Control One
ISO 27001 20 augustus 2026 · 6 min leestijd · Control One Redactie

Datalek: wat je doet in de eerste 72 uur

Bij een datalek loopt er een wettelijke klok. Zo pak je de eerste 72 uur aan: beheersen, beoordelen, melden bij de AP en communiceren, zonder te improviseren.

Datalek: wat je doet in de eerste 72 uur

Op het moment dat je een datalek ontdekt, begint een wettelijke klok te lopen: bij een meldplichtig datalek moet je binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dat is niet het moment om te bedenken wie je moet bellen. Dat bedenk je vooraf.

Incident of datalek?

Niet elk incident is een datalek. Een datalek is de deelverzameling waarbij persoonsgegevens onbedoeld toegankelijk zijn geworden, verloren zijn gegaan of onrechtmatig zijn verwerkt. De datalek-check is een vaste stap in je incidentbeoordeling.

De eerste 72 uur, stap voor stap

  1. Beheersen (uur 0-2). Verspreiding stoppen: account blokkeren, systeem isoleren, wachtwoorden resetten. Eerst de bloeding stelpen.
  2. Bewijs veiligstellen. Logs exporteren vóór je gaat opschonen. Wat je nu wist, komt nooit meer terug.
  3. Impact bepalen. Welke gegevens, van hoeveel mensen, hoe gevoelig? Dit bepaalt of het meldplichtig is.
  4. Beoordelen en melden (binnen 72 uur). Meldplichtig tenzij het onwaarschijnlijk is dat het lek een risico voor betrokkenen oplevert. Bij twijfel: melden.
  5. Betrokkenen informeren bij waarschijnlijk hoog risico.
  6. Herstellen en evalueren. Schoon terugzetten, en leren van het incident.

Het draaiboek dat je vooraf maakt

Improviseren tijdens een crisis kost uren die je niet hebt. Een incidentresponsplan bevat de contactlijst (AP, cyberverzekeraar, IT-partner, forensisch specialist), conceptteksten voor klantcommunicatie, en de afspraak wie mag beslissen.

Tip van Control One: De grootste organisatorische valkuil: het incident ligt bij IT, de meldplicht bij privacy, en tussen die twee valt de 72-uurstermijn. Maak de datalek-check een verplichte stap in je incident-triage, zodat de klok gaat lopen op het moment van ontdekking, niet dagen later.

Eén register voor drie plichten

Registreer élk incident met de datalek-beoordeling erbij. Eén register dekt zo de ISO-registratie, de AVG-documentatieplicht (ook voor niet-gemelde lekken) en je bewijsdossier als de AP later vragen stelt.

Voorbereiding is het verschil tussen een beheerste 72 uur en chaos. Wil je weten of jouw incidentproces staat? Doe de Quickscan of bekijk de ISO 27001-checklist.

Klaar om te starten met ISO 27001?

Control One begeleidt je stap voor stap door het ISMS-implementatieproces. Van gap-analyse tot certificeringsaudit — inclusief 120+ templates en de Annex A-controls.

Naslagwerk uit de kennisbank