Van slachtoffer naar ‘schuldige’: hoe communicatie je reputatie tijdens een cybercrisis maakt of kraakt.

Bij een cyberaanval is een organisatie in eerste instantie slachtoffer. Maar dat krediet is niet onbeperkt. Te laat communiceren, tegenstrijdige boodschappen, voorbarige geruststellingen of zichtbare onvoorbereidheid kunnen de perceptie snel doen kantelen. Dan gaat de reputatiecrisis niet langer alleen over wat cybercriminelen hebben gedaan, maar ook over hoe de organisatie zelf met de crisis omgaat.

Bijna dagelijks verschijnen berichten over cyberaanvallen op bedrijven en organisaties. Het Belgische Centrum voor Cybersecurity registreerde in 2025 556 cybergerelateerde incidentmeldingen, 58 procent meer dan een jaar eerder. Zeer recent is de cyberaanval bij het lokaal bestuur van Machelen illustratief. Alle digitale systemen van de gemeente lagen plat en de meeste diensten waren niet of maar beperkt bereikbaar. Ook de geplande gemeenteraad moest met een week uitgesteld worden. Er wordt nog onderzocht of er data gelekt zijn.

De gemeente is hier duidelijk het slachtoffer van cybercriminelen en communiceert ook vanuit deze slachtofferrol. Media en publieke opinie tonen begrip voor de moeilijke situatie waarin de gemeente zich bevindt en begrijpen dat zelfs goed beveiligde organisaties slachtoffer kunnen worden van een cyberaanval.

Deze perceptie ligt echter niet vast en kan kantelen in het nadeel van het slachtoffer van de cyberaanval.

Gepercipieerde verantwoordelijkheid.

Een organisatie kan feitelijk slachtoffer blijven, maar toch steeds meer verantwoordelijk worden gehouden voor de manier waarop ze met de crisis omgaat. Hoe groter die gepercipieerde verantwoordelijkheid, hoe groter het risico op reputatieschade. De Situational Crisis Communication Theory van W. Timothy Coombs helpt verklaren waarom die gepercipieerde verantwoordelijkheid voor reputatie zo belangrijk is. Een aanval door een externe actor begint meestal als een victim crisis. De organisatie wordt aangevallen en stakeholders begrijpen dat zelfs goed beveiligde organisaties slachtoffer kunnen worden. Maar wanneer de indruk ontstaat dat ze onvoldoende voorbereid was, te laat informeerde, tegenstrijdige informatie gaf of te snel geruststelde wordt de organisatie in de ogen van haar stakeholders en publieke opinie steeds meer als verantwoordelijke gepercipieerd. Hoe groter die toegeschreven verantwoordelijkheid, hoe groter doorgaans de reputatiedreiging.

De hamvraag is dan hoe je kunt voorkomen dat je tijdens een cybercrisis van slachtoffer tot ‘schuldige’ wordt?

Wacht niet tot je alles weet.

Bij een cybercrisis moet je communiceren vóór alle feiten bekend zijn. Wachten op volledige zekerheid creëert een informatievacuüm dat anderen zullen invullen. Bij een cyberincident kan die zekerheid uren of dagen op zich laten wachten. Ondertussen willen medewerkers, klanten, overheid en journalisten antwoorden. Wie op volledige zekerheid wacht, creëert een informatievacuüm dat anderen invullen.

Maar het omgekeerde is even gevaarlijk. “Er zijn geen gegevens gelekt” klinkt geruststellend, maar wordt reputatiegevaarlijk wanneer het forensisch onderzoek later iets anders uitwijst.

De oplossing is communiceren onder onzekerheid. Maak onderscheid tussen wat bevestigd is, wat waarschijnlijk is en wat nog wordt onderzocht. In een eerste fase kan “cyberincident” correct zijn; pas wanneer daadwerkelijk blijkt dat persoonsgegevens ongeoorloofd toegankelijk waren, is het verantwoord om van een datalek te spreken.

Communiceer transparant met mate.

Transparant communiceren tijdens een cybercrisis betekent niet dat je onmiddellijk alles deelt wat je weet. Bij een cyberincident kan informatie nog niet gevalideerd zijn en kunnen technische details kwetsbaarheden blootleggen of een onderzoek schaden.

Het komt erop aan duidelijk te communiceren over wat bevestigd is, wat nog wordt onderzocht, wat de organisatie doet, welke gevolgen stakeholders ondervinden en wanneer ze nieuwe informatie mogen verwachten.

We know, we care, we do.

De eerste vraag van een medewerker, klant, patiënt of burger is meestal erg eenvoudig: wat betekent dit voor mij? Zijn mijn gegevens mogelijk betrokken? Moet ik zelf iets doen? Kan ik nog bij de organisatie terecht? Waar vind ik betrouwbare informatie?

Daarom is het bij crisiscommunicatie erg belangrijk om te laten zien dat je begrijpt wat de crisis voor betrokkenen betekent. Tegelijk moet de organisatie tonen dat ze de ongerustheid en vragen van stakeholders begrijpt en oog heeft voor de mogelijke gevolgen. Tot slot moet ze duidelijk maken dat ze zich engageert voor verdere opvolging en herstel.

Empathie is geen schuldbekentenis.

Voor mij is empathie een van de meest onderschatte onderdelen van crisiscommunicatie. Niet omdat organisaties per definitie geen empathie hebben, maar omdat het onder druk moeilijk is om die ook te tonen. De eerste reflex is vaak om uit te leggen waarom iets niet kon worden voorkomen, dat alle processen gevolgd zijn en de organisatie geen fouten maakte.

De angst voor aansprakelijkheid speelt daarbij een belangrijke rol. Begrip tonen wordt soms geïnterpreteerd als schuld erkennen. Het resultaat kan een boodschap zijn die juridisch voorzichtig is, maar waar alle menselijkheid uit verdwenen is.

Empathie tonen betekent dat een organisatie zichzelf niet centraal stelt, maar zich afvraagt wat de crisis voor de getroffen stakeholders betekent.
Uit een kwalitatieve studie aan de UGent, op basis van 16 diepte-interviews met Belgische crisiscommunicatieconsultants, blijkt dat zij empathie als één van de belangrijkste ingrediënten van effectieve crisiscommunicatie beschouwen.

Voor hen moet empathie zichtbaar zijn in de hele crisisrespons, in de gekozen woorden, de toon, het gedrag van de woordvoerder en vooral in wat de organisatie concreet doet om de gevolgen voor de getroffen stakeholders te beperken.

Houd de regie.

Tijdens een cybercrisis communiceren medewerkers, klanten, leveranciers, journalisten en soms ook de aanvallers zelf. De gedachte dat een organisatie het verhaal volledig kan controleren is achterhaald.

Regie houden kan wel: werk vanuit één gevalideerde feitenbasis, stem interne en externe communicatie op elkaar af en zorg dat iedereen dezelfde kernboodschappen gebruikt. Monitoring krijgt daarbij een strategische functie: gaat het gesprek nog over de aanvaller of steeds meer over de manier waarop de organisatie reageert?

Wapen je tegen de crisis voor ze losbreekt.

Het toenemend aantal vragen van onze klanten over de beste manier om goed voorbereid te zijn op een cybercrisis toont hoe sterk het bewustzijn rond cyberrisico’s groeit. Vanuit onze ervaring met crisiscommunicatie en reputatiemanagement zien we tegelijk dat organisaties zich technisch steeds beter voorbereiden op cyberincidenten, terwijl het communicatieluik niet altijd even grondig wordt voorbereid en getest.

Die kloof tussen bewustzijn en voorbereiding blijkt ook uit cijfers. Volgens de Business Risk Survey 2025 beschouwt 61 procent van de Belgische bedrijven cyberaanvallen als een van de grootste bedreigingen voor de continuïteit. Toch beschikt slechts 39 procent over een risicobeheerproces.

Investeren in een professioneel crisiscommunicatieplan is daarom van cruciaal belang om een cybercrisis succesvol te doorstaan. Zonder duidelijke afspraken over rollen, boodschappen, communicatielijnen en besluitvorming dreigt kostbare tijd verloren te gaan, met alle gevolgen van dien voor de reputatie van de organisatie.

Oefening baart kunst.

Maar wat baten al die voorbereidende inspanningen als ze nooit worden getest? Een crisismanual vertelt hoe het zou moeten werken. Een oefening toont of het in de praktijk ook werkt.

Vandaar het belang van crisiscommunicatietraining, tabletopoefeningen en simulaties. Laat een realistisch cyberincident stap voor stap escaleren en confronteer het crisismanagementteam met onvolledige en veranderende informatie.

Zo test je niet alleen het plan, maar vooral de samenwerking tussen IT, directie, legal, DPO, operations en communicatie. Je ontdekt waar beslissingslijnen vertragen, verantwoordelijkheden onduidelijk zijn, noodkanalen ontbreken of verschillende teams met een andere feitenbasis werken. Dat zijn precies de tekortkomingen die tijdens een echte crisis onder tijdsdruk snel tot communicatieproblemen leiden.

Oefenen creëert bovendien routine en bouwt vertrouwen. Mensen weten wie welke rol opneemt, welke informatie eerst moet worden gevalideerd, wie de communicatie goedkeurt en wanneer moet worden opgeschaald.

Oefenen, oefenen en nog eens oefenen dus. Want pas onder druk ontdek je of een crisisplan werkelijk een crisisaanpak is. Door vooraf te hebben geoefend hoe je snel, consistent en menselijk communiceert bescherm je daadwerkelijk reputatie. Wie goed voorbereid is, verkleint de kans dat de organisatie als slachtoffer verantwoordelijk wordt gehouden voor de manier waarop de crisis werd aangepakt. Dat is waar reputatie uiteindelijk wordt gemaakt of gekraakt.

Bronnen en verder lezen.