Op het moment dat je een datalek ontdekt, begint een wettelijke klok te lopen: bij een meldplichtig datalek moet je binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dat is niet het moment om te bedenken wie je moet bellen. Dat bedenk je vooraf.
Incident of datalek?
Niet elk incident is een datalek. Een datalek is de deelverzameling waarbij persoonsgegevens onbedoeld toegankelijk zijn geworden, verloren zijn gegaan of onrechtmatig zijn verwerkt. De datalek-check is een vaste stap in je incidentbeoordeling.
De eerste 72 uur, stap voor stap
- Beheersen (uur 0-2). Verspreiding stoppen: account blokkeren, systeem isoleren, wachtwoorden resetten. Eerst de bloeding stelpen.
- Bewijs veiligstellen. Logs exporteren vóór je gaat opschonen. Wat je nu wist, komt nooit meer terug.
- Impact bepalen. Welke gegevens, van hoeveel mensen, hoe gevoelig? Dit bepaalt of het meldplichtig is.
- Beoordelen en melden (binnen 72 uur). Meldplichtig tenzij het onwaarschijnlijk is dat het lek een risico voor betrokkenen oplevert. Bij twijfel: melden.
- Betrokkenen informeren bij waarschijnlijk hoog risico.
- Herstellen en evalueren. Schoon terugzetten, en leren van het incident.
Het draaiboek dat je vooraf maakt
Improviseren tijdens een crisis kost uren die je niet hebt. Een incidentresponsplan bevat de contactlijst (AP, cyberverzekeraar, IT-partner, forensisch specialist), conceptteksten voor klantcommunicatie, en de afspraak wie mag beslissen.
Tip van Control One: De grootste organisatorische valkuil: het incident ligt bij IT, de meldplicht bij privacy, en tussen die twee valt de 72-uurstermijn. Maak de datalek-check een verplichte stap in je incident-triage, zodat de klok gaat lopen op het moment van ontdekking, niet dagen later.
Eén register voor drie plichten
Registreer élk incident met de datalek-beoordeling erbij. Eén register dekt zo de ISO-registratie, de AVG-documentatieplicht (ook voor niet-gemelde lekken) en je bewijsdossier als de AP later vragen stelt.
Voorbereiding is het verschil tussen een beheerste 72 uur en chaos. Wil je weten of jouw incidentproces staat? Doe de Quickscan of bekijk de ISO 27001-checklist.
Klaar om te starten met ISO 27001?
Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.
Naslagwerk uit de kennisbank
Datalek melden: stappenplan binnen 72 uur
Een datalek met risico voor betrokkenen moet binnen 72 uur gemeld worden bij de Autoriteit Persoonsgegevens. Stappenplan: vaststellen, beperken, beoordelen, melden en leren.
Wat is een datalek?
Een datalek is een beveiligingsincident waarbij persoonsgegevens verloren gaan of onrechtmatig worden verwerkt. Uitleg met voorbeelden, meldplicht en de relatie met ISO 27001.
Wat is het verschil tussen een beveiligingsincident en een datalek?
Elk datalek is een incident, maar niet elk incident is een datalek: de definities, de beslisboom en waarom het onderscheid bepaalt of je binnen 72 uur moet melden.
Gerelateerde artikelen
ISO 27001 scope: te groot en te klein zijn allebei fout
De scope bepaalt wat je certificaat waard is. Zo vind je de juiste balans: groot genoeg om geloofwaardig te zijn, klein genoeg om haalbaar te blijven.
ISO 27001 hercertificering: de driejaarlijkse herbeoordeling voorbereiden
Na drie jaar volgt de hercertificering: een volledige herbeoordeling van je ISMS. Zo bereid je je voor, en waarom een levend systeem niets te vrezen heeft.
Fysieke beveiliging van je serverruimte en kantoor
Informatiebeveiliging stopt niet bij de firewall. Zo regel je de fysieke kant: beveiligingszones, toegang, en de serverruimte die geen opslaghok mag zijn.
Een tabletop-oefening houden: test je incidentplan voordat het echt is
Een incidentplan dat nooit is geoefend, is een hypothese. Zo houd je een tabletop-oefening die de gaten in je respons blootlegt, in een uur tijd.