Wat is het stappenplan bij een datalek?
Stap 1: Meld het incident direct
Een medewerker meldt een (mogelijk) datalek direct aan:
Luuk van Bergen
Teamlead Service & Support
l.vanbergen@kwbn.nl
Wanneer telefonisch contact sneller is, heeft dit de voorkeur.
De melding bevat voor zover bekend:
- wat is gebeurd;
- wanneer het is gebeurd;
- wanneer het is ontdekt;
- welke persoonsgegevens betrokken zijn;
- hoeveel personen betrokken zijn;
- of het lek nog gaande is;
- welke maatregelen al zijn genomen.
Stap 2: Breng de situatie in kaart
De privacyverantwoordelijke onderzoekt:
- oorzaak van het incident;
- aard van de persoonsgegevens;
- aantal betrokken personen;
- betrokken systemen;
- wie toegang heeft gehad;
- of de gegevens versleuteld waren;
- mogelijke gevolgen.
Hierbij wordt ook gekeken of sprake is van bijzondere persoonsgegevens of andere gevoelige gegevens.
Stap 3: Beperk de schade
Afhankelijk van het incident worden direct maatregelen genomen.
Bijvoorbeeld:
- account blokkeren;
- wachtwoorden wijzigen;
- bestand offline halen;
- laptop op afstand wissen;
- ontvanger verzoeken gegevens direct te verwijderen;
- toegang intrekken;
- ICT-partner inschakelen.
Bij complexe incidenten (bijvoorbeeld ransomware of een cyberaanval) kan een externe ICT- of forensisch specialist worden ingeschakeld.
Stap 4: Risicobeoordeling
De privacyverantwoordelijke beoordeelt:
- welke risico's betrokkenen lopen;
- hoe waarschijnlijk misbruik is;
- hoe groot de impact is;
- welke aanvullende maatregelen nodig zijn.
Stap 5: Besluit over melding
Binnen uiterlijk 72 uur na ontdekking wordt beoordeeld of melding aan de Autoriteit Persoonsgegevens noodzakelijk is.
Wanneer melding verplicht is, verzorgt de privacyverantwoordelijke deze melding namens KWbN.
Stap 6: Informeren van betrokkenen
Wanneer het datalek waarschijnlijk een hoog risico oplevert voor betrokkenen, worden zij zo snel mogelijk geïnformeerd.
De communicatie bevat minimaal:
- wat er is gebeurd;
- welke gegevens betrokken zijn;
- mogelijke gevolgen;
- welke maatregelen KWbN heeft genomen;
- wat betrokkenen zelf kunnen doen;
- contactgegevens voor vragen.
Alle communicatie verloopt centraal via de privacyverantwoordelijke.
Stap 7: Registratie
Alle datalekken worden geregistreerd.
Ook wanneer:
- geen melding bij de AP nodig is;
- geen betrokkenen zijn geïnformeerd.