Het Britse National Cyber Security Centre (NCSC) heeft een uitgebreid adviesdocument gepubliceerd waarin wordt beschreven hoe organisaties kunnen herstellen van een zeer ontwrichtende cyberaanval. Volgens het NCSC zijn de eerste uren na een dergelijk incident cruciaal voor het beperken van schade en het opstarten van herstelprocessen.

Een zeer ontwrichtende cyberaanval wordt door het NCSC omschreven als een aanval die vitale systemen of diensten van een organisatie verstoort of volledig platlegt. Dit kan niet alleen directe gevolgen hebben voor klanten, maar ook impact hebben op andere schakels in de logistieke keten en leiden tot aanzienlijke reputatieschade. Het herstelproces vereist dat organisaties hun systemen opnieuw opbouwen, bedrijfsprocessen herzien en tijdelijke maatregelen treffen voordat de normale bedrijfsvoering kan worden hervat.

Het advies is gericht op directieleden, raden van bestuur, CISO's, cybersecurityteams, CTO's, CIO's en risk professionals. In het eerste deel van het document staat beschreven welke acties in de eerste uren na een aanval noodzakelijk zijn, zoals het opzetten van een incident-commandostructuur, het maken van een afweging over het uitschakelen of loskoppelen van systemen, het controleren van back-ups, het bepalen van de impact en het identificeren van vitale bedrijfsfuncties.

Het tweede deel behandelt het herstel en onderzoek in de dagen en weken na het incident. Hierbij gaat het onder meer om interne en externe communicatie, het organiseren van het herstelproces, het omgaan met dataverlies en het maken van een afweging over het al dan niet betalen van losgeld. Het derde en laatste deel richt zich op de herbouwfase, waarbij niet alleen het opnieuw opbouwen van de organisatie en het verwerken van geleerde lessen centraal staan, maar ook aandacht voor het welzijn van het personeel. Het NCSC benadrukt dat zeer ontwrichtende cyberincidenten een zware psychische, emotionele en fysieke belasting kunnen veroorzaken bij de betrokken medewerkers.

Daarnaast wijst het NCSC erop dat het essentieel is dat organisaties niet alleen beschikken over incidentresponsplannen, maar deze ook regelmatig testen in de praktijk. Het volledige adviesdocument is beschikbaar via het NCSC-platform.