Aankoopgids Incident Response Services
Incident response is de gespecialiseerde hulp die je inschakelt als het al mis is: ransomware, een gecompromitteerd account of datadiefstal. Met een retainer leg je vooraf vast dat een responsteam beschikbaar is, tegen afgesproken reactietijden en een lager uurtarief dan bij een noodoproep. Je hebt dit nodig als stilstand of een datalek je direct geld kost, en als je binnen de meldtermijnen van de AVG of NIS2 moet kunnen handelen.
De stappen in één overzicht
Bekijk eerst het hele traject. Daarna leggen we iedere stap afzonderlijk uit, zodat je aanbieders op dezelfde aanpak kunt vergelijken.
- 01 Triage Bevestig incident, impact, urgentie en beslissers. →
- 02 Containment Beperk verspreiding terwijl vluchtig bewijs behouden blijft. →
- 03 Onderzoek Reconstructeer toegang, handelingen, data-impact en persistentie. →
- 04 Herstel Verwijder oorzaak, herstel schoon en verscherp monitoring. →
- 05 Nazorg Rond meldingen, rapportage en structurele verbeteringen af. →
Triage
Bevestig incident, impact, urgentie en beslissers.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Detectie speelt hierin een belangrijke rol. Feiten en reikwijdte vaststellen.
- Tijdlijn
- Indicatoren
- Accounts
- Getroffen systemen
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met eindrapport: Leg tijdlijn, impact, bewijs en uitgevoerde handelingen vast.
Dit moet geregeld zijn
Beslissers, IT, privacy, communicatie, verzekeraar en externe partners.
Een 24/7-SLA met aankomst binnen enkele uren kost meer dan best effort.
Wat is nu de situatie?
Containment
Beperk verspreiding terwijl vluchtig bewijs behouden blijft.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beheersing speelt hierin een belangrijke rol. Aanvaller stoppen zonder bewijs te vernietigen.
- Isolatie
- Blokkades
- Credential reset
- Forensics
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met meldingen afronden: Werk toezichthouder-, klant- en verzekeringsverplichtingen af.
Dit moet geregeld zijn
Veilige noodaccounts, netwerkoverzicht en contact met cloudleveranciers.
Meer endpoints, cloudomgevingen en vestigingen vergroten forensisch onderzoek.
Om wat voor incident gaat het (of waarvoor wil je gedekt zijn)?
Onderzoek
Reconstructeer toegang, handelingen, data-impact en persistentie.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Herstel speelt hierin een belangrijke rol. Veilig hervatten en herhaling voorkomen.
- Schone restore
- Monitoring
- Meldingen
- Evaluatie
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met oorzaak wegnemen: Verhelp structurele zwaktes, niet alleen de gebruikte indicatoren.
Dit moet geregeld zijn
Centrale logs, tijdsynchronisatie en afgesproken forensische bewaartermijnen.
Ontbrekende logs maken reconstructie trager en soms onmogelijk.
Welke hulp heb je nodig?
Herstel
Verwijder oorzaak, herstel schoon en verscherp monitoring.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Detectie speelt hierin een belangrijke rol. Feiten en reikwijdte vaststellen.
- Tijdlijn
- Indicatoren
- Accounts
- Getroffen systemen
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met plan herzien: Verwerk lessen in draaiboeken, logging, back-ups en oefeningen.
Dit moet geregeld zijn
Geteste back-ups, herstelvolgorde en minimale bedrijfsdienstverlening.
Technische respons, communicatie, juridisch advies en meldingen zijn verschillende disciplines.
Hoeveel werkplekken en servers moeten onderzocht worden?
Nazorg
Rond meldingen, rapportage en structurele verbeteringen af.
Wat gebeurt er in deze stap?
De aanbieder vertaalt deze fase naar jouw organisatie, systemen en verantwoordelijkheden. Daarbij moet duidelijk worden welke werkzaamheden binnen de opdracht vallen, wie intern beslissingen neemt en welk resultaat aan het einde aantoonbaar beschikbaar is.
Beheersing speelt hierin een belangrijke rol. Aanvaller stoppen zonder bewijs te vernietigen.
- Isolatie
- Blokkades
- Credential reset
- Forensics
Wat moet een aanbieder opleveren?
Vraag om een concreet tussenresultaat met bevindingen, keuzes, verantwoordelijken en vervolgstappen. Zo kun je tijdens het traject beoordelen of de voortgang klopt en voorkom je dat alleen adviesuren worden geleverd zonder bruikbaar resultaat.
De overdracht moet bovendien rekening houden met eindrapport: Leg tijdlijn, impact, bewijs en uitgevoerde handelingen vast.
Dit moet geregeld zijn
Beslissers, IT, privacy, communicatie, verzekeraar en externe partners.
Een 24/7-SLA met aankomst binnen enkele uren kost meer dan best effort.
Speelt een cyberverzekering mee?
De drie manieren om incident response te regelen
Vooraf vastleggen scheelt reactietijd en uurtarief. Zonder contract sta je achter in de rij.
