Direct antwoord
Annex A-maatregel 5.5 eist dat de organisatie contacten met relevante autoriteiten onderhoudt: weten welke instanties je wanneer moet bereiken (Autoriteit Persoonsgegevens bij datalekken, politie bij cybercrime, sectortoezichthouders) en wie dat namens de organisatie doet. Een eenvoudig contactoverzicht met meldprocedures volstaat voor het MKB.
Annex A-maatregel 5.5 van ISO 27001, “Contact with authorities”, eist dat de organisatie contact onderhoudt met relevante autoriteiten. Als er een datalek, cyberaanval of ander ernstig incident speelt, is dat niet het moment om uit te zoeken wie je moet bellen.
Wat eist de maatregel?
Bepaal welke autoriteiten relevant zijn, wie binnen de organisatie het contact onderhoudt, en via welke kanalen en binnen welke termijnen meldingen moeten plaatsvinden. Het doel is tweeledig: snel kunnen melden en escaleren bij incidenten, en op de hoogte blijven van relevante wet- en regelgeving.
Zo vul je hem in
- Maak een contactoverzicht: per autoriteit de meldroute, termijn en interne verantwoordelijke. Voor Nederlandse MKB-organisaties: de Autoriteit Persoonsgegevens (datalek melden binnen 72 uur), politie (aangifte bij cybercrime), en afhankelijk van sector en NIS2-status het NCSC/CSIRT, de RDI of een sectortoezichthouder.
- Koppel aan de incidentprocedure: het meldbesluit (wel of niet melden, door wie) is een vaste stap in de incidentafhandeling, niet een losse actie.
- Houd het actueel: controleer het overzicht jaarlijks; meldportalen en termijnen wijzigen, zeker rond nieuwe wetgeving zoals NIS2.
Waar let de auditor op?
De auditor vraagt: “er is vanmorgen een datalek ontdekt, wat doe je?” Het antwoord moet zonder zoeken de meldroute en termijn bevatten. Een verouderd overzicht, onduidelijkheid over wie meldt, of een organisatie die niet weet of ze onder NIS2 valt, zijn de gangbare bevindingen.
Zo werkt dit in Control One
In de portal zie je per normeis welke maatregelen, documenten en bewijsstukken eraan gekoppeld zijn, met de status erbij.
Veelgestelde vragen
Welke autoriteiten zijn voor een Nederlands MKB-bedrijf relevant?
Vrijwel altijd: de Autoriteit Persoonsgegevens (datalekken) en de politie (aangifte cybercrime). Afhankelijk van de sector: het NCSC of de RDI (NIS2-organisaties), DNB of AFM (financieel), IGJ (zorg) en de brandweer of omgevingsdienst voor fysieke incidenten.
Moet er proactief contact zijn of alleen bij incidenten?
De maatregel vraagt om onderhouden contacten: weten wie je moet bereiken, via welk kanaal en binnen welke termijn. Voor de meeste organisaties betekent dit een actueel contactoverzicht plus meldprocedures, geen periodiek overleg.