Welke volgorde werkt bij een incident?
- Beperk toegang en schade: blokkeer account, wis een apparaat op afstand of haal een publiek bestand offline.
- Leg tijdlijn, bron, bekende en onbekende feiten vast; betrek leverancier en interne eigenaar.
- Bepaal of persoonsgegevens zijn geraakt door verlies, vernietiging, wijziging, ongeoorloofde verstrekking of toegang.
- Beoordeel risico voor personen en AP-melding; beoordeel afzonderlijk of personen bij hoog risico moeten worden geïnformeerd.
- Registreer besluit, motivering, herstel, eigenaar en herbeoordeling bij nieuwe feiten.
Een verwerker informeert de verantwoordelijke zonder onredelijke vertraging; de verantwoordelijke draagt in de regel het besluit over AP-melding. De wettelijke criteria staan in AVG art. 4(12), 33 en 34.
Welke feiten beïnvloeden de risico-inschatting?
| Vraag | Wat zoek je uit? | Open punt |
|---|---|---|
| Kan iemand schade lijden? | Identiteitsmisbruik, vertrouwelijkheid, uitsluiting of financiële gevolgen | Gegevens en kwetsbaarheid onbekend |
| Wie kon de gegevens zien? | Verkeerde ontvanger, onbevoegd account, openbare link | Openen of kopiëren onbekend |
| Hoeveel en hoelang? | Aantal personen, periode en herleidbaarheid | Logs nog niet compleet |
| Wat is echt hersteld? | Toegang ingetrokken, versleuteling, ontvangerbevestiging | Herstel niet bewezen |
Gebruik de incidentenkaart
Gebruik deze incidentenkaart binnen je eigen beveiligde omgeving. Het is een beoordelingshulp, geen automatische conclusie over melden. Vul geen echte incidentgegevens op deze website in.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor de andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Ontdekt en tijdlijn | Wanneer ontdekte je het incident en wanneer begon het vermoedelijk? | Maandag 09:10 ontdekt; exacte verzendtijd in log nog te bevestigen. |
| Dienst en gebeurtenis | Welke dienst of drager is geraakt; verlies, wijziging of ongeoorloofde inzage? | Fictief: SaaS-bedrijf stuurt een klantoverzicht naar een verkeerde zakelijke ontvanger. |
| Gegevens en personen | Welke soorten gegevens, hoeveel personen en welke gevoeligheid? | Contactnamen en openstaande factuurstatus van 18 personen; volledige bijlage wordt onderzocht. |
| Ontvanger en verspreiding | Wie kon erbij, is geopend, doorgestuurd of verwijderd? Noteer onbekend expliciet. | Ontvanger zegt niet te hebben doorgestuurd; openen en verwijderen zijn nog onbekend. |
| Directe beperking | Welke toegang is ingetrokken en wat is teruggehaald of afgeschermd? | Ontvanger gevraagd te verwijderen; intern delen stopgezet en verkeerde adres geblokkeerd. |
| Risico voor personen | Welke gevolgen zijn mogelijk, wat verlaagt het risico, welk bewijs ontbreekt? | Ongewenste kennis van betaalstatus mogelijk. Ontvangstbevestiging alleen sluit verdere verspreiding niet uit. |
| Melding AP | Afzonderlijk besluit: risico onwaarschijnlijk of melding nodig? Waarom en wanneer? | Nog geen besluit: bijlage en ontvanger verifiëren; eigenaar beoordeelt vandaag. |
| Informeren personen | Afzonderlijk besluit: waarschijnlijk hoog risico? Zo ja, wanneer en hoe? | Nog geen besluit; beoordeling volgt na feitenonderzoek, niet automatisch gelijk aan AP-melding. |
| Eigenaar en acties | Wie beslist, wie verzamelt bewijs, welke termijn en volgende controle? | Privacycoördinator controleert mail-log en ontvangerreactie vandaag 14:00. |
| Registratie en herbeoordeling | Waar ligt het dossier en welke nieuwe feiten openen het besluit opnieuw? | Intern register; herbeoordeling bij bewijs van opening of andere bijlage-inhoud. |
Incidentenkaart: leg feiten, onzekerheden en besluiten vast als bewerkbare CSV
Download zonder e-mailadres. Je vult de CSV na downloaden in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Dit fictieve voorbeeld is geen melding aan een toezichthouder. Bewaar echte ingevulde versies alleen in je eigen beveiligde incidentproces.
Wat zegt een cyberaanval wel en niet?
In Natsionalna agentsia za prihodite, C-340/21, r.o. 29–33 en 47–57 legt het Hof uit dat ongeoorloofde toegang door een derde niet op zichzelf bewijst dat de beveiliging ongeschikt was. De verantwoordelijke moet de passendheid van zijn maatregelen kunnen aantonen. Dit ging over een Bulgaarse cyberaanval en schade, niet over een algemeen oordeel dat elk gehackt bedrijf moet of niet moet melden.
Risico en aantoonbare beperking
- Voor de persoon
- Verlies van vertrouwelijkheid, beschikbaarheid of juistheid kan onder meer identiteitsmisbruik, uitsluiting of het missen van een noodzakelijke dienst veroorzaken.
- Bepalende feiten
- Weeg soort en hoeveelheid gegevens, wie erbij kon, duur, kwetsbaarheid van personen, beveiliging, werkelijk gebruik en bewezen herstel. Noteer ontbrekend bewijs apart.
- Voor je organisatie
- De organisatie moet het incident beheersen, registreren en meldplichten beoordelen. Daarnaast kunnen klachten, contractueel herstel, toezicht of schadevorderingen ontstaan.
- Wat verlaagt het risico?
- Beperk het incident direct, bewaar forensische feiten, laat een bevoegde eigenaar AP-melding en informeren van personen afzonderlijk besluiten en heropen de afweging bij nieuwe informatie.
Dit is een praktische DCA-afweging, geen kansberekening of automatisch juridisch besluit. Toets de feiten en toepasselijke regels van jouw situatie.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . Fictieve voorbeelden en hulpmiddelen zijn praktische DCA-uitwerkingen.
- AVG, Verordening (EU) 2016/679 — Art. 5–6, 9, 12–22, 24–25, 28, 30, 32–35 en 44 e.v.; toets per verwerking.
- AP: Datalek? Dit moet u doen — Overzicht, beperken, afzonderlijk melden aan AP en betrokkenen, register; verwijderbevestiging is niet absoluut bewijs.
- EDPB Guidelines 9/2022 over datalekmeldingen, versie 2.0 — §§ 24–32, 63–78 en 96–97; bewustwording, risico, melding en uitzonderingen.
- HvJ EU 14 december 2023, Natsionalna agentsia za prihodite, C-340/21, ECLI:EU:C:2023:986 — R.o. 29–33, 47–57 en 75–85; cyberaanval toont niet automatisch ongeschikte beveiliging; verantwoordelijke moet geschiktheid kunnen aantonen.
