AP: bedrijven onderschatten de impact van ransomware op slachtoffers
De Autoriteit Persoonsgegevens (AP) waarschuwt dat organisaties de gevolgen van ransomware-aanvallen voor burgers structureel te laag inschatten. Tegelijk verschuift de werkwijze van cybercriminelen: zij stelen steeds vaker persoonsgegevens zonder systemen te versleutelen, wat het risico op identiteitsfraude vergroot.
Dat blijkt uit de nieuwe AP-rapportage Leren van elkaars datalekken. De toezichthouder registreerde vorig jaar 136 ransomware-aanvallen, tegen 127 in 2024. Deze aanvallen leidden tot minstens 283 meldingen van datalekken.
Pure datadiefstal
Opvallend is de toename van pure datadiefstal: bij 32 aanvallen in 2025 werd alleen data gestolen, zonder versleuteling, tegenover vijftien in 2024. Bij 65 aanvallen werden gegevens zowel gestolen als versleuteld. Volgens de AP kunnen gestolen persoonsgegevens uit verschillende lekken steeds vaker worden gecombineerd, wat de kans op identiteitsfraude en gerichte oplichting vergroot.
Gezondheid en welzijn
De meeste meldingen kwamen uit de sectoren gezondheid en welzijn, handel en autobranche, en informatie en communicatie. Ook bij het openbaar bestuur leidden ransomware-aanvallen tot datalekken. Vooral namen, e-mailadressen, adressen en telefoonnummers lekten uit; bij ongeveer een derde van de meldingen ging het ook om BSN's en kopieën van identiteitsbewijzen.
Contactgegevens vaak onderschat
Volgens de AP zien organisaties contactgegevens vaak als weinig gevoelig, terwijl deze uitstekend bruikbaar zijn voor gerichte phishing. Ook gaan bedrijven er volgens de toezichthouder ten onrechte van uit dat er geen datadiefstal heeft plaatsgevonden als daar geen direct bewijs voor is. De AP benadrukt dat organisaties na een aanval moeten aannemen dat gegevens zijn ingezien of gestolen, tot loggegevens het tegendeel bewijzen.
Zes aanbevelingen
Op basis van praktijkervaringen van getroffen organisaties komt de AP met zes adviezen: goede monitoring, een getest incidentplan, tijdig externe expertise inschakelen, weten welke persoonsgegevens worden bewaard, slachtoffers snel informeren, en investeren in beveiliging en back-ups. Daarnaast wijst de toezichthouder op dataminimalisatie: wat niet wordt bewaard, kan ook niet uitlekken.
De AP herhaalt het advies om geen losgeld te betalen. Betaling biedt volgens de toezichthouder geen garantie dat systemen worden vrijgegeven of gestolen data wordt verwijderd. In 2025 zag de AP zelfs gevallen waarin criminelen na betaling alsnog extra geld eisten of de buitgemaakte gegevens toch openbaar maakten.
(Bron: iBestuur)
Reacties
Om een reactie achter te laten is een account vereist.
Inloggen Word abonnee