- Nederlandse wetgeving verbiedt losgeldbetalingen niet, maar betalen aan een groep die onder EU-sancties valt is een overtreding van de Sanctiewet 1977
- De Autoriteit Persoonsgegevens is helder: betalen verlaagt de AVG-boete niet en heft uw meldplicht niet op
- Circa 40% van de betalende slachtoffers herstelt niet alle versleutelde data; bij dubbele afpersing verwijdert de aanvaller gestolen data zelden na betaling
- Betalen vergroot de kans op een herhaalaanval: criminelen noteren welke slachtoffers betalen en keren terug
- Neem de betalingsbeslissing als beleid in de raad van bestuur vóór een aanval, niet onder crisisdruk met systemen offline
De Nederlandse juridische positie
Geen specifieke Nederlandse wetgeving verbiedt losgeldbetalingen na een ransomware-aanval. Het Wetboek van Strafrecht stelt de aanval strafbaar; het gedrag van slachtoffers valt buiten de reikwijdte. De Wet computercriminaliteit richt zich op de dader.
Het juridische risico zit elders. De Sanctiewet 1977 en de EU-sanctieverordeningen verbieden het ter beschikking stellen van middelen, direct of indirect, aan aangewezen individuen of entiteiten. Meerdere grote ransomware-groepen en hun operators staan op de EU-sanctielijst, waaronder LockBit en met Rusland verbonden cybercriminelen. Betalen aan deze groepen is een potentiële overtreding, ook als u daartoe wordt gedwongen.
Stel de identiteit van de groep vast voordat geld beweegt. Incidentresponsbedrijven schrijven een aanval doorgaans binnen uren toe aan een bekende groep. Betaling aan een gesanctioneerde entiteit levert een overtreding op; spontane melding aan de bevoegde sanctietoezichthouder en actieve medewerking tellen als verzachtende omstandigheid.
Het NCSC-NL adviseert niet te betalen: losgeld financiert criminele activiteit en trekt nieuwe aanvallen aan. Wie toch betaalt, hoeft dat niet bij het NCSC-NL te melden, maar aangifte bij de politie doet u altijd: die gegevens ondersteunen attributieonderzoek en verstoringsoperaties.
Wat betaling u niet geeft
De aanname achter losgeld betalen is dat u een werkende decryptiesleutel ontvangt en de aanvaller uw data verwijdert. Beide aannames kloppen in de praktijk niet.
Decryptie is niet gegarandeerd
Decryptors die na betaling worden geleverd, zijn traag, foutgevoelig op grote bestandssystemen en beschadigen soms bestanden in plaats van ze te herstellen. Herstel via een decryptor duurt langer dan herstel vanuit schone back-ups.
Verwijdering van gestolen data is niet verifieerbaar
Dubbele afpersing, waarbij de aanvaller data exfiltreert voor versleuteling en dreigt deze te publiceren, is het dominante ransomware-model. U kunt niet controleren of een aanvaller geëxfiltreerde data na betaling daadwerkelijk verwijdert. Onderzoekers die dark web-leksites volgen, documenteerden gevallen waarbij data maanden na betaling alsnog verscheen.
De AP laat zich niet beïnvloeden door betalingsbeslissingen
De Autoriteit Persoonsgegevens is hierover helder. Leidde de aanval tot ongeautoriseerde toegang tot persoonsgegevens, dan heeft u een meldingsplichtig datalek onder de AVG, ongeacht of u betaalde. Of u losgeld betaalde speelt geen rol bij de beoordeling of uw organisatie vóór de aanval passende technische en organisatorische maatregelen had getroffen.
Implicaties voor de cyberverzekering
De meeste Nederlandse cyberverzekeringen dekken ransomware-incidenten inclusief losgeld, maar de voorwaarden zijn strikter dan verzekeringnemers vaak beseffen.
Verzekeraars eisen melding van het incident vóór enige betaling. Polissen met ransomware-dekking bevatten vrijwel altijd een voorafgaande goedkeuringsvereiste: de verzekeraar moet akkoord gaan voor geld wordt overgemaakt. Betaalt u zonder uw verzekeraar te informeren, dan riskeert u dat de ransomware-dekking vervalt. Sommige polissen sluiten betalingen aan gesanctioneerde groepen bovendien expliciet uit, wat het sanctierisico van boven verdubbelt.
Wanneer organisaties betaling overwegen
Ondanks de risico's betalen organisaties losgeld. Welke omstandigheden spelen daarin een rol, en wat betekent dat voor uw beleid vóór een aanval?
- Onvervangbare data. Als u geen bruikbare back-ups heeft, zijn ze mee versleuteld, of dateren ze van weken terug, is betaling soms de enige weg naar dataherstel.
- Kritieke dienstverlening. Een zorginstelling waarvan zowel patiëntdata als klinische systemen versleuteld zijn, maakt een andere afweging dan een bedrijf dat binnen 48 uur vanuit back-up kan herstellen.
- Reputatie van de groep op decryptie. Sommige groepen onderhouden bewust een reputatie voor werkende decryptors, omdat hun verdienmodel staat of valt bij slachtoffers die geloven dat betaling resultaat oplevert. Incidentresponsbedrijven volgen dit per groep.
Geen van deze factoren heft de sanctiecontrole op. Beantwoord eerst "aan wie betalen we?" voordat u "betalen we?" beslist.
Wat u voordien moet regelen
- Geteste, geïsoleerde back-ups. Back-ups die bereikbaar zijn vanuit de productieomgeving worden bij de meeste aanvallen mee versleuteld. Houd back-ups offline of logisch geïsoleerd en test minstens elk kwartaal of u ook werkelijk kunt herstellen.
- Een incidentresponsplan met daarin de betalingsbeslissing. Wie mag losgeld autoriseren? Wie toetst de sanctiepositie? Wie meldt bij de AP en de verzekeraar?
- Kennis van uw cyberpolis. Lees de ransomware-clausule nu, voor er een incident is. Ken de meldingsvereiste, de goedkeuringsvereiste en de uitsluitingen.
- Een incidentresponsbedrijf op retainer. Een retainerovereenkomst geeft u toegang tot ransomware-attributie-expertise binnen uren na een aanval, ruim voor u een betalingsbeslissing neemt.
Wat u in de eerste 72 uur na een ransomware-aanval doet, staat in onze gids over ransomware-respons.
Dit artikel bevat algemene informatie en geen juridisch advies. De sanctiepositie verandert wanneer aanwijzingen worden toegevoegd of ingetrokken. Schakel een advocaat met kennis van sanctiewetgeving en cybersecurity in voordat u een betalingsbeslissing neemt tijdens een actief incident.
Wanneer betalen uw cyberverzekering ongeldig maakt
Veel cyberverzekeringen in Europa dekken ransomware, maar elke polis bevat voorwaarden die aan die dekking zijn verbonden. Ontdekt u die voorwaarden pas nadat het geld is overgemaakt, dan hebt u geen ruimte meer om te handelen.
Voorafgaande goedkeuring is verplicht
De meeste cyberverzekeringen met ransomwarecedekking vereisen dat u uw verzekeraar op de hoogte stelt en goedkeuring verkrijgt vóór elke ransomwarebetaling. Die melding is een contractuele voorwaarde voor uw dekking. Betaalt u voordat u uw verzekeraar belt, zelfs als u van plan bent de kosten terug te vorderen, dan kunt u uw ransomwarecedekking verliezen. Bel uw verzekeraar of tussenpersoon vóór elke andere stap in de incident response.
Sanctiecontrole schept een gedeelde verplichting
De meeste cyberverzekeringen sluiten vergoeding uit voor betalingen aan gesanctioneerde entiteiten. Dat geeft uw verzekeraar een direct financieel belang bij het identificeren van de bedreiger vóórdat er geld wordt overgemaakt. Deel alle beschikbare toeschrijvingsinformatie die uw IR-bedrijf heeft verzameld, en geef de verzekeraar de tijd voor sanctiecontrole via OFAC en de EU-sanctielijsten. Maakt u een betaling aan een gesanctioneerde groep voordat dat proces is afgerond, dan verliest u de verzekeringsclaim en riskeert u civielrechtelijke sancties bovenop.
