuttig, maar dekt niet ieder security-incident.
  • Incident response is niet alleen een IT-vraagstuk. Tijdens een crisis moeten ook zakelijke beslissingen worden genomen.
  • Oefenen legt problemen bloot die je op papier niet ziet.
  • Een back-up hebben is iets anders dan kunnen herstellen.
  • Een goed plan voorspelt niet alles. Het voorkomt dat je blanco begint.

Heb je een Incident Response Plan of alleen een document?

Incident response is de manier waarop je organisatie een security-incident bestuurt, beperkt en uiteindelijk herstelt.

Dat gaat dus verder dan IT.

Zodra systemen uitvallen, klanten geraakt worden of belangrijke bedrijfsprocessen stilvallen, liggen er beslissingen op tafel die niet alleen technisch zijn.

Dan wil je niet eerst een overleg plannen over wie eigenlijk bevoegd is om te beslissen.

Wie mag om 10:17 de stekker eruit trekken?

Stel: je IT-partner ziet sterke aanwijzingen dat een aanvaller actief is in je omgeving. Systemen uitschakelen kan verdere schade beperken.

Maar daardoor kan ook je bedrijfsvoering stilvallen. Wie neemt het besluit?

De IT-beheerder? De IT-manager? De directie? Je externe securitypartner? En wat gebeurt er als niemand het zeker weet?

Dit is waar een incident response plan ineens veel meer wordt dan een securitydocument. Het gaat over mandaat.

Iemand moet tijdens een incident soms besluiten nemen met vervelende consequenties. Systemen uitschakelen. Dienstverlening onderbreken. Een leverancier inschakelen. Klanten informeren.

Daar wil je vooraf over hebben nagedacht. Niet terwijl de klok loopt. Een goed incident response plan maakt daarom niet alleen duidelijk wat er moet gebeuren, maar ook wie mag beslissen dat het gebeurt.

Incident Response Plan

''Peter weet dat allemaal wel. En als Peter op vakantie is?''

“Peter weet dat allemaal.” En als Peter op vakantie is? Of ziek. Of zelf niet bij de systemen kan.

In veel organisaties zit verrassend veel kennis over incident response in hoofden. Eén collega kent de leveranciers. Een ander weet waar de back-ups staan. Iemand anders heeft de telefoonnummers.

Dat werkt uitstekend. Tot precies die persoon niet beschikbaar is. Kennis in het hoofd van één medewerker is geen incident response plan. Voor belangrijke rollen moet duidelijk zijn wie verantwoordelijk is en wie overneemt als die persoon er niet is.

Hetzelfde geldt voor externe partijen.

  • Wie belt je IT-leverancier?
  • Wie schakelt een securityspecialist in?
  • Wie heeft de juiste contactgegevens?
  • En kan iemand daar nog bij als je normale systemen niet beschikbaar zijn?

Dat zijn geen spectaculaire cybersecuritymaatregelen.

Wel maatregelen waar je tijdens een echt incident bijzonder blij van kunt worden.

Is een datalek protocol genoeg?

Toch worden die twee makkelijk door elkaar gehaald.

“We hebben daar een protocol voor.”

Prima.

Maar wat gebeurt er als je productieomgeving uitvalt?

Als ransomware systemen versleutelt? Als medewerkers niet meer kunnen inloggen? Of als je nog helemaal niet weet of er persoonsgegevens zijn buitgemaakt?

Een datalek protocol helpt je om gestructureerd te handelen wanneer er mogelijk sprake is van een datalek. Maar daarmee zijn andere vragen tijdens een security-incident nog niet automatisch beantwoord.

Kun je herstellen of heb je alleen een back-up?

“We hebben back-ups.” Mooi.

Wanneer heb je voor het laatst geprobeerd er één terug te zetten?

Want een back-up hebben en kunnen herstellen zijn twee verschillende dingen. Tijdens een cyberincident wil je niet voor het eerst ontdekken:

  • hoe lang herstel duurt;
  • welke systemen als eerste terug moeten;
  • of je back-up überhaupt bruikbaar is;
  • wie bepaalt dat een systeem weer veilig online mag.

Je incident response plan stopt dus niet zodra de aanval onder controle is. Je bent pas klaar als je bedrijf weer verder kan.

Geen idee hoe goed dit bij jullie geregeld is?

Dat is nuttiger om vandaag te ontdekken dan tijdens een aanval. Doe de VTM Secure Score en ontdek waar je staat.

Ontdek jouw score