Welke zes afspraken controleer je?
- Objectscope: welke servers, tenants, applicaties en koppelingen staan echt onder beheer?
- Monitoring: prestatie, beschikbaarheid en security zijn verschillende diensten.
- Wijzigingen: wie vraagt aan, voert uit en keurt firewallregels, accounts en nieuwe servers goed?
- Back-up en herstel: per object, retentie, tests en wie beslist over terugzetten.
- Incident: bereikbaarheid, eerste bericht, feitenoverdracht, escalatie, kosten en onderlinge communicatie.
- Aansprakelijkheid en verzekering: limieten, uitsluitingen, meldvoorwaarden en eventuele eigen risico’s met passende jurist/adviseur beoordelen.
In Hof Arnhem-Leeuwarden 2025:1046, r.o. 5.4–5.15 waren aanbestedingsstukken en verdeling van beheerrechten doorslaggevend. Het hof wees de claim van Hof van Twente tegen de IT-partij af. Het maakte onder meer onderscheid tussen functionele monitoring en securitymonitoring en keek naar wijzigingen van de gemeente zelf. Het arrest is geen algemene vrijwaring voor IT-leveranciers.
Waarom lossen leverancier of verzekering het incident niet automatisch op?
In Rb. Noord-Nederland 2024:4317, r.o. 4.2–4.9 beheerde een reseller zelf de klanttenant zonder MFA. De indirecte provider kon die tenant niet monitoren en werd in deze zaak niet aansprakelijk gehouden voor de hack. De rechtbank behandelde de polis afzonderlijk in r.o. 4.16–4.19: polisdekking hangt af van het verzekerde risico en de feitelijke claim. Gebruik dit niet om te concluderen dat alle cloudkosten onverzekerd zijn.
Een leverancier, verwerker en IT-beheerder kunnen verschillende rollen hebben. Controleer bij persoonsgegevens ook de privacycontext van softwareleveranciers en bij selectie de IT-leveranciersbeoordeling.
Fictieve overdracht met open punt
Een fictieve groothandel vervangt haar voorraadserver. De IT-partij bevestigt monitoring van hardware, maar noemt de nieuwe applicatie niet in de back-uplijst. De proceseigenaar vraagt vóór gebruik om een objectlijst, een hersteltest en een schriftelijk incidentcontact. Totdat dat bewijs er is, blijft herstelbaarheid “onbekend”; een algemeen SLA-vinkje verandert dat niet.
Wat leg je bij een echt incident vast?
Bewaar contractversie, tickets, incidenttijdlijn, wijzigingen en besluiten. Laat technische feiten door de bevoegde partij controleren en beoordeel een claim of polisvraag afzonderlijk met juridisch of verzekeringsadvies. De praktische prioriteit blijft veilig doorwerken en herstel; procederen repareert het proces niet.
Verder lezen
Bronnen en broncontrole
Openbare primaire bronnen gecontroleerd op . De voorbeelden en hulpmiddelen zijn fictieve, praktische DCA-uitwerkingen.
- Hof Arnhem-Leeuwarden 25 februari 2025, ECLI:NL:GHARL:2025:1046 — Civiel hoger beroep; r.o. 5.4–5.15 en uitkomst. Beheerscope, monitoring en eigen beheerhandelingen; afwijzing claim gemeente.
- Rb. Noord-Nederland 6 november 2024, ECLI:NL:RBNNE:2024:4317 — Civiele bodemzaak, gepubliceerd 24 oktober 2025; r.o. 4.2–4.9, 4.16–4.19. Eigen tenantbeheer, MFA, cloudkosten en polisvoorwaarden.
- Hof Amsterdam 3 februari 2026, ECLI:NL:GHAMS:2026:275 — Hoger beroep kort geding; r.o. 6.3–6.12. Back-upplicht nieuwe server niet voldoende aannemelijk voor voorschot; geen bodemuitspraak.
- NCSC: incidentrespons, waar begin ik? — Detectie, triage, besluitvorming, communicatie, respons, herstel en evaluatie; officiële guidance.
- NCSC: herstel van een cyberincident — Herstelplan, leveranciers, testen, RTO/RPO en evaluatie; officiële guidance.
