De nieuwe maatstaf voor succes op het gebied van cyberbeveiliging is hoe snel je weer operationeel bent

Door Fenix 24

De beveiligingssector heeft zich decennialang alleen beziggehouden met de helft van de risicovraagstukken.

Elk risicomodel dat een CISO aan een raad van bestuur heeft gepresenteerd, bestaat uit twee onderdelen. Het ene onderdeel betreft de waarschijnlijkheid dat er iets ergs gebeurt. Het andere betreft de ernst van de gevolgen als het toch gebeurt. Gedurende zo’n twintig jaar hebben beveiligingsteams vrijwel al hun geld en talent in het eerste onderdeel gestoken. Firewalls, endpoint-agents, kwetsbaarheidsscanners, e-mailfiltering en dreigingsinformatie zijn allemaal bedoeld om de kans te verkleinen dat een aanvaller binnenkomt. Voor het tweede onderdeel was er een continuïteitsplan, een back-upproduct en een jaarlijkse tabletop-oefening.

Dat onevenwicht vormt het uitgangspunt van het rapport ‘State of Recoverability 2026 ’. Ons nieuwe onderzoeksrapport combineert studies die tussen 2024 en 2026 zijn gepubliceerd door zeventien instellingen, waaronder het Cyentia Institute, Accenture, Allianz Commercial en Munich Re, met praktijkgegevens van meer dan 500 daadwerkelijke hersteloperaties na ransomware-aanvallen, uitgevoerd door de experts op het gebied van herstel na datalekken van Fenix24. De sector herdefinieert wat succes inhoudt, en de incidentgegevens verklaren waarom.

Uit het langetermijnonderzoek naar incidenten van het Cyentia Institute blijkt hoe deze onevenwichtigheid zich heeft gemanifesteerd. De jaarlijkse kans dat een organisatie te maken krijgt met een ernstig cyberincident is sinds 2008 bijna verviervoudigd. In 2008 werden elk kwartaal ongeveer 450 ernstige beveiligingsincidenten openbaar geregistreerd. In 2024 bedroeg dit aantal ongeveer 3.000, een stijging van 566%. De uitgaven voor beveiliging zijn in die periode tien jaar lang gestegen, en de frequentie van incidenten nam daarmee mee toe. De kosten stegen het snelst van alles, en volgens de analyse van Cyentia slokken cyberincidenten nu acht keer meer van de jaarlijkse omzet van een slachtoffer op dan vijftien jaar geleden.

Beveiligingsprogramma’s die zich richten op de kans op een inbreuk en de ernst daarvan buiten beschouwing laten, leveren precies deze curve op. De kans bleef stijgen ondanks de investeringen, en er was nauwelijks iets gedaan om de schade te beperken zodra een aanvaller erin slaagde door te dringen.

Ransomware heeft een groot deel van de groei veroorzaakt. Uit het onderzoek van Cyentia naar ransomware bleek dat dit in 2015 minder dan 1% van de gemelde incidenten uitmaakte, terwijl het in 2023 gemiddeld 52% van de maandelijks gemelde cyberincidenten uitmaakte.

De grootste kostenpost van ransomware is tijd. Zodra de ransomware toeslaat, lijdt het bedrijf elk uur dat het niet kan functioneren financiële schade: door bestellingen die niet worden verzonden, personeel dat niet kan werken, contractuele boetes en klanten die overstappen naar een concurrent. Het type aanval dat momenteel het meest voorkomt in de incidentenregistratie, is juist het type waar preventiegerichte programma’s het minst op zijn ingesteld. Nadat de versleuteling is voltooid, is de enige variabele die nog overblijft hoe lang het herstel duurt.

Iedereen die risico’s inprijst, heeft hier al rekening mee gehouden

Het normaliseren van beveiligingsincidenten is inmiddels het officiële standpunt van elke instelling die cyberrisico’s in prijs uitdrukt. Markten, toezichthouders en klanten beschouwen incidenten steeds vaker als een normale bedrijfskostenpost in plaats van als bewijs van nalatigheid. Beveiligingsverantwoordelijken moeten strategieën ontwikkelen die gericht zijn op het beperken van de gevolgen, het in stand houden van de bedrijfsvoering en een snel herstel. Vanuit het perspectief van bedrijfsresultaten is het beperken van de gevolgen in de praktijk gelijkwaardig geworden aan preventie.

Leidinggevenden zijn het hiermee eens. In een enquête die Accenture medio 2026 onder 1.000 CEO’s en CISO’s heeft gehouden, beschrijft 87% cyberverstoringen als een terugkerend fenomeen in de bedrijfsvoering, en zegt 72% dat het niet langer realistisch is om deze volledig te voorkomen.

Als een incident dat binnen enkele uren onder controle is gebracht en hersteld, het bedrijf ongeveer evenveel kost als een incident dat nooit heeft plaatsgevonden, is het incident zelf niet langer de mislukking. De mislukking wordt dan het verschil tussen de uitvaltijd die aan het management was beloofd en de uitvaltijd die het bedrijf daadwerkelijk ondervindt.

