Ransomware bij Omrin: waarom herstel en communicatie net zo belangrijk zijn als je firewall

ransomware Omrin

De Friese afvalverwerker Omrin werd op maandag 13 oktober 2025 getroffen door een ransomware-aanval, waardoor kringloopwinkels dichtgingen en digitale diensten zoals de afvalapp en afvalkalender uitvielen.

Kort samengevat

  • Afvalverwerker Omrin (inclusief de Estafette-kringloopwinkels) kreeg vanaf 13 oktober 2025 te maken met een ransomware-aanval.
  • Gevolg: winkels tijdelijk dicht, afvalapp en afvalkalender onbereikbaar en de klantenservice tijdelijk niet te bereiken.
  • Pas op 20 oktober bevestigde Omrin dat achter de storing een ransomware-aanval schuilging — de communicatie verliep terughoudend.
  • De casus laat zien dat ook publieke en semipublieke dienstverleners een aantrekkelijk doelwit zijn en dat crisiscommunicatie net zo belangrijk is als techniek.
  • Voor organisaties onder NIS2 zijn zowel weerbaarheid als een tijdige meldplicht cruciaal.

Wat is er precies gebeurd bij Omrin?

Ransomware is kwaadaardige software die bestanden versleutelt en vaak losgeld eist voordat systemen weer toegankelijk worden. Bij Omrin trof dit type aanval een organisatie die voor veel Friese huishoudens een dagelijkse, praktische rol speelt: afvalinzameling, verwerking en de bekende kringloopwinkels.

De hinder was vanaf de eerste dag zichtbaar in de fysieke wereld. Meerdere kringloopwinkels sloten hun deuren, de afvalapp en de afvalkalender waren niet bereikbaar en de klantenservice was tijdelijk onbereikbaar. Later in de week gingen winkels weer open en werden pinbetalingen weer mogelijk. Opvallend was dat Omrin pas op 20 oktober in beperkte bewoordingen bevestigde dat de storing voortkwam uit een ransomware-aanval.

Waarom is dit relevant voor jouw organisatie?

Je zou kunnen denken: “een afvalverwerker, dat staat ver van mij af.” Toch zit hier precies de les. Omrin is geen techbedrijf en geen bank, maar een dienstverlener met een maatschappelijke functie. Juist dat maakt de casus herkenbaar voor gemeenten, zorginstellingen, nutsbedrijven en (middel)grote organisaties: het gaat niet om of je interessant genoeg bent, maar om hoe snel je herstelt en hoe helder je communiceert als het misgaat.

Drie lessen die je vandaag al kunt toepassen

1. Continuïteit is meer dan een back-up

De aanval raakte niet alleen servers, maar ook de dienstverlening aan burgers: apps, kalenders en winkels. Digitale weerbaarheid gaat daarom over de vraag of je kernprocessen door kunnen draaien — desnoods tijdelijk handmatig — terwijl je herstelt. Dat vraagt om een geoefend continuïteits- en herstelplan, niet alleen om een back-up die ergens in een kast staat.

  • Weet welke processen echt kritiek zijn en hoe lang ze offline mogen zijn.
  • Test herstel regelmatig, in plaats van te vertrouwen op de aanname dat back-ups werken.
  • Bepaal vooraf wie waarover beslist tijdens een incident.

2. Crisiscommunicatie bepaalt je reputatie

Dat Omrin pas na ruim een week bevestigde dat het om ransomware ging, laat zien hoe lastig communicatie tijdens een crisis is. Terughoudendheid is begrijpelijk — je wilt geen onjuiste informatie verspreiden en soms loopt er onderzoek — maar stilte voedt onrust en speculatie. Een vooraf uitgewerkt communicatiedraaiboek helpt je om snel, feitelijk en menselijk te reageren.

3. Compliance en meldplicht zijn geen bijzaak

Bij incidenten met persoonsgegevens geldt de meldplicht uit de AVG richting de Autoriteit Persoonsgegevens. Voor organisaties die onder de nieuwe cyberbeveiligingswetgeving (NIS2) vallen, komen daar strengere zorg- en meldplichten bij, inclusief snelle initiële meldingen bij de toezichthouder. Wie vooraf weet welke verplichtingen gelden, verliest tijdens een crisis geen kostbare tijd aan de vraag “wat moeten we nu eigenlijk melden?”

Valt jouw organisatie hier eigenlijk onder?

De cyberbeveiligingswetgeving raakt meer sectoren dan veel bestuurders denken, waaronder afvalbeheer, energie, water, digitale infrastructuur en de zorg. De eerste stap is bepalen of je een essentiële of belangrijke entiteit bent. Twijfel je? Dan helpt onze uitleg over of jouw organisatie onder NIS2 valt om richting te bepalen.

Valt je organisatie eronder, dan is een gestructureerde aanpak verstandig. Onze NIS2 compliance checklist 2026 zet de stappen richting de deadline op een rij, zodat je van losse maatregelen naar een samenhangend beveiligingsniveau groeit.

Van papieren zekerheid naar echte weerbaarheid

Certificaten en beleidsdocumenten zijn waardevol, maar ze houden een aanvaller niet tegen. Een ransomware-incident test niet je documentatie, maar je praktijk: reageren je mensen alert, kloppen je technische maatregelen en herstel je op tijd? Daarom is het verstandig om compliance en beveiliging als twee kanten van dezelfde medaille te zien — iets wat we uitgebreider bespreken in ons artikel over waarom een ISO 27001-certificaat geen garantie is dat je echt beveiligd bent.

Het menselijke aspect: de eerste én laatste verdedigingslinie

Ransomware komt vaak binnen via een klik op een verkeerde link of een gestolen wachtwoord. Techniek alleen is dus niet genoeg; medewerkers moeten dreigingen herkennen op het moment dat het telt. Structurele bewustwording werkt beter dan een jaarlijkse verplichte sessie. Wij werken daarom met Guardey, de ‘Duolingo van security awareness’, en met phishing-simulaties waarmee je de menselijke factor niet alleen traint, maar ook meetbaar maakt.

Weet je waar jouw gegevens al circuleren?

Bij ransomware worden gegevens vaak niet alleen versleuteld, maar ook gestolen en online gezet om druk uit te oefenen. Veel organisaties weten niet welke inloggegevens of documenten al op het dark web te vinden zijn. In onze directietraining gaat een ethisch hacker daarom live het dark web op om te laten zien wat er over jouw organisatie te koop staat — een confronterende manier om bestuur en directie in één sessie securitybewust te maken.

Conclusie

De aanval op Omrin is geen incident dat je afdoet met “dat overkomt ons niet.” Het laat zien dat maatschappelijke dienstverleners een doelwit zijn, dat uitval direct voelbaar is voor het publiek en dat communicatie en compliance minstens zo zwaar wegen als firewalls. De organisaties die goed doorkomen zijn niet degenen die nooit worden aangevallen, maar degenen die vooraf hebben geoefend: technisch, procesmatig én in hun communicatie. Wil je die weerbaarheid gestructureerd opbouwen? Begin dan met inzicht in je verplichtingen en je werkelijke risico’s — en bouw van daaruit verder.

CEO · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is — concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes