Wat is een datalek
Een datalek is elke situatie waarin persoonsgegevens ongeautoriseerd worden ingezien, gekopieerd, verloren of gewijzigd. Onder de AVG telt een verloren USB-stick met klantgegevens even zwaar als een ransomware-aanval die twee miljoen records exfiltreert. Nederlandse organisaties zijn verplicht een datalek binnen 72 uur te melden bij de Autoriteit Persoonsgegevens, tenzij het lek geen risico vormt voor de betrokkenen. Bij twijfel is melden de veilige keuze. De ernst van een lek wordt bepaald door het type gegevens, het aantal betrokkenen en de kans op verder misbruik.
Wanneer is iets officieel een datalek
De AVG omschrijft een datalek als een inbreuk op de beveiliging die leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of toegang tot persoonsgegevens. Die formulering is bewust breed. Een gestolen laptop met niet-versleutelde klantdossiers valt eronder. Een e-mail die naar de verkeerde ontvanger is gestuurd ook. Een verkeerd geconfigureerde clouddatabase die publiek toegankelijk is geworden, eveneens. En natuurlijk een ransomware-groep die werknemersgegevens exfiltreert voordat de servers worden versleuteld.
Niet elk beveiligingsincident is een datalek. Een geblokkeerde phishing-poging niet. Een succesvolle brute-force inlogpoging op een account zonder persoonsgegevens ook niet. De toets is of persoonsgegevens zijn ingezien, gewijzigd of verloren, of dat waarschijnlijk is.
Wat moet u direct doen bij een datalek
Start de klok. De termijn van 72 uur begint op het moment dat uw organisatie ontdekt dat er een lek is, niet zodra het onderzoek is afgerond. Dam eerst in: isoleer getroffen systemen, trek gecompromitteerde inloggegevens in, en bewaar logs en schijfkopieën voor forensisch onderzoek. Wis systemen niet en zet ze niet terug naar een schone staat voordat bewijsmateriaal is veiliggesteld: aanvallers laten vaak sporen achter die de initiële toegangsroute onthullen.
Documenteer elke actie met tijdstempel. Volgt er een boete, dan vraagt de Autoriteit Persoonsgegevens naar de tijdlijn van de reactie, niet alleen naar de uitkomst. Voor acute ondersteuning levert SecDesk [Incident response](/nl/phishing-aanval) met een senior responder binnen twee uur aan de lijn.
Wanneer moet u melden bij de Autoriteit Persoonsgegevens
Een datalek moet worden gemeld aan de Autoriteit Persoonsgegevens, tenzij het onwaarschijnlijk is dat het lek een risico oplevert voor de rechten en vrijheden van de betrokkenen. Dat risico wordt beoordeeld op de gevoeligheid van de gegevens, de omvang, de mate waarin personen identificeerbaar zijn, en de kans op vervolgschade zoals identiteitsfraude of financieel verlies.
Bij een hoog risico voor betrokkenen moeten die personen ook rechtstreeks worden geïnformeerd, in duidelijke taal. Voor een stapsgewijze uitleg van het Nederlandse meldproces zie onze gids over [datalek melden bij de Autoriteit Persoonsgegevens](/nl/wiki/datalek-melden-autoriteit-persoonsgegevens).
Welke gegevens kunnen gelekt zijn
Begin met de categorieën persoonsgegevens die aanwezig zijn in het getroffen systeem. Klantsystemen bevatten meestal namen, e-mailadressen, telefoonnummers, adressen en transactiegeschiedenis. HR-systemen bevatten salarisgegevens, bankrekeningnummers, BSN en beoordelingen. Zorgverleners houden diagnoses, behandelplannen en verzekeringsgegevens bij, die onder de AVG als bijzondere categorieën gelden en strengere meldregels kennen.
Aanvallers richten zich steeds vaker op back-upsystemen en e-mailarchieven, omdat daar jaren aan gegevens op één plek staan. Een lek in één e-mailarchief kan gevoeliger gegevens blootstellen dan een lek in een transactionele database.
Hoe voorkomt u een volgend datalek
De meeste lekken beginnen met een bekende, oplosbare oorzaak: een gephishte inlog zonder meervoudige authenticatie, een ongepatchte publiek bereikbare server, of een verkeerd geconfigureerde cloudresource. Het dichten van die drie gaten sluit de meeste realistische aanvalspaden af. Onderhoud een geteste back-upstrategie met offline kopieën, segmenteer het netwerk om laterale beweging te beperken, en oefen het incident response plan minstens twee keer per jaar. Voor doorlopend zicht op de gaten die aanvallers daadwerkelijk zouden gebruiken, brengt [threat exposure management](/nl/threat-exposure-management) het externe aanvalsoppervlak continu in kaart en signaleert nieuwe zwaktes zodra ze ontstaan.
Bespreek dit met een senior responder.
Bespreek dit met een senior responderIncident response nodig?
- Reactie binnen twee uur
- Nederlands senior team