Wat dat betekent voor degene die de functie van CISO bekleedt

Veel beveiligingsverantwoordelijken werken nog steeds alsof hun reputatie afhangt van het op nul houden van het aantal inbreuken. Besturen beoordelen hen daar inmiddels niet meer op. Een CISO die de raad van bestuur vertelde dat het herstel twee dagen zou duren en vervolgens drie weken nodig had om de bedrijfsvoering weer op gang te brengen, komt er veel slechter vanaf dan een collega die het slachtoffer werd van ransomware, dit openbaar maakte en de volgende ochtend alweer operationeel was. Het tweede bedrijf komt hieruit naar voren als een goed geleide onderneming. Raden van bestuur, aandeelhouders en toezichthouders zien een snel herstel steeds vaker als een teken van kracht.

De meeste beveiligingsverantwoordelijken doen een belofte over hersteltijden die ze nauwelijks kunnen nakomen, en velen zijn zich daar niet van bewust. In de klantprojecten van Fenix24 werd in de gedocumenteerde hersteltijddoelstellingen doorgaans 24 tot 48 uur beloofd. Van de meer dan 800 klanten kwamen er vier in de buurt van die tijd voor een gedeeltelijke bedrijfsvoering. Geen enkele bereikte de volledige operationele capaciteit tot enkele weken na het incident. De RTO in het plan is meestal een getal dat iemand heeft opgeschreven, en in de meeste gevallen heeft niemand het ooit getest in de omgeving die het beschrijft.

Afwezigheid is nooit een maatstaf geweest

Het probleem met de oude scorekaart ging dieper dan alleen verkeerd afgestemde prikkels. Preventie is niet aantoonbaar, omdat een rustig kwartaal er vaak precies zo uitziet als een kwartaal waarin het geluk aan de kant van de onderneming stond.

Neem drie bedrijven die elk een heel jaar zonder ernstige incidenten zijn doorgekomen. Het eerste bedrijf beschikt over uitstekende beveiligingsmaatregelen. Het tweede bedrijf heeft een aanvaller binnen zijn netwerk die nog niet in actie is gekomen. Het derde bedrijf is nooit het doelwit geweest. Een preventiescorekaart geeft voor alle drie hetzelfde resultaat, en aan de hand van dat resultaat kan geen van hen zeggen om welk bedrijf het gaat. Daarom zijn de bekende maatstaven in de sector slechts benaderingen. Endpoint-dekking, patch-compliance en klikpercentages bij phishing meten activiteiten rondom preventie, omdat preventie zelf geen sporen achterlaat.

Herstel levert bewijs op. Een hersteldoelstelling wordt gehaald of gemist, een herstelprocedure verloopt soepel of loopt vast, en beide kunnen ruim voor een incident onder tijdsdruk worden geoefend. Daarom is veerkracht de strategie geworden waar besturen en toezichthouders zich op richten. Het is meetbaar, en dus kan van organisaties die beweren veerkracht te hebben, worden gevraagd om de meetresultaten te tonen. Veerkracht die nooit is gemeten, is slechts een stelling, en een bestuur kan een stelling niet beoordelen.

Dit betekent niet dat je mag stoppen met je te verdedigen

Sommige lezers zullen ‘normalisering van inbreuken’ opvatten als een reden om minder geld uit te geven aan het weren van aanvallers. Dat is een verkeerde interpretatie van de gegevens.

Weerstand bepaalt nog steeds hoe vaak het bedrijf een slechte dag heeft. Herstel bepaalt hoe lang die dag duurt en wat het kost. Naarmate de jaarlijkse kans op een ingrijpende gebeurtenis blijft stijgen, hangt het totale resultaat steeds meer af van de tweede factor. Daarom stelt Fenix24 al lang dat weerstand noodzakelijk is en herstel van cruciaal belang.

Weerstand en herstel komen ook op een specifiek punt samen. Bij meer dan 500 praktische ransomware-hersteloperaties heeft Fenix24 gezien dat aanvallers zich al in een vroeg stadium en doelbewust richten op de herstelinfrastructuur, omdat een organisatie die zelf kan herstellen geen reden heeft om te betalen. De directory is doorgaans het eerste belangrijke systeem dat ten prooi valt. Bij 94% van de organisaties die Fenix24 herstelt, zijn back-upsystemen gekoppeld aan diezelfde productiedirectory. Het beveiligen van back-upopslagplaatsen, het isoleren van identiteiten en het afsluiten van beheerconsole zijn allemaal maatregelen ter weerstand, maar het voordeel ervan komt pas tijdens het herstel naar voren. De budgetvraag is waar de uitgaven voor weerstand naartoe gaan, en een groter deel daarvan hoort bestemd te zijn voor de systemen waarvan het herstel afhankelijk is.

De nieuwe definitie van ‘winnen’ lezen

De definitie van succes is veranderd van „er is niets gebeurd” naar „het is gebeurd, en binnen enkele uren waren we weer operationeel”. Elk onderdeel van die zin stelt een eis waaraan de meeste organisaties niet voldoen.

