Moet ik losgeld betalen bij een ransomware-aanval?

Stalen hangslot met dikke ketting op betonnen ondergrond naast envelop met contant geld, dramatische zijverlichting.

In de meeste gevallen raden experts en autoriteiten sterk af om losgeld te betalen bij een ransomware-aanval. Betalen geeft criminelen geen garantie dat je bestanden worden teruggegeven, financiert toekomstige aanvallen en maakt jou een aantrekkelijker doelwit voor herhaling. Er zijn in vrijwel alle situaties betere alternatieven beschikbaar, afhankelijk van hoe goed je organisatie voorbereid is. In dit artikel beantwoorden we de meest gestelde vragen over ransomware en losgeld, zodat je weet wat je te doen staat.

Wat gebeurt er als je het losgeld niet betaalt?

Als je het losgeld niet betaalt, blijven je versleutelde bestanden ontoegankelijk tenzij je over werkende back-ups beschikt of er een gratis decryptiesleutel beschikbaar is. Criminelen kunnen ook dreigen gevoelige data openbaar te maken of door te verkopen. De systemen zelf blijven echter intact en je kunt beginnen met herstel via andere routes.

In de praktijk zijn er meerdere scenario’s mogelijk na een weigering. Sommige aanvallers verhogen de druk door een deadline te stellen of de gevraagde som te verhogen. Anderen verdwijnen simpelweg, omdat ze weten dat aandringen geen resultaat oplevert. In een klein aantal gevallen zijn decryptiesleutels later alsnog openbaar gemaakt door onderzoekers of opsporingsdiensten, waarna slachtoffers hun bestanden konden herstellen zonder ooit betaald te hebben.

Belangrijk is dat het niet betalen de aanval zelf niet ongedaan maakt. De infectie is er, de schade is er. Wat je kunt beheersen, is hoe je reageert: isoleer de getroffen systemen, informeer de juiste partijen en start een gestructureerd herstelproces. Hoe beter je back-upstrategie, hoe minder pijnlijk deze stap is.

Waarom raden autoriteiten af om losgeld te betalen?

Autoriteiten zoals het Nationaal Cyber Security Centrum (NCSC) en de politie raden af om losgeld te betalen omdat het criminele netwerken direct financiert, geen herstel garandeert en de kans op een herhaalaanval vergroot. Bovendien kan betalen in bepaalde gevallen in strijd zijn met sanctiewetgeving als de aanvallers op een gesanctioneerde lijst staan.

Er zijn meerdere samenhangende redenen waarom betalen structureel de verkeerde keuze is:

  • Het financiert criminelen: Elke betaling maakt ransomware als verdienmodel winstgevender, wat leidt tot meer aanvallen op meer bedrijven.
  • Je wordt een herhaaldoelwit: Wie eenmaal betaalt, staat bekend als bereid om te betalen. Criminelen delen of verkopen deze informatie onderling.
  • Juridische risico’s: Als de aanvallers gelinkt zijn aan gesanctioneerde entiteiten of landen, kan het overmaken van geld jou juridisch kwetsbaar maken.
  • Geen garantie op herstel: Criminelen zijn geen betrouwbare zakenpartners. Ze kunnen de sleutel weigeren, een kapotte sleutel sturen of extra eisen stellen na betaling.

In het kader van de Cyberbeveiligingswet, die in 2026 steeds meer organisaties verplicht tot het melden van cyberincidenten en het nemen van passende beveiligingsmaatregelen, is transparantie en melding bij de autoriteiten ook wettelijk relevant. Het betalen van losgeld zonder melding kan op gespannen voet staan met deze meldplichten.

Krijg je je bestanden terug als je betaalt?

Betalen biedt geen garantie dat je je bestanden terugkrijgt. Onderzoek en ervaringen uit de praktijk laten zien dat een aanzienlijk deel van de betalende slachtoffers nooit een werkende decryptiesleutel ontvangt, of slechts een deel van hun data kan herstellen. Criminelen hebben simpelweg geen prikkel om hun belofte na te komen.

Zelfs als je een decryptiesleutel ontvangt, zijn er bijkomende problemen. Het decryptieproces kan traag zijn, bestanden kunnen beschadigd raken tijdens de versleuteling of het herstel, en de malware zelf is nog steeds aanwezig op je systemen tenzij die grondig zijn opgeschoond. Je betaalt dus voor een oplossing die mogelijk onvolledig is en waarbij je de onderliggende bedreiging nog steeds moet aanpakken.

Daar komt bij dat sommige ransomwaregroepen bewust een deel van de data achterhouden of een tweede ronde losgeld eisen voor specifieke bestanden. Betalen lost het probleem dus zelden definitief op en creëert in veel gevallen nieuwe problemen.

Wat zijn de alternatieven voor het betalen van losgeld?

De belangrijkste alternatieven voor het betalen van losgeld zijn het herstellen van back-ups, het gebruik van gratis decryptietools via platforms zoals No More Ransom, en het inschakelen van gespecialiseerde incident response-experts. Welk alternatief het meest effectief is, hangt af van de specifieke ransomwarevariant en de staat van je back-upinfrastructuur.

Herstel via back-ups

Een recente, geïsoleerde back-up is de meest betrouwbare route naar herstel. Cruciaal hierbij is dat de back-up niet ook versleuteld is geraakt, wat gebeurt als back-ups op hetzelfde netwerk staan als de getroffen systemen. Een goede back-upstrategie betekent: regelmatige kopieën, offline of in een afgeschermde cloudomgeving, en periodieke tests of het herstel daadwerkelijk werkt.

