Datalek? Een helder stappenplan voor de eerste 72 uur
Bij een datalek telt elke minuut. Een praktisch stappenplan: wat je direct doet, wanneer je moet melden bij de Autoriteit Persoonsgegevens, en hoe je herhaling voorkomt.
Door Limburg Cyber Group
Een verkeerd geadresseerde mail met bijlage, een gestolen laptop, een gehackt account: een datalek is zo gebeurd. Op zo’n moment maakt een koel hoofd en een helder stappenplan het verschil. Hieronder wat je doet in de eerste uren.
Stap 1: beperk de schade (direct)
Handel eerst het lek zelf af. Trek toegang in van een gehackt account, wijzig wachtwoorden, koppel een besmet apparaat los, of probeer een verkeerd verzonden bericht in te trekken. Doel: voorkomen dat er méér data weglekt.
Stap 2: leg vast wat er gebeurd is
Noteer feitelijk: wat is er gelekt, om welke (persoons)gegevens gaat het, hoeveel mensen zijn betrokken, wanneer en hoe is het ontdekt? Deze documentatie heb je nodig voor je afweging én voor een eventuele melding.
Stap 3: beoordeel of je moet melden
Onder de AVG geldt een meldplicht datalekken. De hoofdregels:
- Is er een risico voor de betrokkenen? Dan meld je het binnen 72 uur bij de Autoriteit Persoonsgegevens.
- Is het risico hoog (bijvoorbeeld gevoelige gegevens)? Dan moet je ook de betrokkenen zelf informeren.
- Is een echt risico onwaarschijnlijk? Dan hoef je niet te melden, maar leg je afweging wél vast.
Val je ook onder NIS2, dan kan daarnaast de NIS2-meldplicht gelden, richting een andere instantie. Twee sporen die je niet moet verwarren.
Stap 4: informeer wie het moet weten
Naast toezichthouder en betrokkenen: denk aan je verwerkers, je eventuele verzekeraar en intern de verantwoordelijken. Communiceer eerlijk en feitelijk; verdoezelen maakt het altijd erger.
Stap 5: voorkom herhaling
Als het stof is neergedaald, kijk je terug: hoe kon dit gebeuren, en welke maatregel voorkomt het de volgende keer? Vaak zijn dat basale dingen, MFA, bewustwording rond phishing, of betere afspraken over gegevensdeling.
Bereid je nu voor, niet straks
De tijd om na te denken over datalekken is nu, niet tijdens een incident. Wij helpen je een simpel incident- en meldproces op te stellen, zodat je in het heetst van de strijd weet wat te doen. Bekijk onze dienst cybersecurity of plan een gesprek.
Lees meer
Passkeys voor je bedrijf: inloggen zonder wachtwoord en lastig te phishen
Passkeys vervangen het wachtwoord door een sleutel op je apparaat die op een nepsite niet werkt. Wat ze zijn, waar je op let en hoe je verstandig begint.
Je bedrijfswebsite beveiligen: het onderhoud dat vaak niemand doet
Veel MKB-websites draaien jaren zonder onderhoud. Dit moet je regelen: updates, beheerdersaccounts, geteste back-ups, HTTPS en de toegang tot je domein.
Phishing via een QR-code: hoe quishing werkt en hoe je team het herkent
Oplichters verstoppen links in QR-codes: in mails, pdf's, brieven en op stickers. Waarom dat werkt, hoe je het herkent en wat je je medewerkers vertelt.