In januari 2025 werd de Technische Universiteit Eindhoven getroffen door een cyberaanval. De universiteit besloot het interne netwerk uit voorzorg volledig offline te halen. Het gevolg: studenten en medewerkers konden niet meer bij hun mail en studiemateriaal, onderwijs viel uit en de tentamenweek werd uitgesteld.
Een jaar eerder werd de Belgische brouwer Duvel Moortgat getroffen door ransomware. Ook daar werden systemen uitgeschakeld. Dit keer waren de gevolgen letterlijk zichtbaar op de productievloer: de productie in meerdere brouwerijen kwam stil te liggen.
Bij Odido zag de crisis er in februari 2026 weer anders uit. De dienstverlening bleef beschikbaar, maar gegevens van ongeveer 6,39 miljoen mensen bleken te zijn gestolen. De gevolgen hiervan vormen voor deze mensen nog lange tijd een risico.
Drie aanvallen, drie verschillende gevolgen. Ze laten zien waarom een cybercrisis veel meer is dan een IT-probleem. Het raakt organisaties op alle niveaus. De nieuwe Cyberbeveiligingswet dwingt organisaties dan ook tot strengere maatregelen. Ik zie in mijn werkpraktijk als informatiebeveiligingsspecialist echter regelmatig dat bestuurders en managers denken dat ze goed voorbereid zijn op een hack als de IT op orde is.
Van cyberincident naar organisatiecrisis
Organisaties zijn natuurlijk sterk afhankelijk van digitale systemen. Productie, logistiek, onderwijs, klantcontact en administratie kunnen nauwelijks zonder IT. Zolang alles werkt, merken we die afhankelijkheid nauwelijks. Pas als systemen uitvallen of niet meer te vertrouwen zijn, wordt duidelijk hoe groot die afhankelijkheid is.
Een technisch incident kan dan snel veranderen in een organisatiecrisis. Kunnen we onze dienstverlening nog voortzetten? Welke processen krijgen prioriteit? Zijn gegevens gestolen? Wanneer informeren we medewerkers en klanten? En wie neemt uiteindelijk de besluiten?
Dat zijn vragen waar de IT-afdeling niet zomaar antwoord op kan geven, soms ook omdat de antwoorden er (nog) niet zijn. Bestuurders moeten dan in onzekere tijden en onder druk sturing bieden en besluiten nemen die de hele organisatie raken.
De hack is onvermijdelijk
De titel De onvermijdelijke hack klinkt misschien fatalistisch. Zo is hij niet bedoeld. Natuurlijk moet je alles doen wat redelijkerwijs mogelijk is om aanvallen te voorkomen. Maar honderd procent veiligheid bestaat niet. Aanvallers vinden nieuwe manieren, medewerkers maken fouten en ook leveranciers kunnen worden getroffen.
De relevante vraag is daarom niet alleen: hoe voorkomen we dat we worden gehackt? Maar ook: wat doen we als het toch gebeurt?
Die vraag is extra actueel door de Cyberbeveiligingswet, die sinds 15 augustus 2026 van kracht is. Voor duizenden organisaties gelden strengere eisen rond cyberrisicobeheersing en incidentmelding. Ook bestuurders krijgen nadrukkelijker verantwoordelijkheid. Cyberweerbaarheid is daarmee definitief een bestuursonderwerp.
De impact van een cyberaanval is groter dan techniek
Voor De onvermijdelijke hack sprak ik met bestuurders, ondernemers, incidentresponders, cybersecurityspecialisten, communicatieadviseurs, psychologen en juristen die cybercrises van dichtbij hebben meegemaakt.
Wat opviel: hun verhalen gingen uiteindelijk maar zelden over malware of technische kwetsbaarheden. Ze gingen over medewerkers die niet konden werken, directies die besluiten moesten nemen zonder alle feiten te kennen en klanten die vragen hadden. En over mensen die dagenlang onder grote druk werkten om de organisatie weer op gang te krijgen.
In mijn boek ga ik daarom in verschillende hoofdstukken in op deze aspecten van een hack. Ik kijk naar hoe je zorgt dat de mensen in je organisatie de crisis aankunnen, hoe je de organisatie inricht op de onvermijdelijke cyberaanval en hoe je de communicatie over de hack zo kunt aanpakken dat je de schade niet groter maakt.
Ook kijk ik naar de techniek, maar ik laat zien hoe dit een beleidsonderwerp is. Hoe lang mag het herstel duren? Welke processen zijn bedrijfskritisch? Ik ben ervan overtuigd dat het mensen zijn die het verschil kunnen maken in een cybercrisis.
Voorbereiding op een cybercrisis maakt het verschil
Preventie is belangrijk, maar het is maar de helft van het verhaal. Een weerbare organisatie denkt dus ook vooraf na over de dag waarop het toch misgaat. Wie neemt de leiding? Welke dienstverlening moet koste wat kost doorgaan? Welke externe specialisten zijn nodig? Hoe bereik je medewerkers als gewone communicatiemiddelen uitvallen? Dit boek helpt je met de beslissingen die je niet voor het eerst tijdens een crisis wilt bespreken.
Die voorbereiding vraagt om een goed plan. Het boek laat zien hoe dat voor een cybercrisis net een andere blik kan vragen dan een ‘gewoon’ crisisplan. Dat plan moet vervolgens wel worden geoefend. Tijdens een oefening blijkt of rollen duidelijk zijn, contactgegevens kloppen en afspraken in de praktijk werken. Je wilt van tevoren ontdekken wat nog niet goed geregeld is. Ik bespreek welke soorten oefeningen voor welk volwassenheidsniveau geschikt zijn.
De onvermijdelijke hack is daarom geen boek over hackers.
Het is een boek over wat er gebeurt ná de hack. Over mensen, continuïteit, techniek, communicatie en besluitvorming. En vooral over de vraag of jouw organisatie nog kan functioneren op de dag waarop het onverwacht misgaat.
Een cybercrisis laat zich niet plannen. De voorbereiding wel.
Hoe weerbaar is een organisatie als het daadwerkelijk misgaat? In De onvermijdelijke hack laat Jan Hoogstra zien hoe organisaties zich kunnen voorbereiden op de menselijke, organisatorische en technische gevolgen van een cyberaanval. Een praktisch boek voor bestuurders en professionals die vóór de crisis de juiste vragen willen stellen. Bestel De onvermijdelijke hack bij Managementboek.