Gratis decryptietools

Het platform No More Ransom, een samenwerking tussen Europol, de politie en cybersecuritybedrijven, biedt gratis decryptietools voor tientallen bekende ransomwarevarianten. Identificeer eerst welke variant je systemen heeft geraakt, dan kun je controleren of er een tool beschikbaar is. Dit kost tijd, maar het is een veilige en kostenloze route.

Professionele incident response

Gespecialiseerde cybersecuritypartners kunnen helpen bij het analyseren van de aanval, het isoleren van getroffen systemen en het begeleiden van het herstelproces. Wij bieden via onze cybersecurityoplossingen ondersteuning bij dit soort incidenten, van eerste respons tot structureel herstel.

Hoe weet je of je bestanden echt versleuteld zijn?

Je bestanden zijn versleuteld als ze niet meer te openen zijn, een onbekende bestandsextensie hebben gekregen, en er een losgeldbericht zichtbaar is op je scherm of in mappen. Versleutelde bestanden zien er vaak uit als een reeks willekeurige tekens of hebben een extensie zoals .locked, .enc of een naam die verwijst naar de specifieke ransomwaregroep.

Er zijn een paar concrete signalen om op te letten:

  • Bestanden die je normaal kunt openen geven foutmeldingen of tonen onleesbare inhoud.
  • In elke map staat een tekstbestand of HTML-bestand met betaalinstructies.
  • Je bureaubladachtergrond is vervangen door een losgeldbericht.
  • Bestandsnamen zijn veranderd of er zijn nieuwe extensies toegevoegd.
  • Antivirussoftware of systeemtools zijn uitgeschakeld of reageren niet meer.

Als je vermoedt dat je systemen geraakt zijn maar het losgeldbericht nog niet zichtbaar is, kan dat betekenen dat de ransomware nog bezig is met versleutelen. In dat geval is onmiddellijke isolatie van het getroffen systeem van het netwerk de eerste stap, om verdere verspreiding te stoppen.

Wanneer is losgeld betalen toch een overweging?

Losgeld betalen kan in uitzonderlijke situaties een overweging worden wanneer er geen bruikbare back-ups zijn, de getroffen data van levensbelang is, en alle andere opties zijn uitgeput. Dit geldt met name in sectoren zoals de zorg, waar de onbeschikbaarheid van patiëntgegevens directe risico’s voor mensenlevens kan opleveren. Maar ook dan is juridisch en beveiligingsadvies inwinnen de eerste stap, niet betalen.

De afweging draait om een aantal factoren:

  • Beschikbaarheid van back-ups: Zijn er recente, werkende back-ups? Dan is betalen bijna nooit nodig.
  • Kritikaliteit van de data: Gaat het om operationeel onmisbare informatie zonder alternatieve bron?
  • Betrouwbaarheid van de aanvaller: Sommige ransomwaregroepen hebben een relatief consistente reputatie in het leveren van sleutels, anderen niet.
  • Juridische context: Zijn er sanctierisico’s verbonden aan betaling aan deze specifieke groep?
  • Kosten van stilstand: Wat kost elke dag dat systemen offline zijn in vergelijking met het losgeldbedrag en de herstelkosten?

Zelfs als je na zorgvuldige afweging besluit te betalen, doe dit dan nooit zonder eerst de politie te informeren, juridisch advies in te winnen en een cybersecurityspecialist in te schakelen. Betalen lost de infectie zelf niet op en mag nooit de enige stap zijn.

Hoe voorkom je een volgende ransomware-aanval?

Een volgende ransomware-aanval voorkom je door een combinatie van technische maatregelen, bewustwording bij medewerkers en een actueel herstelplan. De meest effectieve aanpak richt zich op het verkleinen van het aanvalsoppervlak, het beperken van schade als een aanval toch slaagt, en het snel kunnen herstellen zonder afhankelijk te zijn van criminelen.

De meest impactvolle preventieve maatregelen zijn:

  1. Regelmatige, geïsoleerde back-ups: Zorg dat back-ups niet op hetzelfde netwerk staan en test ze periodiek op herstelbaarheid.
  2. Patchmanagement: Houd alle software, besturingssystemen en firmware up-to-date. Veel ransomware-aanvallen maken gebruik van bekende kwetsbaarheden waarvoor al patches beschikbaar zijn.
  3. Meervoudige verificatie (MFA): Vereis MFA voor alle toegang tot systemen, zeker voor remote access en beheerdersaccounts.
  4. Segmentatie van het netwerk: Beperk de bewegingsvrijheid van malware door netwerksegmenten van elkaar te scheiden.
  5. Bewustwording en training: Phishing is de meest voorkomende ingang voor ransomware. Regelmatige training verkleint dit risico aanzienlijk.
  6. Endpointdetectie en respons (EDR): Moderne beveiligingssoftware kan verdacht gedrag vroegtijdig signaleren en automatisch ingrijpen.
  7. Incidentresponsplan: Weet vooraf wie wat doet als een aanval plaatsvindt. Een plan dat je dan pas gaat schrijven, komt te laat.

De Cyberbeveiligingswet legt in 2026 steeds meer Nederlandse organisaties concrete verplichtingen op rond risicobeheersing en incidentmelding. Voldoen aan deze wet is niet alleen een juridische noodzaak, maar ook een goede aanleiding om je beveiligingsbeleid grondig te evalueren en te versterken. Wie nu investeert in preventie, staat straks sterker, zowel juridisch als operationeel.

Vrijblijvend advies

Naam(Vereist)
Bedrijfsnaam(Vereist)
Waar kunnen wij je bij helpen?