Eerst feiten veiligstellen
Bepaal wat is gebeurd, welke persoonsgegevens betrokken zijn, hoeveel personen geraakt kunnen zijn, wie toegang had en of misbruik aannemelijk is. Tegelijk moeten technische en organisatorische maatregelen verdere schade beperken.
Lees de toelichting
Documenteer tijdstippen, bronnen, aannames en besluiten. Ook een niet-gemeld datalek moet in het interne datalekregister worden vastgelegd met de reden voor het besluit.
Risico voor betrokkenen beoordelen
Kijk niet alleen naar de gevoeligheid van gegevens, maar ook naar identificeerbaarheid, volume, kwetsbaarheid van betrokkenen, mogelijke gevolgen en de effectiviteit van maatregelen zoals encryptie.
Lees de toelichting
Een hoog risico kan leiden tot informatie aan betrokkenen. Die communicatie moet begrijpelijk uitleggen wat is gebeurd, welke gevolgen mogelijk zijn en wat personen zelf kunnen doen.
Privacy en cybersecurity samen
Bij ransomware, accountovername of ketenincidenten lopen technisch herstel, AVG-beoordeling, contractuele meldingen en mogelijk verplichtingen onder de Cyberbeveiligingswet naast elkaar.
Lees de toelichting
Vooraf afgesproken incidentregie voorkomt tegenstrijdige communicatie en gemiste termijnen. Datajuristen kan vanuit een abonnement direct opschalen met een bekende PO, FG of CISO.
Wat moet in ieder geval zijn geregeld?
Tijdstip van ontdekking vastleggen
Soorten gegevens en betrokkenen bepalen
Waarschijnlijke gevolgen beoordelen
Maatregelen en restrisico documenteren
AP, betrokkenen en andere meldplichten beoordelen
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
