Gids Ransomware Compliance

Ransomware: betalen of niet? Het Nederlandse juridische en praktische kader

Nederlandse wetgeving verbiedt losgeldbetalingen aan ransomware-groepen niet. Maar betalen aan een gesanctioneerde groep is mogelijk illegaal, betalen vermindert de AVG-boete niet, en de meerderheid van de slachtoffers die betalen krijgt niet al hun data terug. Hier leest u hoe u de beslissing neemt voordat u midden in een aanval zit.

7 augustus 2026
9 min lezen
Belangrijkste punten
  • Nederlandse wetgeving verbiedt losgeldbetalingen niet, maar betalen aan een groep die onder EU-sancties valt is een overtreding van de Sanctiewet 1977
  • De Autoriteit Persoonsgegevens is helder: betalen verlaagt de AVG-boete niet en heft uw meldplicht niet op
  • Circa 40% van de betalende slachtoffers herstelt niet alle versleutelde data; bij dubbele afpersing verwijdert de aanvaller gestolen data zelden na betaling
  • Betalen vergroot de kans op een herhaalaanval: criminelen noteren welke slachtoffers betalen en keren terug
  • Neem de betalingsbeslissing als beleid in de raad van bestuur vóór een aanval, niet onder crisisdruk met systemen offline

De Nederlandse juridische positie

Geen specifieke Nederlandse wetgeving verbiedt losgeldbetalingen na een ransomware-aanval. Het Wetboek van Strafrecht stelt de aanval strafbaar; het gedrag van slachtoffers valt buiten de reikwijdte. De Wet computercriminaliteit richt zich op de dader.

Het juridische risico zit elders. De Sanctiewet 1977 en de EU-sanctieverordeningen verbieden het ter beschikking stellen van middelen, direct of indirect, aan aangewezen individuen of entiteiten. Meerdere grote ransomware-groepen en hun operators staan op de EU-sanctielijst, waaronder LockBit en met Rusland verbonden cybercriminelen. Betalen aan deze groepen is een potentiële overtreding, ook als u daartoe wordt gedwongen.

Sanctiecontrole voor elke betaling

Stel de identiteit van de groep vast voordat geld beweegt. Incidentresponsbedrijven schrijven een aanval doorgaans binnen uren toe aan een bekende groep. Betaling aan een gesanctioneerde entiteit levert een overtreding op; spontane melding aan de bevoegde sanctietoezichthouder en actieve medewerking tellen als verzachtende omstandigheid.

Het NCSC-NL adviseert niet te betalen: losgeld financiert criminele activiteit en trekt nieuwe aanvallen aan. Wie toch betaalt, hoeft dat niet bij het NCSC-NL te melden, maar aangifte bij de politie doet u altijd: die gegevens ondersteunen attributieonderzoek en verstoringsoperaties.

Wat betaling u niet geeft

De aanname achter losgeld betalen is dat u een werkende decryptiesleutel ontvangt en de aanvaller uw data verwijdert. Beide aannames kloppen in de praktijk niet.

~40%
van betalende slachtoffers herstelt niet alle data
80%+
van betalende slachtoffers wordt binnen een jaar opnieuw aangevallen
0
AVG-boetes verlaagd vanwege losgeldbetalingen

Decryptie is niet gegarandeerd

Decryptors die na betaling worden geleverd, zijn traag, foutgevoelig op grote bestandssystemen en beschadigen soms bestanden in plaats van ze te herstellen. Herstel via een decryptor duurt langer dan herstel vanuit schone back-ups.

Verwijdering van gestolen data is niet verifieerbaar

Dubbele afpersing, waarbij de aanvaller data exfiltreert voor versleuteling en dreigt deze te publiceren, is het dominante ransomware-model. U kunt niet controleren of een aanvaller geëxfiltreerde data na betaling daadwerkelijk verwijdert. Onderzoekers die dark web-leksites volgen, documenteerden gevallen waarbij data maanden na betaling alsnog verscheen.

