Wat te doen bij een datalek? Onmisbaar stappenplan in 7 stappen
Een e-mail met persoonsgegevens naar de verkeerde ontvanger. Een laptop die wordt gestolen. Een medewerker die op een phishinglink klikt waardoor onbevoegden toegang krijgen tot systemen. Of een bestand met persoonsgegevens dat per ongeluk openbaar toegankelijk blijkt te zijn.
Een datalek kan op allerlei manieren ontstaan. Op zo’n moment telt niet alleen hoe goed je organisatie technisch is beveiligd. Minstens zo belangrijk is dat medewerkers weten wat ze moeten doen zodra ze een mogelijk datalek ontdekken.
Want als niemand weet waar een incident gemeld moet worden, wie de melding beoordeelt of wie eventueel contact opneemt met de toezichthouder, gaat kostbare tijd verloren.
Een goede datalekprocedure begint daarom al vóórdat er daadwerkelijk iets misgaat. In dit artikel leggen we uit welke stappen je als organisatie geregeld moet hebben.
Inhoudsopgave
- Wat is een datalek?
- Een goede datalekprocedure in 7 stappen
- Stap 1: zorg dat medewerkers weten waar ze een datalek moeten melden
- Stap 2: beperk zo snel mogelijk de schade
- Stap 3: onderzoek wat er precies is gebeurd
- Stap 4: bepaal of je het datalek bij de autoriteit moet melden
- Stap 5: bepaal of betrokkenen geïnformeerd moeten worden
- Stap 6: registreer het incident en bewaak de opvolging
- Stap 7: analyseer de oorzaak en voorkom herhaling
- ISO 27001: incidentmanagement als onderdeel van informatiebeveiliging
- En wat betekent NIS2 voor incidentmeldingen?
- Medewerkers zijn een onmisbare schakel
- Van procedure naar werkend proces
Wat is een datalek?
Bij een datalek gaat het om een inbreuk op de beveiliging van persoonsgegevens. Persoonsgegevens kunnen bijvoorbeeld verloren zijn gegaan, gewijzigd zijn, vernietigd zijn of bij iemand terecht zijn gekomen die daar geen toegang toe had mogen hebben.
Dat hoeft dus niet altijd het gevolg te zijn van een cyberaanval. Ook een menselijke fout kan een datalek veroorzaken. Denk bijvoorbeeld aan:
- een e-mail met persoonsgegevens die naar de verkeerde persoon wordt gestuurd;
- het verliezen van een laptop, telefoon of USB-stick;
- een verkeerd ingestelde map waardoor documenten openbaar toegankelijk zijn;
- een medewerker die persoonsgegevens downloadt of inziet zonder daarvoor bevoegd te zijn;
- een succesvolle phishingaanval waarbij een account wordt overgenomen.
Het belangrijkste is dat medewerkers een mogelijk incident niet zelf hoeven te beoordelen als datalek voordat ze het melden. Bij twijfel moet melden juist laagdrempelig zijn. De beoordeling kan daarna plaatsvinden door de daarvoor verantwoordelijke personen.
Stap 1: zorg dat medewerkers weten waar ze een datalek moeten melden
Een datalekprocedure op papier hebben is niet voldoende. Medewerkers moeten de procedure kennen én weten wat er van hen wordt verwacht.
Maak daarom heel concreet waar een medewerker terechtkan. Is er een digitaal meldingsformulier? Een centraal e-mailadres? Moet een medewerker de Security Officer, Privacy Officer, Functionaris Gegevensbescherming (FG) of IT-afdeling informeren?
Zorg vooral dat een medewerker niet eerst hoeft uit te zoeken wie verantwoordelijk is. Hoe eenvoudiger de meldroute, hoe groter de kans dat incidenten snel boven water komen.
Een goed meldingsformulier helpt daarbij. Laat in ieder geval vastleggen:
- wanneer het incident is ontdekt;
- wat er precies is gebeurd;
- of het incident nog voortduurt of inmiddels is gestopt;
- welke persoonsgegevens mogelijk zijn betrokken;
- hoeveel personen mogelijk zijn getroffen;
- welke systemen, locaties of afdelingen betrokken zijn;
- welke maatregelen eventueel al zijn genomen.
Zo ontstaat direct een dossier waarmee de verantwoordelijke binnen de organisatie verder kan.
Stap 2: beperk zo snel mogelijk de schade
Na een melding moet duidelijk zijn wie in actie komt. Afhankelijk van het incident kunnen bijvoorbeeld IT, de Security Officer, Privacy Officer, FG en het management betrokken worden.
