Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
security

Meldplicht datalekken: lig jij er wakker van?

07 januari 2016 - 16:244 minuten leestijdOpinieOverheid
Christiaan Ottow
Christiaan Ottow

Het is je vast niet ontgaan dat op 1 januari de Wet Meldplicht datalekken is ingegaan. Het niet zorgvuldig omgaan met persoonsgegevens betekent nu dus naast het risico op reputatieschade en het verliezen van klanten ook een risico op een officiële waarschuwing of een forse boete. Een idee dat bij voorbaat misschien al voor slapeloze nachten zorgt. Maar hoe zorg je nu dat je deze risico’s minimaliseert?

Om te weten hoe het beter kan, kun je deels kijken naar gevallen waarin het fout ging. Zo waren telecomproviders al langer verplicht datalekken te melden aan de ACM (voorheen Opta). Deze organisatie deelde afgelopen jaar bijvoorbeeld een boete van 364.000 euro uit aan KPN voor de gebrekkige beveiliging die de monster-hack van 2012 mogelijk maakte. Een ruwe wake-up call, maar we kunnen ervan uitgaan dat het bewustzijn en de aandacht voor databeveiliging bij KPN fors is toegenomen.

Maatregelen op drie gebieden

En daar begint het ook mee: om een waarschuwing of boete te voorkomen moet je kunnen aantonen dat je hebt nagedacht over de beveiliging van persoonsgegevens. Een lek is namelijk nooit 100 procent te voorkomen, maar als het zich toch voordoet is het essentieel te kunnen laten zien dat er wel passende maatregelen zijn genomen. Die maatregelen neem je op drie gebieden: juridisch, organisatorisch en technisch.

1.   Juridisch
Aan de juridische kant is het verstandig om ervoor te zorgen dat je bewerkersovereenkomsten hebt met partijen waar je persoonsgegevens opslaat, zoals hosting providers. Hoewel veel bedrijven hier geen aandacht aan besteden, is het hebben van een bewerkersovereenkomst verplicht wanneer de verwerking van persoonsgegevens wordt uitbesteed.

2.   Organisatorisch
Organisatorisch gezien is het belangrijk dat je kunt aantonen dat je nadenkt over databeveiliging en dat security een ingebed onderdeel is van je bedrijfsprocessen. De ISO27001-certificering is hier zeer geschikt voor, maar ook zonder die certificering te doorlopen kun je onderdelen van de ISO27001-standaard gebruiken om de veiligheid van persoonsgegevens te vergroten. Denk bijvoorbeeld aan het aanleggen van een ‘data asset catalog’ waarin de verschillende soorten data die in de organisatie aanwezig zijn, worden geclassificeerd naar gevoeligheid en waarin eisen worden gesteld aan de omgang met de verschillende soorten data. Een goede hulpbron hiervoor is de handreiking van de IBD, de informatiebeveiligingsdienst van de VNG. Zo’n asset catalog kan de basis vormen voor risico-analyses bij specifieke applicaties of situaties. Verder kun je denken aan procedures voor uitdiensttreding, het bijhouden van wie, welke toegang heeft, veilig vernietigen van datadragers et cetera.

3.   Technisch
Tot slot moeten er technische maatregelen worden genomen. Je kunt je data natuurlijk netjes classificeren en eisen stellen aan de opslag en het transport van data, maar als er uiteindelijk geen technische maatregelen worden genomen om die eisen te borgen, is het een wassen neus. Zulke maatregelen beginnen bij het isoleren van systemen met gevoelige data van andere systemen, en juiste technische controles op autorisatie. Een effectief technisch middel om de kans op zowel datalekken als boetes bij een datalek te verminderen, is een kwetsbaarhedenonderzoek op systemen die gevoelige gegevens bevatten. In zo’n onderzoek wordt door een expert het systeem op detailniveau technisch onderzocht op mogelijke kwetsbaarheden die door kwaadwillenden gebruikt kunnen worden om bij je data te komen. Daarna worden aanbevelingen gedaan voor het oplossen van die kwetsbaarheden. Wanneer deze aanbevelingen van vervolgacties worden voorzien die ook uitgevoerd worden, is het bij een datalek eenvoudig aan te tonen bij de toezichthouder dat er serieuze aandacht is besteed aan het voorkomen van lekken. Dit zal de kans op een waarschuwing of boete drastisch verminderen.

Proactief

Door proactief de juiste maatregelen te treffen wordt de kans op schade voor jouw organisatie aanzienlijk kleiner. Dus schud de organisatie wakker en ga snel aan de slag!  

Meer over

CertificeringHackingHostingPrivacy

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme toegang vs. onzichtbare cyberrisico’s in de Zorg

    In zorginstellingen is een constante stroom van personeel, patiënten en bezoekers. Maar hoe zorg je ervoor dat gevoelige gebieden beschermd blijven zonder de dagelijkse gang van zaken te verstoren? Hoe herken je eventuele zwakke plekken in het netwerk?

    Computable.nl

    In detail: succesvolle AI-implementaties

    Het implementeren van kunstmatige intelligentie (AI) biedt enorme kansen, maar roept ook vragen op. Deze paper beschrijft hoe je als (middel)grote organisatie klein kunt starten met AI en gaandeweg kunnen opschalen.

    Computable.nl

    Cybercrime Trendrapport 2024

    Een uitgebreide paper over de nieuwste bedreigingen en ruim 50 best-practices in beveiliging.

    Meer lezen

    Saba, eiland, Caribisch
    ActueelCarrière

    Kort: Postcodes voor Caribisch Nederland, LAI uit Schiedam beste HPE-opleider, Gates fakkelt Musk af

    ActueelOverheid

    Dictu sluit applicatiecontract met CGI, IBM, Sogeti, Sopra Steria, TCS en Circle8

    DDoS-aanval
    ActueelOverheid

    Kort: Stijging symbolische cyberaanvallen, nieuwe ceo GTIA, cijfers Wolters Kluwer

    ActueelOverheid

    Ministerie BZK negeert advies AcICT over stilleggen Digipoort

    cybercrime
    ActueelCloud & Infrastructuur

    Rijkswaterstaat moet vaart maken met beveiligen van bruggen en sluizen

    ActueelCloud & Infrastructuur

    Nieuwe regels stroomcapaciteit niet zinvol voor datacenters

    3 reacties op “Meldplicht datalekken: lig jij er wakker van?”

    1. Joris Hutter schreef:
      14 januari 2016 om 12:18

      Hierover hebben wij een praktisch handreiking geschreven: “Grip op datalekken, handreiking op het beheersen van datalekrisico’s”.

      Login om te reageren
    2. Michiel Croon schreef:
      15 januari 2016 om 13:43

      @Joris Hutter: een link is dan wel handig 🙂

      Login om te reageren
    3. Jurgen schreef:
      16 januari 2016 om 21:09

      @Michiel.
      Wellicht bedoeld Joris dit.
      https://www.managementboek.nl/boek/9789013132205/grip-op-datalekken-koen-versmissen.
      Maar kan net zo goed een ander boek zijn natuurlijk.
      ;-D
      ‘ Grip op Datalekken…’ of zou het eigenlijk ‘Grip op data-leken…’ moeten zijn?

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs