De hack van Hof van Twente (2020): 5 lessen voor gemeenten
In december 2020 werd de gemeente Hof van Twente getroffen door een ransomware-aanval. De aanvallers versleutelden niet alleen de bestanden, maar ook de back-ups. Weken lang lag de dienstverlening plat en de schade liep op tot ongeveer vier miljoen euro. De aanval werd een schoolvoorbeeld van wat er misgaat als basisbeveiliging en governance niet op orde zijn. Vijf lessen voor gemeenten.
Wat er gebeurde
De aanvallers kwamen binnen via een zwak wachtwoord op een beheeraccount, waarvoor bovendien de tweefactorauthenticatie was uitgezet. Daarnaast stond al langere tijd een toegangspoort (RDP) van een server open naar het internet. Zo konden criminelen de systemen versleutelen en, cruciaal, ook de back-ups onbruikbaar maken.
Herstel vanaf een schone back-up was daardoor geen optie. De gemeente moest veel opnieuw opbouwen; de dienstverlening aan inwoners was wekenlang ontregeld. De totale schade werd geraamd op ongeveer vier miljoen euro, terwijl de aanvallers een veel lager losgeld vroegen. De gemeente betaalde niet.
Les 1: Back-ups zijn pas back-ups als ze offline staan
De pijnlijkste les: als uw back-ups aan hetzelfde netwerk hangen, versleutelt ransomware ze mee. Zorg voor back-ups die offline of onveranderbaar (immutable) zijn en die niet vanuit het gewone netwerk te bereiken zijn.
Test bovendien regelmatig of u vanaf een back-up echt kunt herstellen. Een back-up die u nooit heeft teruggezet, is een aanname, geen zekerheid.
Les 2: De basis op orde voorkomt de meeste ellende
De aanval was geen hoogstandje. Het misging op de basis. Die basis is voor elke gemeente haalbaar.
- Sterke, unieke wachtwoorden en verplichte tweefactorauthenticatie, zeker op beheeraccounts.
- Geen beheertoegang (zoals RDP) direct open naar het internet.
- Tijdig patchen en onnodige diensten uitzetten.
- Netwerksegmentatie, zodat een besmetting zich niet overal kan verspreiden.
Les 3: Communiceer met inwoners over uitgevallen diensten
Voor inwoners telt niet de techniek, maar de vraag: kan ik mijn paspoort aanvragen, mijn uitkering, mijn vergunning? Wees daarin snel en eerlijk: welke diensten liggen plat, welke alternatieven zijn er en wanneer is er meer nieuws.
Bied waar mogelijk een noodloket of telefonische route. En herhaal de boodschap consistent op alle kanalen. Onduidelijkheid vergroot de onvrede meer dan de storing zelf.
Les 4: Betrek juridisch en privacy vanaf minuut een
Bij een hack zijn vaak persoonsgegevens buitgemaakt. Dat maakt het niet alleen een ICT-crisis, maar ook een privacykwestie. Betrek daarom de functionaris gegevensbescherming en juridische expertise meteen, en beoordeel of er een datalek is.
Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens, en bij hoog risico informeert u betrokken inwoners. Externe forensische experts helpen bij het onderzoek; leg vast wie wat wanneer doet.
Les 5: Governance en meldplichten (NIS2, BIO2, AVG)
Een belangrijke conclusie in Hof van Twente was dat signalen over informatiebeveiliging onvoldoende bij het bestuur terechtkwamen. Beleg informatiebeveiliging daarom op bestuurlijk niveau, met een CISO en een eigen budget, en zorg dat risico's zichtbaar zijn.
Gemeenten werken onder de BIO2 en de AVG en vallen onder de Cyberbeveiligingswet (NIS2). Een cyberincident meldt u bij het NCSC en de sectorale CSIRT; een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens. Schakel de Informatiebeveiligingsdienst (IBD) voor gemeenten in en leg alle meldingen vast.
Hoe CrisisRadar hierbij helpt
CrisisRadar brengt directie, CISO, functionaris gegevensbescherming, woordvoering en externe experts samen in een gedeeld crisisbeeld. U legt feiten met bron vast, stelt in minuten een bericht aan inwoners en een melding voor de toezichthouder op, en bewaakt met meldplicht-timers de AVG- en NIS2-termijnen. Externe forensische partijen werken mee via een veilige, tijdelijke gasttoegang.
Wilt u zien hoe een cyberaanval met datalek er stap voor stap uitziet in het platform? Bekijk dan de bijbehorende praktijksituatie.
Stappenplan
Zet back-ups offline en test het herstel
Zorg voor offline of onveranderbare back-ups die losstaan van het netwerk, en oefen periodiek of u er echt vanaf kunt herstellen.
Breng de basisbeveiliging op orde
Verplicht tweefactorauthenticatie, sluit beheertoegang naar het internet af, patch tijdig en segmenteer het netwerk.
Beleg informatiebeveiliging bestuurlijk
Stel een CISO aan met eigen budget en zorg dat risico's en signalen het bestuur bereiken.
Oefen een cybercrisis
Train het team met een ransomware-scenario, inclusief de communicatie naar inwoners en de meldplichten richting Autoriteit Persoonsgegevens en NCSC.
Veelgestelde vragen
Hoe kon de gemeente Hof van Twente gehackt worden?
De aanvallers kwamen binnen via een zwak wachtwoord op een beheeraccount zonder tweefactorauthenticatie, terwijl ook een beheerpoort (RDP) open stond naar het internet. Zo konden zij de systemen en zelfs de back-ups versleutelen.
Waarom kon de gemeente niet gewoon herstellen vanaf een back-up?
Omdat de back-ups aan hetzelfde netwerk hingen en dus mee versleuteld werden. Dit laat zien waarom back-ups offline of onveranderbaar moeten zijn en waarom u het herstel regelmatig moet testen.
Welke meldplicht geldt bij een cyberaanval op een gemeente?
Een datalek meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens; bij hoog risico informeert u inwoners. Een cyberincident meldt u onder de Cyberbeveiligingswet (NIS2) bij het NCSC en de CSIRT. Gemeenten schakelen ook de Informatiebeveiligingsdienst (IBD) in.
Sneller en beter communiceren tijdens een crisis?
CrisisRadar helpt u dit in de praktijk te brengen — van voorbereiding tot de eerste minuut.
Meer gidsen
Wat is crisiscommunicatie?
De basis: wat crisiscommunicatie is, waarom het telt en hoe u begint.
Hoe stel je een crisisbericht op?
Een helder crisisbericht in zes stappen, met een handig voorbeeld.
Crisiscommunicatieplan opstellen
Wat hoort er in een crisiscommunicatieplan en hoe maakt u er een?