De eerste prioriteit is het beperken van de schade. Denk aan het blokkeren van een account, intrekken van toegangsrechten, op afstand wissen van een apparaat, verwijderen van openbaar toegankelijke informatie of contact opnemen met een verkeerde ontvanger met het verzoek gegevens te verwijderen.
Tegelijkertijd moet je voorkomen dat belangrijke informatie over het incident verloren gaat. Leg daarom acties, tijdstippen en bevindingen direct vast.
Dit laat zien waarom alleen een meldprocedure niet genoeg is. Er moet ook een duidelijke follow-upprocedure zijn: wie pakt de melding op, binnen welke termijn, wie neemt beslissingen en wie bewaakt de voortgang?
Stap 3: onderzoek wat er precies is gebeurd
Zodra de eerste maatregelen zijn genomen, moet de omvang van het incident worden vastgesteld.
Onderzoek bijvoorbeeld welke gegevens zijn gelekt, hoeveel personen zijn getroffen, wie toegang tot de gegevens kan hebben gehad en welke gevolgen dat voor de betrokken personen kan hebben.
Het maakt daarbij veel verschil of bijvoorbeeld alleen zakelijke contactgegevens zijn ingezien of dat het gaat om financiële gegevens, inloggegevens of bijzondere persoonsgegevens.
Op basis van deze analyse bepaal je het risico voor de rechten en vrijheden van de betrokken personen. Die beoordeling is belangrijk voor de volgende stap: moet het datalek worden gemeld bij de toezichthouder?
Stap 4: bepaal of je het datalek bij de autoriteit moet melden
Onder de AVG geldt dat een datalek in bepaalde gevallen bij de bevoegde privacytoezichthouder moet worden gemeld.
In Nederland is dat de Autoriteit Persoonsgegevens (AP). Een meldingsplichtig datalek moet in principe binnen 72 uur nadat de organisatie ervan op de hoogte is geraakt worden gemeld. Is nog niet alle informatie beschikbaar? Dan kan een eerste melding worden gedaan en later worden aangevuld.
Voor organisaties in België is de Gegevensbeschermingsautoriteit (GBA) de bevoegde toezichthouder. Ook daar geldt vanuit de AVG de termijn van 72 uur voor een meldingsplichtige gegevensinbreuk.
Juist vanwege deze korte termijn is een interne meldprocedure belangrijk. Wanneer een medewerker een incident pas dagen later meldt of een melding intern blijft liggen, kan de organisatie te laat zijn voor haar wettelijke verplichtingen.
Leg daarom vooraf vast wie beslist of een melding noodzakelijk is en wie bevoegd is om deze melding bij de toezichthouder te doen.
Stap 5: bepaal of betrokkenen geïnformeerd moeten worden
Een melding aan de toezichthouder is niet altijd het einde van het proces. Wanneer een datalek waarschijnlijk een hoog risico oplevert voor de rechten en vrijheden van personen, kan het ook noodzakelijk zijn om de betrokken personen zelf te informeren.
Daarbij moet duidelijk worden uitgelegd wat er is gebeurd, wat de mogelijke gevolgen zijn en welke maatregelen iemand zelf kan nemen.
Denk bijvoorbeeld aan het wijzigen van een wachtwoord wanneer inloggegevens zijn buitgemaakt.
Ook hiervoor wil je niet tijdens een incident nog moeten bepalen wie de communicatie opstelt, wie deze controleert en wie toestemming geeft voor verzending. Neem deze verantwoordelijkheden daarom mee in je procedure.
Stap 6: registreer het incident en bewaak de opvolging
Een belangrijk onderdeel dat in de praktijk nog weleens wordt vergeten, is registratie.
Organisaties moeten datalekken documenteren, óók wanneer na beoordeling blijkt dat melding bij de Autoriteit Persoonsgegevens of Gegevensbeschermingsautoriteit niet noodzakelijk is.
Leg daarom niet alleen het incident zelf vast, maar ook:
- de beoordeling van het risico;
- de beslissing om wel of niet extern te melden;
- de onderbouwing van die beslissing;
- uitgevoerde maatregelen;
- verantwoordelijken en deadlines;
- de actuele status van het incident;
- eventuele vervolgacties.
Een digitaal managementsysteem kan hierbij helpen. In plaats van losse e-mails, spreadsheets en documenten ontstaat één centrale registratie waarin taken, verantwoordelijkheden, statussen en maatregelen gevolgd kunnen worden.
Stap 7: analyseer de oorzaak en voorkom herhaling
Een datalek afsluiten zodra het probleem technisch is opgelost, is een gemiste kans. Gebruik ieder incident om de organisatie structureel te verbeteren.
Hoe kon het gebeuren? Was een technische beveiligingsmaatregel onvoldoende? Waren toegangsrechten verkeerd ingericht? Was een procedure onduidelijk? Of wist een medewerker niet hoe hij of zij moest handelen?
