Kern: In 2026 is ransomware niet alleen een commerciële gebeurtenis, maar ook een regulatoire. Dubbele afpersing is de standaard, de ransomware-as-a-service economie is volwassen geworden, en artikel 23 van NIS2 legt een strikte meldingsklok van 24 uur en 72 uur op. De organisaties die ransomware het beste aanpakken, zijn degene die het tegelijk als incident en als meldingsverplichting behandelen, niet na elkaar.

Ransomware is niet verdwenen. Het is volwassen geworden. Het dreigingsmodel dat 2020 en 2021 typeerde, een eenmalige versleuteling die een sterk back-upprogramma kon oplossen, is verleden tijd. In 2026 is een ransomware-incident een meerfasige afpersingscampagne die tegelijk commerciële, reputatie- en regulatoire druk uitoefent, uitgevoerd door aanvallers die hun tooling op abonnement inkopen en op industriële schaal opereren.

Dit artikel vat samen wat er in ransomware door 2025-2026 daadwerkelijk is veranderd, hoe het Europese beeld eruitziet, hoe de ransomware-as-a-service economie er vandaag uitziet, en, cruciaal voor entiteiten binnen scope, hoe de meldingsverplichtingen van NIS2 nu overlappen met elk significant incident. Het sluit af met een praktische checklist van zeven punten voor voorbereiding voor essentiële en belangrijke entiteiten.

0.28%
Europees ransomware-infectiepercentage (het laagste onder de grote regio's)
53k+ dollar
Gem. kosten cyberaanval, EU/VS-bedrijven met 1.000+ werknemers (SentinelOne, 2026)
21+
Dagen gemiddelde downtime bij een significant ransomware-incident
72 uur
Volledige NIS2 meldingsklok vanaf bewustwording van een significant incident

Wat er in ransomware door 2025-2026 daadwerkelijk is veranderd

Het belangrijkste kerngetal is dat dubbele afpersing niet langer optioneel is. Sectorrapporten over dreigingen voor 2026 beschrijven het als het standaardmodel. Aanvallers gaan er nu van uit dat een modern doelwit back-ups heeft, dus versleuteling alleen levert niet langer commerciële druk op. Ze exfiltreren eerst data en dreigen met publicatie om de druk hoog te houden, ook als herstel technisch gezien lukt.

Dubbele afpersing is de standaard

Data wordt gestolen voordat systemen worden versleuteld. Betaling wordt geëist voor zowel ontsleuteling als het niet publiceren van de data. Goed gefinancierde back-up- en hersteprogramma's zijn noodzakelijk maar niet langer voldoende om het incident af te sluiten, omdat de geëxfiltreerde data in handen van de aanvaller blijft.

Driedubbele afpersing is nu routine bij hoogwaardige doelwitten

Naast datadiefstal en versleuteling voegen aanvallers een derde drukmiddel toe: DDoS tegen klantgerichte diensten, directe melding aan de klanten of toezichthouders van het slachtoffer, of intimidatie van specifieke medewerkers. Dit maakt van ransomware een crisis met meerdere belanghebbenden.

Initiële toegang wordt gedomineerd door identiteit, niet malware

De meeste ransomwarecampagnes in 2026 beginnen met gestolen credentials, social engineering, of blootgestelde remote diensten, in plaats van traditionele malware. Daarom levert meervoudige authenticatie (MFA), beheer van bevoorrechte toegang, en het verkleinen van het aanvalsoppervlak meer rendement op dan puur investeren in anti-malware.

Het operationele tempo is versneld

De dwell time, de periode tussen initiële toegang en impact, is korter geworden. Sommige campagnes bereiken impact binnen enkele uren na initiële toegang. Dit verkort de tijd voor detectie en respons en verhoogt de waarde van zowel automatisering als vooraf geoefende draaiboeken.

Ransomware via de toeleveringsketen neemt toe

In plaats van een doelwit direct aan te vallen, raken aanvallers een gedeelde managed service provider, softwareleverancier, of open-source dependency, en verspreiden ze zich via het klantenbestand daarvan. De campagnes rond npm en MOVEit in 2023 toonden het patroon; 2026 heeft dat voortgezet met terugkerende incidenten in de toeleveringsketen elk kwartaal.

Het Europese beeld wijkt af van de wereldwijde krantenkoppen

Wereldwijde ransomwarestatistieken overschatten vaak het Europese risico, omdat ze zwaar wegen richting de Verenigde Staten. Het Europese beeld is duidelijk anders. Infectiepercentages liggen lager, rond de 0,28 procent volgens sectordata van 2025-2026, vergeleken met hogere percentages in Latijns-Amerika en delen van Azië. Maar de impact per incident op Europese entiteiten is vaak hoger vanwege de regulatoire laag eroverheen.

Waarom Europa lager scoort op infectiepercentages

  • Volwassen cyberhygiëne bij grote ondernemingen
  • Hoge basisbescherming van data door de AVG
  • Sterkere samenwerking tussen opsporingsdiensten (EC3, Europol)
  • Minder soepele betaalomgeving (banken, verzekeraars)

Waarom Europa er slechter uitziet qua impact per incident

  • Meldingsplicht onder artikel 23 van NIS2 leidt tot toezicht
  • Overlap met de AVG als persoonsgegevens worden geëxfiltreerd
  • Dichte kritieke infrastructuur op kleine oppervlaktes
  • Sectorspecifieke regels (DORA, NIS2, de AI-verordening) kunnen allemaal tegelijk van toepassing zijn

De ransomware-as-a-service economie in 2026

Ransomware is een markt. Sinds ongeveer 2019 is de aanbodzijde gestaag geprofessionaliseerd tot wat de sector ransomware-as-a-service (RaaS) noemt. Kernoperators ontwikkelen de malware en infrastructuur. Affiliates voeren de inbraken uit en onderhandelen over betaling. Specialisten leveren initiële toegang, witwasdiensten, of onderhandelingsdiensten. In 2026 is deze economie volwassen, veerkrachtig, en aanpasbaar.

De waardeketen van RaaS

  • Makelaars in initiële toegang verkopen vooraf verkregen toegang tot bedrijfsnetwerken, vaak voor een paar honderd tot een paar duizend dollar per doelwit.
  • Kernoperators ontwikkelen de ransomware, beheren de leaksites, onderhouden de onderhandelingsinfrastructuur, en nemen een percentage van elke succesvolle campagne.
  • Affiliates voeren de inbraken uit, bewegen zich lateraal, exfiltreren data, en zetten de versleutelingspayload in.
  • Specialisten in onderhandeling en betaling behandelen de communicatie met het slachtoffer en de cryptovalutastromen.
  • Witwasnetwerken zetten cryptovaluta-opbrengsten om in bruikbare fiatvaluta, vaak via gelaagde mixer- en wisseldiensten.

Acties van opsporingsdiensten tegen grote groepen (LockBit in 2024, BlackCat/ALPHV in 2024, en meerdere opvolgergroepen door 2025 heen) hebben tijdelijke dalingen in activiteit veroorzaakt. In elk geval herstelde het ecosysteem zich binnen enkele weken onder nieuwe merknamen, waarbij affiliates tussen platforms wisselden. Dit soort acties helpt, maar lost de onderliggende economische prikkel niet op.

NIS2 verplichtingen als je wordt getroffen

Voor essentiële en belangrijke entiteiten is een ransomware-incident vrijwel altijd een significant incident onder artikel 23 van NIS2. Dat activeert een meldingsverplichting in drie fasen bij je nationale CSIRT of toezichthouder, parallel aan je technische respons en herstel van de bedrijfsvoering.

Binnen 24 uur: vroegtijdige waarschuwing

Een vroegtijdige waarschuwing om aan te geven of het incident mogelijk is veroorzaakt door onrechtmatige of kwaadwillige handelingen, en of het een grensoverschrijdende impact kan hebben. Dit is geen volledig rapport. Het is een signaal dat er een incident gaande is, zodat de autoriteit kan coördineren en ondersteuning kan bieden.

Binnen 72 uur: incidentmelding

Een uitgebreidere melding die de vroegtijdige waarschuwing aanvult met een eerste beoordeling van het incident, inclusief ernst, impact, en indicatoren van compromittering waar beschikbaar. Dit is het formele record en is vaak de versie die het latere toezichtscontact bepaalt.

Binnen één maand: eindrapport

Een eindrapport met een gedetailleerde beschrijving, het type dreiging, de grondoorzaak, toegepaste en lopende mitigerende maatregelen, en, waar van toepassing, grensoverschrijdende impact. Het eindrapport voedt vaak sectorbrede lessen die door ENISA en nationale autoriteiten worden getrokken.

De valkuil van parallelle uitvoering: De meeste draaiboeken voor ransomware-incidentrespons richten zich op technische inperking, forensisch onderzoek, en herstel. De melding onder artikel 23 is een aparte werkstroom met een eigen tijdlijn, doelgroep, en inhoudseisen. Organisaties die deze na elkaar uitvoeren, missen de klok van 24 uur. Organisaties die ze parallel uitvoeren, met een benoemde eigenaar voor artikel 23 vanaf het eerste uur in de incidentruimte, missen die niet.

Een checklist van 7 stappen voor ransomwareparaatheid in 2026

Als je dit kwartaal maar één ding doet: de volgende zeven punten verkleinen zowel de kans op als de impact van een ransomware-incident onder NIS2 aanzienlijk. Ze staan gerangschikt op hoogste rendement op inspanning eerst.

1

Phishing-bestendige MFA op bevoorrechte en extern toegankelijke accounts

Omdat initiële toegang nu vooral via identiteit verloopt, is MFA de meest hefboomwerkende maatregel. FIDO2 of smartcards voor beheerders. SMS en TOTP als minimum voor iedereen anders. Volg de dekking en sluit bekende uitzonderingen.

2

Onveranderbare of offline back-ups en een geteste hersteroute

Aanvallers richten zich eerst op back-ups. Back-ups die vanuit productie bereikbaar zijn, kun je niet vertrouwen. Implementeer onveranderbaarheid (object-lock, WORM) of echte air-gapping, en voer minstens elk kwartaal restore-tests uit voor kritieke systemen.

3

Verkleining van het aanvalsoppervlak

Inventariseer alle extern blootgestelde diensten. Verwijder wat niet nodig is. Patch wat nodig is volgens een vastgestelde SLA. De meeste ransomwarecampagnes in 2026 beginnen nog steeds bij een extern zichtbare dienst die er niet had moeten zijn.

4

Netwerksegmentatie

Platte netwerken vergroten de impactzone. Segmenteer per vertrouwenszone, handhaaf egresscontrole, en scheid beheernetwerken van gebruikersnetwerken. Dit is een van de maatregelen die de impact van dwell time het meest direct beperkt zodra een aanvaller binnen is.

5

Endpoint detection and response met gedragsanalyse

Signatuurgebaseerde antivirus is niet voldoende tegen de ransomwaretooling van 2026. EDR met gedragsanalyse, dat alarmeert op verdachte patronen zoals massale bestandswijziging, ongebruikelijke procesketens, en toegang tot credentials, is de operationele basis.

6

Geoefend incidentplan met een werkstroom voor melding onder artikel 23

Oefen minstens jaarlijks een ransomwarescenario. De oefening moet de vroegtijdige waarschuwing en melding onder artikel 23 als parallelle werkstroom bevatten, niet als vervolgactiviteit. Benoem de eigenaar van de melding binnen 24 uur en de auteur van het eindrapport.

