Ga naar inhoud
Terug naar WikiIncident Types

Datalekken

Een datalek treedt op wanneer gevoelige, beschermde of vertrouwelijke informatie wordt benaderd, openbaar gemaakt of gestolen door onbevoegde personen. Datalekken kunnen leiden tot aanzienlijke financiële, juridische en reputatieschade.

Veelvoorkomende oorzaken van datalekken

Gecompromitteerde inloggegevens zijn verantwoordelijk voor de meerderheid van datalekken: zwakke wachtwoorden, credential stuffing en phishing dragen hier allemaal aan bij. Verkeerd geconfigureerde clouddiensten en databases stellen gegevens bloot aan het openbare internet. Softwarekwetsbaarheden stellen aanvallers in staat om ongepatchte systemen te misbruiken. Insider threats, zowel kwaadwillig als per ongeluk, blijven een belangrijke bron van gegevensblootstelling. Compromittering van externe leveranciers kan aanvallers indirect toegang tot uw gegevens geven.

Wettelijke verplichtingen

Onder de AVG (GDPR) moeten organisaties een kwalificerend datalek binnen 72 uur na ontdekking melden bij de Autoriteit Persoonsgegevens (AP), op grond van artikel 33. Als het lek een hoog risico oplevert voor de rechten en vrijheden van betrokkenen, moeten die personen ook rechtstreeks en in duidelijke taal worden geïnformeerd, op grond van artikel 34. De AP kan boetes opleggen tot €20 miljoen of 4% van de wereldwijde jaaromzet.

Naast de AVG gelden sectorale regels: NIS2, in Nederland omgezet naar de Cyberbeveiligingswet (Cbw), voor essentiële en belangrijke entiteiten (24-uurs vroegwaarschuwing, 72-uurs incidentmelding, eindrapport binnen een maand bij de sectorale toezichthouder en NCSC-NL), DORA voor financiële instellingen, PCI DSS voor betaalkaartgegevens, en de Wegiz voor de zorg.

Datalekresponsproces

Dam het lek in: trek actieve sessies op gecompromitteerde accounts in, isoleer getroffen hosts van het netwerk, blokkeer de IP-ranges van de aanvaller aan de perimeter, en sluit de bevestigde initiële toegangsroute. Beoordeel de omvang: welke categorieën persoonsgegevens zijn blootgesteld, hoeveel records en wie is getroffen. Stel bewijs veilig voor forensisch onderzoek: inloglogboeken, mailbox-auditlogs, EDR-telemetrie, firewall- en proxy-logs, geheugenimages waar relevant, en schijfkopieën. Meld binnen 72 uur bij de Autoriteit Persoonsgegevens (AP) onder artikel 33 AVG, en bij sectorale toezichthouders plus NCSC-NL als NIS2 van toepassing is. Informeer betrokkenen rechtstreeks als het lek een hoog risico vormt voor hun rechten en vrijheden (artikel 34). Voer herstelmaatregelen door. Voer een post-incident review uit om herhaling te voorkomen.

Langetermijnimpact

Datalekken hebben gevolgen die jaren na het initiële incident doorwerken. Verlies van klantvertrouwen leidt tot verloren omzet. Boetes en juridische kosten stapelen zich op. Gestolen gegevens kunnen worden gebruikt voor identiteitsdiefstal, fraude of verdere aanvallen. Verzekeringspremies stijgen. Concurrentievoordeel kan verloren gaan door blootgesteld intellectueel eigendom.

Bespreek dit met een senior responder.

Bespreek dit met een senior responder
Incident response

Incident response nodig?

088 SECDESK (7323375)

Bel ons. Een senior responder neemt op.

  • Reactie binnen twee uur
  • Nederlands senior team

Noodformulier

Reactie binnen twee uur.

Is dit urgent? Bel ons, dan staan wij direct naast u.

088 SECDESK (7323375)

Kan het niet wachten? Bel 088 SECDESK (7323375) nu

Noodlijn088 SECDESK
Bel direct