Op basis van een oorzaakanalyse kunnen corrigerende maatregelen worden vastgesteld. Denk aan het aanpassen van autorisaties, verbeteren van een werkinstructie, extra technische beveiliging of aanvullende security-awareness-training.
Daarmee wordt incidentmanagement onderdeel van continu verbeteren.
ISO 27001: incidentmanagement als onderdeel van informatiebeveiliging
Voor organisaties die werken volgens ISO 27001 is een gestructureerde aanpak van informatiebeveiligingsincidenten eveneens belangrijk. ISO 27001 vraagt om een Information Security Management System (ISMS), waarbij risico’s, verantwoordelijkheden, procedures en verbetermaatregelen structureel worden beheerst.
Daar hoort ook bij dat informatiebeveiligingsincidenten op een beheerste manier worden gemeld, beoordeeld en afgehandeld.
Een goede datalekprocedure past daar logisch in. Let wel: niet ieder informatiebeveiligingsincident is automatisch een datalek. Een storing of cyberincident kan bijvoorbeeld de beschikbaarheid van systemen raken zonder dat persoonsgegevens zijn betrokken. Andersom kan een verkeerd verzonden e-mail wél een datalek zijn zonder dat er sprake is van een grote cyberaanval.
Het is daarom slim om incidentmanagement breed in te richten en binnen dat proces vast te stellen of er óók sprake is van een datalek.
En wat betekent NIS2 voor incidentmeldingen?
Naast de AVG speelt voor steeds meer organisaties ook NIS2 een belangrijke rol. NIS2 richt zich op de cyberbeveiliging en weerbaarheid van essentiële en belangrijke organisaties.
Ook hier is incidentmanagement een belangrijk onderdeel. Voor organisaties die onder de NIS2-verplichtingen vallen, gelden bij significante incidenten specifieke meldverplichtingen. De Europese richtlijn gaat daarbij uit van een gefaseerd proces, met onder meer een vroegtijdige waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur.
Dat maakt een goede interne meldstructuur nog belangrijker.
Een cyberincident kan bovendien meerdere verplichtingen tegelijk activeren. Bij een aanval waarbij persoonsgegevens worden buitgemaakt, kan bijvoorbeeld zowel sprake zijn van een datalek onder de AVG als van een significant cyberincident waarvoor NIS2-verplichtingen gelden.
Zorg daarom dat je incidentprocedure niet uit losse eilandjes bestaat. Breng privacy, informatiebeveiliging, IT, kwaliteit en compliance bij elkaar en leg vast wie welke wettelijke verplichtingen beoordeelt.
Medewerkers zijn een onmisbare schakel
Technische maatregelen blijven essentieel, maar medewerkers spelen een minstens zo belangrijke rol. Zij zijn vaak degenen die als eerste merken dat er iets misgaat.
Een medewerker die een verkeerd verstuurde e-mail direct meldt, kan ervoor zorgen dat snel contact wordt opgenomen met de ontvanger. Een medewerker die een verdachte inlogmelding rapporteert, kan voorkomen dat een aanvaller langer toegang houdt tot een account.
Security awareness gaat daarom niet alleen over het voorkomen van incidenten. Medewerkers moeten ook weten hoe ze moeten handelen nadat er iets is misgegaan.
Maak melden daarom onderdeel van trainingen en onboarding en test periodiek of medewerkers de meldroute daadwerkelijk kennen.
Van procedure naar werkend proces
Bij een datalek wil je geen tijd verliezen met de vraag waar het formulier staat, wie verantwoordelijk is of wie een melding aan de toezichthouder moet doen.
De kracht zit daarom niet alleen in het hebben van een procedure, maar vooral in het werkend maken van die procedure.
Met een digitaal managementsysteem kun je meldingen centraal registreren, verantwoordelijkheden toewijzen, acties en maatregelen bewaken en aantoonbaar maken hoe incidenten zijn afgehandeld. Dat ondersteunt niet alleen de dagelijkse praktijk, maar helpt ook bij het structureel beheersen en verbeteren van processen rondom informatiebeveiliging, ISO 27001 en andere normen.
En vergeet daarbij de menselijke kant niet. Zorg dat medewerkers weten wat een mogelijk datalek is, waar ze het kunnen melden en waarom snel handelen belangrijk is.
Want hoe sneller een incident op de juiste plek terechtkomt, hoe sneller je de gevolgen kunt beperken.
Wil je weten hoe je meldingen, incidenten en opvolging centraal kunt organiseren binnen je managementsysteem? Neem gerust contact met ons op. We laten je graag zien hoe Pro-aQt daarbij kan ondersteunen.


