Nu doen: veiligheid, bereik en regie
- Is er gevaar voor mensen, gebouw of apparatuur? Neem passende veiligheidsmaatregelen en schakel zo nodig de hulpdiensten in.
- Gebruik een telefoon of ander onafhankelijk kanaal als e-mail of chat is getroffen. Benoem incidentleider, besluitbevoegdheid en vervanger.
- Noteer ontdekkingstijd, waargenomen symptomen, getroffen processen en wat nog onbekend is. Vraag medewerkers niet elk afzonderlijk het systeem te herstellen.
- Laat technisch bevoegd personeel beoordelen of isoleren, stoppen of juist in bedrijf houden nodig is; behoud relevante sporen waar mogelijk.
Het NCSC adviseert een bellijst en logboek. De concrete technische handeling hangt van het type incident af; een stroomstoring vraagt een andere eerste ingreep dan een vermoedelijke inbraak. In het Britse Capita-besluit, par. 44 en 181–204, beoordeelde de ICO de late opvolging van een specifiek hoog-risicoalarm als tekortkoming. De interne responstijd van Capita is geen algemene wettelijke tijdslimiet voor MKB-organisaties.
Print of bewaar veilig offline. Noteer echte contactgegevens alleen in een beveiligde eigen kopie; het formulier verstuurt niets.
Veeg in de tabel opzij of gebruik de pijltjestoetsen voor andere kolommen.
| Onderdeel | Wat leg je vast? | Fictief ingevuld voorbeeld |
|---|---|---|
| Ontdekking en tijdlijn | Wanneer ontdekt; wat is bevestigd en nog onbekend? | Fictief: maandagochtend 08:10 planningssysteem onbereikbaar; oorzaak onbekend. |
| Veiligheid eerst | Is er direct gevaar voor mensen of locatie? | Geen letsel gemeld; werkplekverantwoordelijke controleert gebouw. |
| Incidentleider en vervanger | Wie neemt besluiten en wie vervangt die persoon? | Bedrijfsleider; vervanger nog niet bevestigd. |
| Processen en afnemers | Wat staat stil, wie wordt geraakt? | Afsprakenplanning stil; spoedopdrachten mogelijk geraakt, aantal onbekend. |
| Afgebakende systemen | Welke systemen/account mogen niet worden gewijzigd vóór onderzoek? | IT-beheerder onderzoekt; medewerkers starten geen eigen herstelpoging. |
| Bellijst buiten het getroffen systeem | Welke interne en externe contactroute werkt? | Papieren IT-nummer beschikbaar; leveranciersnummer buiten kantooruren nog open. |
| Tijdelijke werkwijze | Welk veilig alternatief is voorlopig toegestaan? | Spoedopdrachten via telefoon; papieren vastlegging met beperkte toegang. |
| Meldplichten apart | Privacy, Cbw, sector, contract en verzekering afzonderlijk beoordelen. | Persoonsgegevens betrokken? onbekend. Privacyverantwoordelijke beoordeelt dit vandaag. |
| Besluit en eigenaar | Wie besloot wat, waarom en wanneer wordt herzien? | Om 08:35 geen herstart zonder technische vrijgave; eigenaar bedrijfsleider. |
| Volgende update | Wanneer en via welk kanaal is de volgende status? | Teamupdate 09:30 telefonisch; klanttekst pas na feitencontrole. |
Noodkaart en incidentlog als bewerkbare CSV
Download zonder e-mailadres. Vul echte gegevens uitsluitend in je eigen beveiligde omgeving in; deze website ontvangt geen antwoorden.
Na eerste triage: minimale dienst en volgende update
Bepaal welke klanten of processen direct hinder ondervinden. Activeer alleen een vooraf beoordeelde noodwerkwijze: bijvoorbeeld telefoon voor spoedopdrachten, met gecontroleerde registratie en beperkte toegang. Maak een update-afspraak, ook als oorzaak en hersteltijd nog onbekend zijn. Beloof geen herstelmoment dat niet door de eigenaar of leverancier is bevestigd.
Meldingen volgen hun eigen toets
Een onbereikbaar systeem kan ook een inbreuk in verband met persoonsgegevens zijn, bijvoorbeeld bij verlies van toegang of gegevens. Maar uitval alleen bewijst geen AP-meldplicht. Een Cbw-melding vereist toepasselijkheid van de wet én een significant incident. Houd de afzonderlijke meldroutes bij en zet “onbekend” om in een onderzoekstaak, niet in “niet melden”.
Wat kan misgaan als je te vroeg herstart?
Ongecontroleerd herstel kan sporen vernietigen, corrupte data terugzetten of dezelfde kwetsbaarheid opnieuw activeren. Voor personen kan dat beschikbaarheid of vertrouwelijkheid van gegevens schaden; voor de onderneming betekent het meer stilstand, klachten en mogelijk een meld- of contractgeschil. Leg vast wie de vrijgave doet, welke functionele en beveiligingscontroles zijn voltooid en wat nog openstaat.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- NCSC: wat te doen bij een cyberincident? — Bellijst, logboek en voorbereiding; officiële guidance.
- NCSC: incidentrespons, waar begin ik? — Detectie, triage, besluitvorming, communicatie, respons, herstel en evaluatie; officiële guidance.
- NCSC: herstel van een cyberincident — Herstelplan, leveranciers, testen, RTO/RPO en evaluatie; officiële guidance.
- Autoriteit Persoonsgegevens: datalek, dit moet u doen — Stoppen, risico inschatten, melden en intern registreren; toezichthouderuitleg.
- AVG, Verordening (EU) 2016/679 — Art. 4(12), 32(1)(b–d), 33 en 34: beschikbaarheid/herstel/testen en afzonderlijke datalekplichten.
- ICO: Capita penalty notice, 15 oktober 2025 — Brits toezichtbesluit, par. 44, 181, 192–204 en 382: laat opgevolgd hoog-risicoalarm; geen Nederlandse norm of algemene MKB-responstijd.
