Control One
Stappenplan ISO 27001

Datalek melden: stappenplan binnen 72 uur

5 min leestijd Bijgewerkt op 13 juli 2026

Direct antwoord

Een datalek handel je af in vijf stappen: (1) stel vast wat er gebeurd is en leg het direct vast, (2) beperk de schade, bijvoorbeeld door toegang te blokkeren, (3) beoordeel het risico voor betrokkenen, (4) meld binnen 72 uur bij de Autoriteit Persoonsgegevens als er risico is, en informeer betrokkenen bij hoog risico, (5) evalueer en verbeter. Registreer elk datalek intern, ook als melden niet nodig is.

Een datalek met risico voor betrokkenen moet binnen 72 uur na ontdekking gemeld worden bij de Autoriteit Persoonsgegevens. Dit stappenplan doorloopt de afhandeling van ontdekking tot evaluatie. Zorg dat het proces vooraf vastligt en geoefend is; tijdens een echt lek is er geen tijd om uit te zoeken wie wat moet doen.

Stap 1: Vaststellen en vastleggen (direct)

Leg vast wat er is gebeurd, wanneer het is ontdekt, welke gegevens en hoeveel personen mogelijk geraakt zijn. Start een incidentdossier met een tijdlijn; die heb je nodig voor de melding en eventueel later voor de toezichthouder.

Stap 2: Schade beperken (direct)

Stop het lek waar mogelijk: blokkeer accounts, trek toegangsrechten in, wis op afstand, haal systemen offline of vraag de onbedoelde ontvanger het bericht te verwijderen. Documenteer elke actie met tijdstip.

Stap 3: Risico beoordelen (binnen 24-48 uur)

Beoordeel het risico voor de betrokkenen: om welke soort gegevens gaat het (gevoelige gegevens wegen zwaar), hoeveel personen, is de data versleuteld, en wat kan een kwaadwillende ermee? Deze beoordeling bepaalt of je moet melden en aan wie. Leg de afweging schriftelijk vast, ook als de conclusie is dat melden niet nodig is.

Stap 4: Melden (binnen 72 uur)

Bij risico voor betrokkenen: meld via het meldloket van de Autoriteit Persoonsgegevens, binnen 72 uur na ontdekking. Nog niet alles bekend? Meld wat je weet en vul later aan. Bij hoog risico informeer je daarnaast de betrokkenen zelf, in begrijpelijke taal, met concreet handelingsadvies zoals een wachtwoordwijziging.

Stap 5: Evalueren en verbeteren

Analyseer na afronding de oorzaak en tref structurele maatregelen om herhaling te voorkomen. Registreer het lek in het interne datalekregister; dat is verplicht voor élk datalek, ook de niet-gemelde. Binnen een ISO 27001-managementsysteem koppel je hier een corrigerende maatregel aan, zodat de verbetering aantoonbaar wordt opgevolgd.

Zo werkt dit in Control One

De implementatiecoach in de portal vertaalt dit stappenplan naar concrete stappen met uitleg, sjablonen en voortgang.

Bekijk de implementatiecoach

Veelgestelde vragen

Wanneer start de 72-uurstermijn?

Op het moment dat de organisatie het datalek ontdekt, niet op het moment dat het lek plaatsvond. Snelle interne signalering is daarom cruciaal: elke dag dat een lek onopgemerkt blijft, telt niet mee maar vergroot wel de schade.

Wat als je nog niet alle informatie hebt binnen 72 uur?

Meld dan alvast wat je weet. De AVG staat toe dat je de melding in fasen aanvult naarmate het onderzoek vordert. Te laat melden omdat je op volledigheid wachtte, is geen geldig excuus.

Moet een verwerker (leverancier) ook melden?

Een verwerker meldt niet zelf bij de toezichthouder, maar moet het lek zonder onredelijke vertraging melden aan de verwerkingsverantwoordelijke (de klant). Die doet vervolgens de melding. Leg deze afspraak vast in de verwerkersovereenkomst.