Retainer met vast jaarbedrag
JaarcontractEén Nederlandse aanbieder publiceert dit bedrag, voor organisaties tot 4.500 medewerkers. Dezelfde aanbieder voerde een tijdelijke actie op €7.500; dat is geen marktprijs
Retainer met vooraf ingekochte uren
Jaarcontract2 tot 4 uur in plaats van 24 tot 72 uur
Incidenthulp zonder retainer
Eenmalig, op het moment dat het misgaatGeen vaste kosten vooraf
Leg offertes naast elkaar
Controleer of aanbieders dezelfde uitgangspunten gebruiken. Zo vergelijk je niet alleen het totaalbedrag, maar ook wat je daarvoor krijgt.
Responstijd
Een 24/7-SLA met aankomst binnen enkele uren kost meer dan best effort.
Omvang
Meer endpoints, cloudomgevingen en vestigingen vergroten forensisch onderzoek.
Bewaartermijnen
Ontbrekende logs maken reconstructie trager en soms onmogelijk.
Crisisregie
Technische respons, communicatie, juridisch advies en meldingen zijn verschillende disciplines.
Wat kost incident response?
De kosten volgen uit paraatheid, responstijd en het aantal specialisten dat tijdens een incident nodig is.
Retainer
Jaarbedrag op maatSLA, intake en vooraf gereserveerde capaciteit.
Actieve respons
NacalculatieForensics, containment, herstel en coördinatie.
Voorbereiding
ProjectprijsVerlaagt doorlooptijd en schade wanneer het misgaat.
Zo bereid je de aanvraag voor
Met deze informatie kunnen aanbieders gericht reageren en worden offertes onderling vergelijkbaar.
Noodcontacten
Beslissers, IT, privacy, communicatie, verzekeraar en externe partners.
Toegang
Veilige noodaccounts, netwerkoverzicht en contact met cloudleveranciers.
Bewijs
Centrale logs, tijdsynchronisatie en afgesproken forensische bewaartermijnen.
Continuïteit
Geteste back-ups, herstelvolgorde en minimale bedrijfsdienstverlening.
- Wat is nu de situatie?
- Om wat voor incident gaat het (of waarvoor wil je gedekt zijn)?
- Welke hulp heb je nodig?
- Hoeveel werkplekken en servers moeten onderzocht worden?
Goed om vooraf te weten
Wat levert een retainer op als er niets gebeurt?
Je koopt reactietijd en tarief. Aanbieders noemen 24 tot 72 uur tot een eerste reactie zonder contract tegenover 2 tot 4 uur met retainer, en noodtarieven die twee tot drie keer hoger liggen; die cijfers komen uit hun eigen materiaal en zijn niet onafhankelijk gemeten. Veel aanbieders zetten ongebruikte uren in voor oefeningen, plan-reviews of compromise assessments, zodat het budget niet verdampt als het rustig blijft.
Hoeveel uren moet ik inkopen?
Voor een middelgrote organisatie is 40 tot 80 uur per jaar een gangbaar vertrekpunt voor één regio. Een echte ransomware-inzet loopt makkelijk over dat blok heen, dus kijk vooral naar het uurtarief boven het blok en of het retainerbedrag verrekend wordt met gebruikte uren.
Welke reactietijd moet ik afspreken?
Vraag naar de tijd tot een responder daadwerkelijk aan het werk gaat, niet tot iemand de telefoon opneemt. Twee tot vier uur is wat aanbieders in retainercontracten als standaard noemen. Bij instaptarieven staat er soms alleen naar beste vermogen, en dat is geen garantie.
Overlapt een retainer met mijn SOC-contract?
Deels. Een SOC detecteert en isoleert, maar diepgaand forensisch onderzoek, onderhandeling en herstel vallen daar meestal buiten. Als je SOC-leverancier ook incident response levert, controleer dan of dat inbegrepen is of apart wordt gefactureerd.
Wat doet mijn cyberverzekeraar hierin?
Verzekeraars werken vaak met een eigen panel van responspartijen en vergoeden inzet buiten dat panel soms niet of beperkt. Stem je retainerkeuze daarom af met je polisvoorwaarden voordat je tekent, anders betaal je twee keer of krijg je achteraf discussie over dekking.
Moet ik ook juridische ondersteuning regelen?
Bij een datalek loopt naast het technische spoor een juridisch spoor: melding bij de Autoriteit Persoonsgegevens binnen 72 uur, informatie aan betrokkenen, en bewijsvoering die later stand moet houden. Sommige aanbieders bieden een gecombineerde retainer met een technisch en juridisch team, wat scheelt in coördinatie tijdens de eerste dagen.
Vergelijk aanbieders van Incident Response Services
Vertel één keer wie je bent. Daarna vul je de inhoudelijke vragen voor deze oplossing in en leggen wij dezelfde aanvraag voor aan passende aanbieders.
- Vul je contactgegevens één keer in.
- Maak je hulpvraag compleet in de volgende stap.
- Ontvang reacties van passende aanbieders.
- Vergelijk dezelfde scope en aanpak.
- Vind de beste prijs-kwaliteitverhouding.
- Gratis, vrijblijvend en jij kiest zelf.
