Incident Response Plan: van levensbelang voor operationele continuïteit
Gepubliceerd op 04/09/2026 in Klanten vertellen
Wanneer een cybercrimineel zich opmaakte voor een ransomware-aanval op een ziekenhuis, greep het CSIRT van Proximus NXT meteen in. Het risico was uiteindelijk snel geneutraliseerd. Een Incident Response Plan maakte daarbij het verschil.
Cybercriminaliteit is al jaren een groeiend probleem, ook in de zorgsector. Ziekenhuizen zijn een populair doelwit voor aanvallen met ransomware, onder meer omdat ze grote volumes vertrouwelijke data van patiënten beheren. Cybersecurity blijft in de sector dan ook een grote uitdaging. “Ziekenhuizen hebben traditioneel veel legacy in gebruik”, zegt Stephan Van Dyck, cybersecurityexpert bij Proximus NXT. “Denk maar aan software die is ingebouwd in medische toestellen met een heel lange levensduur. Upgrades voorzien ligt daarbij lang niet altijd voor de hand.”
Ook de budgettaire krapte in de gezondheidszorg draagt niet bij aan het niveau van de cyberbeveiliging. Het budget staat onder druk, wat leidt tot consolidatie. Ziekenhuisgroepen krijgen er zo nieuwe vestigingen bij met IT-verbindingen, bijvoorbeeld naar een centraal patiëntendossier. “In zo’n grote groep zijn doorgaans heel wat zelfstandige artsen aan de slag”, weet Stephan Van Dyck. “Zij gebruiken hun eigen tools, die niet altijd onder de controle van de IT-afdeling vallen. Alle elementen samen zorgen voor een groeiend aanvalsoppervlak.”
Incident Response Plan
Net om daarop te anticiperen, klopte een grote Belgische ziekenhuisgroep bij Proximus NXT aan met de vraag zijn cyberweerbaarheid te verhogen. “Samen hebben we een raamwerk voor een Incident Response Plan (IRP) opgezet”, legt Stephan Van Dyck uit. “We deden dat aan de hand van een zogenaamde table top-oefening, waarbij we naar aanleiding van een fictief incident samen nagingen welke voorbereiding bij een echt incident het verschil zou maken.”
Concreet bundelt het IRP een heleboel praktische informatie. Doet er zich een incident voor, dan is die informatie alvast meteen beschikbaar en gaat er geen tijd verloren met het opzoeken van telefoonnummers of de namen van tools en ICT-partners. Het IRP omvat alle relevante informatie over de gezondheidsinstelling zelf, de aanwezige IT-infrastructuur en software, de beveiligingsprocessen en crisisaanpak.
“Denk aan de algemene info over het bedrijf, het organigram en de contactinformatie van de diverse diensten”, zegt Stephan Van Dyck. “Maar even goed technische informatie over hoe servers en netwerken verbonden zijn, met welke ICT-leveranciers je werkt, of er back-ups beschikbaar zijn, wie deel uitmaakt van het crisisteam en of de organisatie al dan niet bereid is losgeld te betalen.” Door al die punten rustig door te nemen en af te toetsen in normale omstandigheden, ligt er in het geval van een incident alvast een kant-en-klaar draaiboek voor.
Onmiddellijke actie
Al snel bleken de vraag om extra cybersecurityondersteuning en de oefening rond het IRP terecht. Enkele weken na de implementatie van het IRP-raamwerk meldde het ziekenhuis via de noodlijn van het CSIRT (Computer Security Incident Response Team) van Proximus NXT verdachte internetactiviteit. Het bleek het tijdstip dat cybercriminelen wel vaker verkiezen. “We kregen de melding over de middag, op een vrijdag voor een verlengd weekend.”
De eerste analyses maakten het mogelijk om verschillende aanvalsvormen uit te sluiten. “Het ging niet om een kwetsbaarheid in de beveiliging of een poging tot phishing. We stelden vast dat de dreiging van binnenuit kwam en dat er sprake was van data-exfiltratie: de ongeautoriseerde overdracht van gegevens naar een externe locatie. De activiteit bleek al minstens vier weken aan de gang.” Dat wees op een cybercrimineel die een aanval met ransomware aan het voorbereiden was en vroeg om onmiddellijke actie: namelijk zo snel mogelijk de bron van het incident achterhalen.