Goedgekeurde incident response-panels
Veel verzekeraars handhaven een panel van goedgekeurde IR-leveranciers. Een IR-bedrijf inschakelen buiten dat panel, hoe gerenommeerd ook, kan uw vergoeding voor responskosten ongeldig maken. Controleer de paneelvereisten van uw polis voordat u een IR-overeenkomst tekent, en opnieuw voordat u een bedrijf belt tijdens een live incident.
Cyberafpersingssublimieten
Een cyberpolis van €2 miljoen biedt geen €2 miljoen ransomwarecedekking. De meeste polissen bevatten een apart sublimiet voor cyberafpersing dat onder het hoofdlimiet ligt. Een sublimiet van €250.000 op een polis van €2 miljoen betekent dat u de resterende blootstelling zelf draagt als de losgeldeis hoger uitvalt. Controleer uw sublimiet nu. Ontdekt u dat tekort tijdens een live-aanval, dan hebt u geen tijd meer om het aan te pakken.
De Lloyd’s-uitsluiting voor oorlog en cyberoorlog
Vanaf januari 2023 verplicht Lloyd’s of London alle standalone cyberverzekeringen om verliezen veroorzaakt door staatsgesponsorde aanvallen uit te sluiten. Schrijft uw IR-bedrijf of het NCSC de campagne toe aan een natiestaat, dan kan uw verzekeraar weigeren te betalen. De uitsluiting geldt voor aanvallen die “worden uitgevoerd of ondersteund door” een staat, wat ruimte laat voor discussie, maar polisinterpretatie verloopt op een tijdlijn die u geen voordeel geeft tijdens een actief incident.
Bel eerst uw tussenpersoon. Documenteer elke beslissing van uw team, elke communicatie met de aanvaller en alle toeschrijvingsbewijzen die uw IR-bedrijf levert. Raadpleeg een jurist met ervaring op het gebied van financiële sancties. Maak geen geld over zonder schriftelijke bevestiging van uw verzekeraar.
Een beslissingskader voor het losgeld
Tijdens een ransomware-aanval beschikt u over onvolledige informatie en dringt een aanvaller aan op een snelle beslissing. De onderstaande stappen toetsen of betaling juridisch haalbaar is en markeren de punten waarop u de keuze verliest, door de wet of door de polisvoorwaarden. Doorloop elke stap in volgorde en stop bij de eerste die een definitieve uitkomst oplevert.
Zijn uw back-ups intact, geïsoleerd van het productienetwerk en aantoonbaar herstelbaar naar een recente schone staat?
Back-ups niet beschikbaar of gecompromitteerd. Ga door naar stap 2.
Heeft de aanvaller een werkende decryptor gedemonstreerd op een steekproef van uw versleutelde bestanden?
Decryptor-steekproef bevestigd. Ga door naar stap 3.
Staat de aanvaller of de gelieerde groep op de OFAC-lijst of op de EU-sanctielijsten?
Geen sanctietreffer bevestigd. Ga door naar stap 4.
Heeft u uw cyberverzekeraar of tussenpersoon geïnformeerd en een schriftelijke bevestiging ontvangen?
Verzekeraar geïnformeerd en bevestigd. Ga door naar stap 5.
Valt de losgeldeis binnen het sublimiet voor cyberafpersing van uw polis?
Het losgeld valt binnen uw gedekte sublimiet. Ga door naar stap 6.
Weeg de geschatte hersteltijd zonder betaling af tegen de losgeldkosten en de resterende risico's van betalen.
Uw IR-bedrijf kan adviseren over de bekende decryptie-reputatie van de aanvaller en uw realistische hersteltermijn zonder te betalen. Uw jurist kan de resterende compliance-blootstelling bevestigen. Uw bestuur en juridisch adviseur nemen samen de eindbeslissing. Leg de redenering schriftelijk vast voordat een betaling wordt goedgekeurd.
Bij stap 6 nemen uw bestuur en juridisch adviseur de eindbeslissing. Vier factoren wegen daarin mee: het losgeldbedrag, uw hersteltermijn zonder betaling, de bekende decryptie-reputatie van de aanvaller en uw resterende juridische blootstelling. De vijf voorgaande stappen beslissen de kwestie vóór stap 6, of bakenen af wat er bij stap 6 moet worden afgewogen.