Met ‘operationeel’ wordt de bedrijfsvoering bedoeld, niet de infrastructuur. Een organisatie kan tweehonderd virtuele machines herstellen en toch niet in staat zijn om een bestelling te verzenden of de salarisadministratie uit te voeren, omdat de dienst afhankelijk is van iets dat nog niet weer beschikbaar is. Die kloof maakt het verschil tussen herstelbaarheid en operationele herstelbaarheid. Afzonderlijke servers kunnen herstelbaar zijn, terwijl de bedrijfsvoering als geheel dat niet is, en alleen de bedrijfsvoering telt mee voor de nieuwe definitie.

“Opnieuw” betekent dat er een volgorde is. Sommige systemen moeten eerst weer operationeel zijn voordat andere systemen kunnen worden opgestart. Omdat de directory meestal als eerste wordt aangetast, moet de identiteit doorgaans eerst opnieuw worden vastgesteld voordat een bedrijfssysteem veilig weer kan worden opgestart. Een organisatie die haar herstelprocedure niet van tevoren heeft uitgewerkt, zal dit tijdens het incident moeten doen, terwijl de downtime ondertussen blijft oplopen.

Met „in uren“ wordt een gemeten getal bedoeld. De RTO van 24 tot 48 uur in een continuïteitsplan voldoet pas aan die norm als is aangetoond dat een hersteloperatie dit in de huidige omgeving daadwerkelijk heeft gerealiseerd. Bij de meeste organisaties is een dergelijke hersteloperatie nog nooit uitgevoerd.

De instrumenten bouwen

Er zijn maar heel weinig organisaties die de nieuwe definitie in de praktijk hebben gebracht, en de reden daarvoor is structureel. Metingen van de weerbaarheid worden automatisch door de tools geleverd. Endpoint-platforms rapporteren over de dekking en scanners rapporteren over kwetsbaarheden als onderdeel van hun werking. Metingen van het herstelvermogen worden standaard door geen enkele tool geleverd. Deze moeten worden verkregen door middel van testen en door een nauwkeurig model bij te houden van de manier waarop het bedrijf afhankelijk is van zijn technologie.

Een scorekaart die is opgesteld op basis van de nieuwe definitie zou minimaal het volgende bijhouden:

  • De gemeten hersteltijd voor elke kritieke bedrijfsdienst, vastgesteld tijdens een test en vermeld naast de opgegeven RTO.
  • De datum van de laatste volledige herstelbewerking van die dienst in het licht van de huidige hersteldoelstellingen.
  • Het percentage van de afhankelijkheden van die dienst dat wordt gedekt door back-ups die actueel zijn, bestand zijn tegen een aanvaller met beheerdersrechten en binnen de gestelde termijn kunnen worden hersteld.
  • Een gevalideerde methode om een herstel te verifiëren wanneer de primaire map niet betrouwbaar is.
  • Een herstelprocedure die de huidige toestand van de omgeving weergeeft, in plaats van de toestand zoals deze oorspronkelijk was ontworpen.

Fenix24 heeft Argos99 ontwikkeld om die metingen te verrichten. Het model geeft weer van welke bedrijfsdiensten de organisatie afhankelijk is, waarvan elke dienst op zijn beurt afhankelijk is, welke back-upmogelijkheden er zijn, welke stappen er nodig zijn voor herstel, en of de gestelde doelstellingen kunnen worden bereikt. Het model wordt voortdurend bijgewerkt naarmate de omgeving verandert.

Je kunt vandaag nog beginnen met een kleinere versie van de scorekaart. Kies de bedrijfsdienst die het meest cruciaal is voor je omzet en noteer de aangetoonde hersteltijd daarvan naast de RTO in het bijbehorende plan. Als er bij geen enkel herstel ooit een aangetoonde tijd is vastgesteld, is dat ontbrekende cijfer het eerste punt op je nieuwe scorekaart, en het is ook het cijfer waar je raad van bestuur om begint te vragen.

Download het volledige rapport

Het rapport ‘State of Recoverability 2026’ bevat de gegevens waarop al het bovenstaande is gebaseerd, plus wat uit de verzekeringsclaims blijkt over de kosten van uitval, in hoeverre het vertrouwen van leidinggevenden afwijkt van de daadwerkelijk gerealiseerde herstelresultaten, en waarom herstel na een aanval door een tegenstander verschilt van herstel na een storing. Het rapport combineert onderzoek van zeventien instellingen met praktijkgegevens uit meer dan 500 daadwerkelijke hersteloperaties na ransomware-aanvallen.

Klik hier om het rapport te downloaden.

Heb jij het in je om bij Fenix24 in de frontlinie te staan?

Opstaan met FENIX24

Erkend door marktleiders als dé specialist op het gebied van noodherstel, waaronder Palo Alto Networks en CrowdStrike.

Snel en effectief noodherstel. Fenix24.