Door cruciale informatie vooraf te verzamelen en centraliseren, vermijd je tijdrovend opzoekingswerk tijdens een crisis.
Stephan Van Dyck, cybersecurity-expert bij Proximus NXT
Snel en efficiënt gehandeld
Tijdens de eerste uren na de melding van het incident kwam de meerwaarde van het IRP-raamwerk meteen naar voren. “Door cruciale informatie vooraf te verzamelen en centraliseren, vermijd je tijdrovend opzoekingswerk tijdens een crisis. Zo voorkom je dat er een bottleneck ontstaat omdat medewerkers telkens weer dezelfde vragen krijgen van allerlei stakeholders: leveranciers, klanten, partners en collega’s. Met een goed Incident Response Plan heb je alle antwoorden meteen bij de hand, waardoor je sneller en efficiënter kunt handelen.”
Om 18 uur was de analyse klaar en formuleerde Proximus NXT zijn advies: met de ziekenhuisgroep volledig offline gaan. “Dat zou uiteraard een grote impact hebben”, zegt Stephan Van Dyck. “De spoed zou moeten sluiten, net als het operatiekwartier. Het ziekenhuis zou alle geplande ingrepen voor onbepaalde tijd moeten uitstellen.” De omvang van de beslissing bleek van die aard dat er wellicht sprake zou zijn van een crisis. “Maar de impact van een aanval met ransomware zou nog vele malen groter zijn.”
Betrapt via bewakingsbeelden
Tegelijk adviseerde het CSIRT van Proximus NXT om de beelden van de bewakingscamera’s te analyseren en het resultaat daarvan te koppelen aan de fysieke locatie van de netwerkpoort waarop de data-exfiltratie gebeurde. “Dat leidde heel snel tot de identificatie van de dader. Om 19 uur was bekend om wie het ging en hoefde het ziekenhuis dus niet langer offline te gaan.” De dader bleek een systeemadministrator te zijn. Het ziekenhuis ontsloeg hem op staande voet.
“De man fietste naar huis en raakte betrokken bij een ongeval”, vertelt Stephan Van Dyck. “Een ambulance bracht hem terug naar het ziekenhuis. Hij bleef er een paar dagen voor verzorging. Was hij niet ontmaskerd en was het ziekenhuis offline gegaan, dan was hij naar een ander ziekenhuis vervoerd.” Wie weet wat de impact daarvan was geweest op zijn verwondingen. Mogelijk was de dader zo zelf een slachtoffer geworden van zijn eigen aanval. Karma is onverbiddelijk, ook voor cybercriminelen.
Doordat we alle informatie direct bij de hand hadden, konden we minstens 50% sneller en efficiënter handelen.
Stephan Van Dyck, cybersecurity-expert bij Proximus NXT
50% tijdwinst
Het snelle succes van de hele operatie – binnen een paar uur – schrijft Stephan Van Dyck grotendeels toe aan het IRP-raamwerk. “Doordat we alle informatie direct bij de hand hadden, konden we minstens 50% sneller en efficiënter handelen.” Tegelijk biedt het opmerkelijke verhaal inspiratie voor organisaties die hun cyberweerbaarheid willen verhogen. “Breng al je securitytools samen”, klinkt het. “Het laat je toe sneller inzicht te krijgen in de beveiligingssituatie van je organisatie.”
Ook belangrijk: bij de rekrutering van medewerkers die toegang krijgen tot kritieke systemen en gevoelige data valt het aan te raden hun achtergrond door te lichten. “Dat kan heel eenvoudig door enkele vorige werkgevers op te bellen”, besluit Stephan Van Dyck. “In dit geval bleek dat de systeemadministrator tijdens een vorige job iets gelijkaardigs had uitgehaald.” Eén telefoontje had dus een groot verschil kunnen maken. “Zero trust blijft een belangrijk principe, niet alleen om toe te passen op de ‘gewone’ medewerkers, maar ook op het IT-team zelf.”
Bespreek uw Incident Response Plan met onze experten
Stephan Van Dyck is cybersecurity-expert bij Proximus NXT en mede-oprichter van BSides Limburg, een vereniging die evenementen organiseert voor en door experten in informatiebeveiliging.