De AP laat zich niet beïnvloeden door betalingsbeslissingen

De Autoriteit Persoonsgegevens is hierover helder. Leidde de aanval tot ongeautoriseerde toegang tot persoonsgegevens, dan heeft u een meldingsplichtig datalek onder de AVG, ongeacht of u betaalde. Of u losgeld betaalde speelt geen rol bij de beoordeling of uw organisatie vóór de aanval passende technische en organisatorische maatregelen had getroffen.

Implicaties voor de cyberverzekering

De meeste Nederlandse cyberverzekeringen dekken ransomware-incidenten inclusief losgeld, maar de voorwaarden zijn strikter dan verzekeringnemers vaak beseffen.

Verzekeraars eisen melding van het incident vóór enige betaling. Polissen met ransomware-dekking bevatten vrijwel altijd een voorafgaande goedkeuringsvereiste: de verzekeraar moet akkoord gaan voor geld wordt overgemaakt. Betaalt u zonder uw verzekeraar te informeren, dan riskeert u dat de ransomware-dekking vervalt. Sommige polissen sluiten betalingen aan gesanctioneerde groepen bovendien expliciet uit, wat het sanctierisico van boven verdubbelt.

Wanneer organisaties betaling overwegen

Ondanks de risico's betalen organisaties losgeld. Welke omstandigheden spelen daarin een rol, en wat betekent dat voor uw beleid vóór een aanval?

  • Onvervangbare data. Als u geen bruikbare back-ups heeft, zijn ze mee versleuteld, of dateren ze van weken terug, is betaling soms de enige weg naar dataherstel.
  • Kritieke dienstverlening. Een zorginstelling waarvan zowel patiëntdata als klinische systemen versleuteld zijn, maakt een andere afweging dan een bedrijf dat binnen 48 uur vanuit back-up kan herstellen.
  • Reputatie van de groep op decryptie. Sommige groepen onderhouden bewust een reputatie voor werkende decryptors, omdat hun verdienmodel staat of valt bij slachtoffers die geloven dat betaling resultaat oplevert. Incidentresponsbedrijven volgen dit per groep.

Geen van deze factoren heft de sanctiecontrole op. Beantwoord eerst "aan wie betalen we?" voordat u "betalen we?" beslist.

Wat u voordien moet regelen

  • Geteste, geïsoleerde back-ups. Back-ups die bereikbaar zijn vanuit de productieomgeving worden bij de meeste aanvallen mee versleuteld. Houd back-ups offline of logisch geïsoleerd en test minstens elk kwartaal of u ook werkelijk kunt herstellen.
  • Een incidentresponsplan met daarin de betalingsbeslissing. Wie mag losgeld autoriseren? Wie toetst de sanctiepositie? Wie meldt bij de AP en de verzekeraar?
  • Kennis van uw cyberpolis. Lees de ransomware-clausule nu, voor er een incident is. Ken de meldingsvereiste, de goedkeuringsvereiste en de uitsluitingen.
  • Een incidentresponsbedrijf op retainer. Een retainerovereenkomst geeft u toegang tot ransomware-attributie-expertise binnen uren na een aanval, ruim voor u een betalingsbeslissing neemt.

Wat u in de eerste 72 uur na een ransomware-aanval doet, staat in onze gids over ransomware-respons.

Disclaimer

Dit artikel bevat algemene informatie en geen juridisch advies. De sanctiepositie verandert wanneer aanwijzingen worden toegevoegd of ingetrokken. Schakel een advocaat met kennis van sanctiewetgeving en cybersecurity in voordat u een betalingsbeslissing neemt tijdens een actief incident.

