Datalek? Een helder stappenplan voor de eerste 72 uur
Bij een datalek telt elke minuut. Een praktisch stappenplan: wat je direct doet, wanneer je moet melden bij de Autoriteit Persoonsgegevens, en hoe je herhaling voorkomt.
Door Limburg Cyber Group
Een verkeerd geadresseerde mail met bijlage, een gestolen laptop, een gehackt account: een datalek is zo gebeurd. Op zo’n moment maakt een koel hoofd en een helder stappenplan het verschil. Hieronder wat je doet in de eerste uren.
Stap 1: beperk de schade (direct)
Handel eerst het lek zelf af. Trek toegang in van een gehackt account, wijzig wachtwoorden, koppel een besmet apparaat los, of probeer een verkeerd verzonden bericht in te trekken. Doel: voorkomen dat er méér data weglekt.
Stap 2: leg vast wat er gebeurd is
Noteer feitelijk: wat is er gelekt, om welke (persoons)gegevens gaat het, hoeveel mensen zijn betrokken, wanneer en hoe is het ontdekt? Deze documentatie heb je nodig voor je afweging én voor een eventuele melding.
Stap 3: beoordeel of je moet melden
Onder de AVG geldt een meldplicht datalekken. De hoofdregels:
- Is er een risico voor de betrokkenen? Dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens.
- Is het risico hoog (bijvoorbeeld gevoelige gegevens)? Dan moet je ook de betrokkenen zelf informeren.
- Is een echt risico onwaarschijnlijk? Dan hoef je niet te melden, maar leg je afweging wél vast.
Val je ook onder NIS2, dan kan daarnaast de NIS2-meldplicht gelden, richting een andere instantie. Twee sporen die je niet moet verwarren.
Stap 4: informeer wie het moet weten
Naast toezichthouder en betrokkenen: denk aan je verwerkers, je eventuele verzekeraar en intern de verantwoordelijken. Communiceer eerlijk en feitelijk; verdoezelen maakt het altijd erger.
Stap 5: voorkom herhaling
Als het stof is neergedaald, kijk je terug: hoe kon dit gebeuren, en welke maatregel voorkomt het de volgende keer? Vaak zijn dat basale dingen, MFA, bewustwording rond phishing, of betere afspraken over gegevensdeling.
Bereid je nu voor, niet straks
De tijd om na te denken over datalekken is nu, niet tijdens een incident. Wij helpen je een simpel incident- en meldproces op te stellen, zodat je in het heetst van de strijd weet wat te doen. Bekijk onze dienst cybersecurity of plan een gesprek.
Lees meer
Security-awareness: van eenmalige training naar een veilige cultuur
Je medewerkers zijn je grootste risico én je beste verdediging. Zo bouw je aan echte beveiligingsbewustwording die beklijft, verder dan een verplichte cursus.
Updates en patchmanagement: de saaiste maatregel die de meeste aanvallen stopt
Achterstallige updates zijn de meest gebruikte ingang voor aanvallers. Waarom tijdig patchen zo belangrijk is, en hoe je het simpel en gestructureerd aanpakt.
Je kantoornetwerk en wifi beveiligen: de basis die vaak wordt vergeten
Je netwerk is de voordeur van je bedrijf. Praktische stappen om je wifi, router en gastnetwerk te beveiligen, zonder dat je netwerkbeheerder hoeft te worden.