De stand van zaken op het gebied van herstelbaarheid in 2026: veerkracht is moeilijk te meten

Door Fenix 24

Verzekeraars, toezichthouders en raden van bestuur beoordelen organisaties tegenwoordig op basis van hoe snel ze zich herstellen. Het nieuwe onderzoeksrapport van Fenix24 laat zien hoe weinig organisaties dat kunnen aantonen en wat de belemmeringen daarbij zijn.

Zoek de laatste cyberbriefing op die uw raad van bestuur heeft ontvangen. Waarschijnlijk bevatte die gedetailleerde informatie over de dekking van eindpunten, naleving van patch-vereisten, klikpercentages bij phishing-aanvallen, de gemiddelde tijd tot detectie en een volwassenheidsscore aan de hand van een referentiekader. Al deze indicatoren meten de weerbaarheid, en bij elk hoorde een trendlijn, omdat de sector twintig jaar lang heeft gewerkt aan het ontwikkelen van tools om deze gegevens te genereren.

Zoek nu naar de dia waarop staat hoeveel uur het bedrijf stil zou liggen als de IT-omgeving vanavond zou worden vernietigd, met onderbouwing van dat cijfer. Bij de meeste organisaties bestaat die dia niet. Als die er wel is, gaat het om een hersteltijddoelstelling die is overgenomen uit een continuïteitsplan dat niemand ooit heeft getest.

Die ontbrekende dia brengt ons bij het nieuwe rapport van Fenix24 over de herstelbaarheid in 2026. Het is gebaseerd op onderzoek dat tussen 2024 en 2026 is gepubliceerd door zeventien instellingen, waaronder Allianz Commercial, Munich Re, de NAIC, NetDiligence, Accenture en het World Economic Forum. Het rapport toetst dit geselecteerde onderzoek aan praktijkgegevens van de meer dan 500 hands-on ransomwarehersteloperaties die zijn uitgevoerd door het team van experts op het gebied van herstel na datalekken van Fenix24, en de conclusie is ongemakkelijk voor iedereen die een herstelplan heeft.

Twee factoren bepalen hoe lang een bedrijf buiten werking is

Het rapport brengt twee hiaten aan het licht. De eerste ligt tussen de veerkracht die organisaties beweren te hebben en het herstel dat zij daadwerkelijk kunnen aantonen. Deze kloof komt naar voren in alle datasets die in het rapport worden onderzocht, van overheidsenquêtes tot verzekeringsclaims. De tweede kloof is recenter en wordt snel groter. Deze ligt tussen het weten wat een herstel zou belemmeren en het vermogen om dit te verhelpen voordat zich een incident voordoet.

Samen verklaren deze hiaten een tegenstrijdigheid die in de hele sector speelt. De organisaties die cyberrisico’s verzekeren, reguleren en controleren, hebben herstel als maatstaf voor veerkracht vastgesteld… en de organisaties die zij beoordelen, kunnen daar geen cijfer voor geven.

Wat het rapport behandelt

De kansen zijn veranderd, en daarmee ook de definitie van succes. Volgens het Cyentia Institute is de jaarlijkse kans op een ernstig cyberincident sinds 2008 bijna verviervoudigd. Het rapport laat zien hoe dit de betekenis van ‘winnen’ op het gebied van beveiliging heeft veranderd, en waarom preventie niet langer als maatstaf kan dienen.

Bedrijfsonderbreking vormt de grootste kostenpost bij een incident. Volgens de gegevens van Allianz Commercial is bedrijfsonderbreking verantwoordelijk voor meer dan de helft van de totale schadevergoeding bij grote cyberclaims. In het rapport wordt uitgelegd waarom deze kostenpost zich anders gedraagt dan alle andere kostenposten bij een claim, en wat dit betekent voor de manier waarop een beveiligingsbudget moet worden opgesteld.

Zelfvertrouwen en daadwerkelijke capaciteit lopen niet altijd gelijk. In de enquête van het World Economic Forum uit 2026 geeft 64% van de organisaties aan te voldoen aan de minimale veerkrachtvereisten, en 19% zegt deze te overtreffen. Het rapport vergelijkt deze zelfbeoordelingen met testpercentages, schattingen van leidinggevenden over de uitvaltijd en wat Fenix24 waarneemt wanneer organisaties tot herstel komen.

Hersteloperaties vinden plaats in een scenario waarin een aanvaller actief is. Volgens CrowdStrike bedroeg de gemiddelde tijd die een aanvaller nodig had om in te breken in 2025 29 minuten, en 99,2% van de organisaties die door Fenix24 worden hersteld, beschikt niet over een gedocumenteerd plan voor identiteitsherstel. Het rapport laat zien waarom rampenherstel dat is ontworpen voor overstromingen en stroomuitval, tekortschiet tegen een aanvaller die zich in de eerste plaats richt op identiteiten en back-ups.

De eenheid van herstel is de bedrijfsdienst. Het herstellen van servers zorgt er niet voor dat een bedrijf weer op gang komt. In het rapport wordt onderzocht wat de hersteltijd bepaalt wanneer één enkele dienst afhankelijk is van tientallen systemen, waarvan sommige door niemand zijn gedocumenteerd.

Verzekeraars en toezichthouders zijn bezig met het op orde brengen van de zaken. Volgens de telling van de NAIC bedroeg het aantal schadeclaims op het gebied van cyberverzekeringen in de VS in 2024 ongeveer 50.000. In het rapport wordt uitgelegd waar verzekeraars tegenwoordig de voorkeur aan geven, wat een polis wel en niet kan bieden tijdens een incident, en welke eisen toezichthouders inmiddels stellen.

Raden van bestuur willen bewijs. Het rapport sluit af met een beschrijving van hoe rapportage aan de raad van bestuur over herstel er waarschijnlijk uit zal zien. Ook wordt ingegaan op de tien factoren die volgens de praktijkgegevens van Fenix24 het vaakst bepalend zijn voor de hersteltijdlijnen, en wat er nodig is om deze te meten en op te lossen voordat zich een incident voordoet.

Bekijk het volledige rapport

Het rapport ‘State of Recoverability 2026’ laat zien wat stilstand kost, in hoeverre de opgegeven hersteldoelstellingen afwijken van de gevalideerde doelstellingen, en welke tien terugkerende belemmeringen het vaakst bepalen hoe lang een bedrijf buiten werking blijft.

In het rapport kom je het volgende te weten:

  • • Wat is het verschil tussen het bestaan, de overlevingskansen en de bruikbaarheid van een back-up?
  • • Waarom de eenheid van herstel de bedrijfsdienst is en niet de server, en wat een volledige afhankelijkheidskaart bevat
  • • Wat besturen en toezichthouders vragen, en waarom dit niet met terugwerkende kracht kan worden geregeld
  • • Waarom bedrijfsonderbreking het grootste deel uitmaakt van elke grote cyberclaim
  • • Zes vragen die het verschil aangeven tussen een herstelcapaciteit en een hersteldocument

Klik hier om het volledige rapport te lezen en te downloaden.

Heb jij het in je om bij Fenix24 in de frontlinie te staan?

Opstaan met FENIX24

Erkend door marktleiders als dé specialist op het gebied van noodherstel, waaronder Palo Alto Networks en CrowdStrike.

Snel en effectief noodherstel. Fenix24.