Ryland Deakin
Over de auteur
Ryland Deakin
Lead Consultant, Cyvra · CISM · CompTIA Security+ · MCP

Ryland leidt cybersecurity-, compliance- en IT-beheertrajecten voor gereguleerde organisaties in het VK, Nederland en Brazilië met meer dan 20 jaar ervaring, inclusief senior functies bij Microsoft, ING en de NHS. Volledig profiel

Wanneer betalen uw cyberverzekering ongeldig maakt

Veel cyberverzekeringen in Europa dekken ransomware, maar elke polis bevat voorwaarden die aan die dekking zijn verbonden. Ontdekt u die voorwaarden pas nadat het geld is overgemaakt, dan hebt u geen ruimte meer om te handelen.

Voorafgaande goedkeuring is verplicht

De meeste cyberverzekeringen met ransomwarecedekking vereisen dat u uw verzekeraar op de hoogte stelt en goedkeuring verkrijgt vóór elke ransomwarebetaling. Die melding is een contractuele voorwaarde voor uw dekking. Betaalt u voordat u uw verzekeraar belt — zelfs als u van plan bent de kosten terug te vorderen — dan kunt u uw ransomwarecedekking verliezen. Bel uw verzekeraar of tussenpersoon vóór elke andere stap in de incident response.

Sanctiecontrole schept een gedeelde verplichting

De meeste cyberverzekeringen sluiten vergoeding uit voor betalingen aan gesanctioneerde entiteiten. Dat geeft uw verzekeraar een direct financieel belang bij het identificeren van de bedreiger vóórdat er geld wordt overgemaakt. Deel alle beschikbare toeschrijvingsinformatie die uw IR-bedrijf heeft verzameld, en geef de verzekeraar de tijd voor sanctiecontrole via OFAC en de EU-sanctielijsten. Maakt u een betaling aan een gesanctioneerde groep voordat dat proces is afgerond, dan verliest u de verzekeringsclaim en riskeert u civielrechtelijke sancties bovenop.

Goedgekeurde incident response-panels

Veel verzekeraars handhaven een panel van goedgekeurde IR-leveranciers. Een IR-bedrijf inschakelen buiten dat panel, hoe gerenommeerd ook, kan uw vergoeding voor responskosten ongeldig maken. Controleer de paneelvereisten van uw polis voordat u een IR-overeenkomst tekent, en opnieuw voordat u een bedrijf belt tijdens een live incident.

Cyberafpersingssublimieten

Een cyberpolis van €2 miljoen biedt geen €2 miljoen ransomwarecedekking. De meeste polissen bevatten een apart sublimiet voor cyberafpersing dat onder het hoofdlimiet ligt. Een sublimiet van €250.000 op een polis van €2 miljoen betekent dat u de resterende blootstelling zelf draagt als de losgeldeis hoger uitvalt. Controleer uw sublimiet nu. Ontdekt u dat tekort tijdens een live-aanval, dan hebt u geen tijd meer om het aan te pakken.

De Lloyd’s-uitsluiting voor oorlog en cyberoorlog

Vanaf januari 2023 verplicht Lloyd’s of London alle standalone cyberverzekeringen om verliezen veroorzaakt door staatsgesponsorde aanvallen uit te sluiten. Schrijft uw IR-bedrijf of het NCSC de campagne toe aan een natiestaat, dan kan uw verzekeraar weigeren te betalen. De uitsluiting geldt voor aanvallen die “worden uitgevoerd of ondersteund door” een staat, wat ruimte laat voor discussie, maar polisinterpretatie verloopt op een tijdlijn die u geen voordeel geeft tijdens een actief incident.

Voordat er een betaling plaatsvindt

Bel eerst uw tussenpersoon. Documenteer elke beslissing van uw team, elke communicatie met de aanvaller en alle toeschrijvingsbewijzen die uw IR-bedrijf levert. Raadpleeg een jurist met ervaring op het gebied van financiële sancties. Maak geen geld over zonder schriftelijke bevestiging van uw verzekeraar.

Neem contact op met Cyvra

Bouw de weerbaarheid die het losgelddilema overbodig maakt

Wij helpen u met geïsoleerde back-ups, een incidentresponsplan en de technische maatregelen die losgeld betalen overbodig maken.