---
title: "Cyberincident: 28 dagen tot herstel"
date: 2026-08-26
author: "Sander Vermeer"
featured_image: "https://phishingtrainer.nl/wp-content/uploads/2026/08/verborgen-kosten-cyberincident-stoik-28-dagen.jpg"
categories:
  - name: "Uncategorized"
    url: "/category/uncategorized.md"
---

# Cyberincident: 28 dagen tot herstel

De aanval is op dinsdagochtend afgeslagen. Binnen het uur zat er een responsteam op, de systemen zijn afgesloten, niemand heeft betaald. Dat is het moment waarop iedereen in de vergaderzaal opgelucht ademhaalt. En het is ook het moment waarop de rekening pas begint te lopen, want vier weken later zit er nog steeds iemand systemen opnieuw op te bouwen.

Cyberverzekeraar Stoïk analyseerde zijn eigen schadedossiers en zet vier kostenposten op een rij die pas ná het eerste herstel zichtbaar worden. [Dutch IT Leaders publiceerde de analyse](https://www.dutchitleaders.nl/news/758377/financiele-schade-door-cyberaanval-bestaat-grotendeels-uit-verborgen-kosten). Er staat één cijfer in dat blijft hangen: voor een bedrijf met 25 miljoen euro jaaromzet schat Stoïk de gemiddelde schade op 58.000 tot 92.000 euro, ook als de respons binnen één uur op gang komt.

## 10,3 plus 18 is ruim vier weken, en dat getal is niet geschat

Bij de ransomware-incidenten die Stoïk in 2025 behandelde duurde het onderzoek gemiddeld 10,3 dagen en de heropbouw van de systemen gemiddeld 18 dagen. Tel op: ruim 28 dagen tussen de aanval en een omgeving die weer staat. Vier weken waarin de vaste kosten doorlopen en het gewone werk blijft liggen.

Die twee getallen zijn wat ons betreft het waardevolste deel van het hele bericht, en ze krijgen de minste aandacht. Ze komen namelijk niet uit een schatting maar uit afgehandelde dossiers. Stoïk meldt er nog bij dat de werklast voor de heropbouw in 2025 met 23,4 procent steeg en dat de onderzoekstijd met 49,5 procent toenam. Het duurt dus niet alleen lang, het duurt elk jaar langer.

## De partij die de schade berekent, verkoopt de dekking ervoor

Deze cijfers komen van een cyberverzekeraar. Dat maakt ze niet vals, want een verzekeraar zit als geen ander op echte schadecijfers. Maar het is wel dezelfde partij die er belang bij heeft dat een mkb-directeur na het lezen van dit bericht denkt: dit moet ik afdekken.

Wat er dan ontbreekt is de andere kant van de som. Nergens in het bericht staat wat zo’n polis kost, wat het eigen risico is, of welke van die vier kostenposten er überhaupt onder valt. Een bedrag van 58.000 tot 92.000 euro is een schadebedrag, geen uitkering, en dat verschil bepaalt of een verzekering hier iets oplost. Vraag dat na voordat je iets tekent, want die vraag beantwoordt het persbericht niet.

## De trainingsbranche gebruikt precies hetzelfde trucje

En dan het punt waar wij onszelf niet buiten kunnen houden. Awarenesstraining wordt op exact dezelfde manier verkocht: een groot gemiddeld schadebedrag bovenaan, en daaronder een oplossing. Ook wij hebben zulke cijfers in offertes zien staan. Wie kritisch is op de verzekeraar en niet op de trainingsaanbieder, is niet kritisch maar selectief.

De les die uit beide richtingen wél overeind blijft, is de saaie: geoefende rollen schelen dagen. Niet omdat een training aanvallen tegenhoudt, maar omdat een deel van die 10,3 dagen onderzoek opgaat aan uitzoeken wie waarover gaat. Dat is precies wat je in een [tabletop-oefening voor het mkb](https://phishingtrainer.nl/ransomware-tabletop-oefening-mkb/) vooraf oplost, en waar wij bij [het Clop-oefenscenario](https://phishingtrainer.nl/clop-shell-philips-oefenscenario/) hetzelfde patroon zagen.

## Hoeveel van die 40.000 meldingen gaan echt over hackers?

Nog een cijfer dat vaak verkeerd wordt naverteld. In 2025 kwamen er 39.407 datalekmeldingen binnen bij de Autoriteit Persoonsgegevens, tegen 37.839 een jaar eerder. Bij 2.428 van die meldingen was een cyberaanval de directe oorzaak.

Dat is ruim zes procent. De overgrote meerderheid van de meldingen gaat dus niet over hackers, maar over de mail naar het verkeerde adres, de verloren usb-stick, het openstaande mapje. Wie het totaal van bijna 40.000 gebruikt om over aanvallen te praten, telt ruim zestien keer te veel. En wie alleen op aanvallen traint, laat de categorie liggen waar bijna alle meldingen vandaan komen.

## Zoek dat ene telefoonnummer op voordat je het nodig hebt

Doe deze week één ding: pak je incidentplan erbij en zoek op wie de verzekeraar of de responspartij belt, en waar dat nummer staat. Staat het alleen in een document op de fileserver die bij een ransomware-aanval versleuteld is, dan heb je het niet. Zet het op papier of in de telefoon van twee mensen. Dat is de goedkoopste minuut die je aan dit onderwerp kunt besteden.

## Volgend jaar zijn er twee cijfers die ertoe doen

Als Stoïk over een jaar opnieuw publiceert, telt niet het schadebedrag maar of die 10,3 en 18 dagen zijn gedaald. Blijven ze stijgen zoals de onderzoekstijd dat in 2025 deed, dan wordt herstel duurder terwijl iedereen in preventie investeert, en dan zit het probleem niet aan de voorkant. Bij de AP is de volgende jaarrapportage over 2026 het moment waarop zichtbaar wordt of dat aandeel van 2.428 aanvallen meebeweegt of gewoon doorstijgt. Hoe je meet of je eigen mensen meebewegen, staat in ons stuk over [meldratio meten na een phishingtraining](https://phishingtrainer.nl/meldratio-meten-na-phishing-training/).