7

Duidelijk, vooraf goedgekeurd beleid over losgeldbetaling en onderhandeling

In het eerste uur van een ransomware-incident zou niemand moeten ontdekken wat het standpunt van je organisatie over betaling is. Beslis dit vooraf: onder welke omstandigheden, als die er al zijn, betaal je; wie geeft goedkeuring; welke juridische, regulatoire, en sanctieoverwegingen gelden; wat is je publieke communicatiestandpunt. Documenteer dit en train het bestuursteam erin.

Veelgestelde vragen

Wat is dubbele afpersing bij ransomware?

Dubbele afpersing is een ransomwaremodel waarbij de aanvaller eerst gevoelige data exfiltreert en vervolgens systemen versleutelt. Het slachtoffer wordt onder druk gezet om te betalen, zowel voor ontsleuteling als om publicatie van de gestolen data te voorkomen. In 2026 is dit het feitelijke standaardmodel, en back-ups alleen lossen het incident niet meer volledig op.

Hoe vaak komt ransomware voor in Europa in 2026?

Europa heeft een van de laagste ransomware-infectiepercentages wereldwijd, rond de 0,28 procent volgens sectordata van 2025 tot 2026. De regulatoire impact per incident is hoger dan in minder gereguleerde regio's, omdat meldingen onder artikel 23, overlap met de AVG bij exfiltratie van persoonsgegevens, en sectorregels zoals DORA de totale kosten per incident verhogen.

Moet ik een ransomware-aanval melden onder NIS2?

Ja, als je een essentiële of belangrijke entiteit bent en het incident als significant kwalificeert. Een ransomware-incident dat ernstige operationele verstoring of financieel verlies veroorzaakt of kan veroorzaken, haalt de drempel van artikel 23. Dien een vroegtijdige waarschuwing in binnen 24 uur, een volledige melding binnen 72 uur, en een eindrapport binnen één maand.

Moeten we het losgeld betalen?

Dit is een juridische, regulatoire, en commerciële beslissing die het bestuur vooraf moet nemen, niet onder druk tijdens een incident. EU-sanctieregimes kunnen betaling aan specifieke groepen verbieden. Betaling garandeert geen teruggave van data of het niet publiceren ervan. Nationale autoriteiten en Europol adviseren over het algemeen tegen betaling. Een gedocumenteerd standpunt, afgestemd met juristen en verzekeraars, is het minimum.

Dekt cyberverzekering ransomware nog steeds?

De dekking is tussen 2023 en 2026 aanzienlijk aangescherpt. Verzekeraars eisen nu doorgaans bewijs van MFA, EDR, geteste back-ups, en gebruikerstraining als voorwaarde voor dekking. Dekking voor losgeldbetaling is vaak beperkt of uitgesloten. Bedrijfsonderbreking en kosten voor incidentrespons blijven vaker gedekt. Betrek je verzekeraar vroeg bij de incidentplanning.

Wat is Ransomware-as-a-Service (RaaS)?

RaaS is een crimineel bedrijfsmodel waarbij operators de ransomware bouwen en verhuren aan affiliates die de aanvallen uitvoeren, waarbij de opbrengst wordt gedeeld. Het heeft de technische drempel voor toetreding verlaagd, wat verklaart waarom ransomwarevolumes hoog blijven, ook wanneer grote groepen door opsporingsdiensten worden ontmanteld. De meeste aanvallen op EU-entiteiten in 2026 zijn terug te voeren op een RaaS-affiliate.

Welke maatregelen van artikel 21 van NIS2 verkleinen ransomwarerisico het meest?

Maatregel (j) over MFA, maatregel (c) over bedrijfscontinuïteit met geteste offline of onveranderbare back-ups, maatregel (e) over beveiliging van de toeleveringsketen om inbraken via MSP's te stoppen, en maatregel (g) over basale cyberhygiëne plus training. Deze vier samen pakken de fasen initiële toegang, laterale beweging, en herstel van de typische ransomware-inbraak van 2026 aan.

Gerelateerde artikelen