Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
Boete

‘Omgekeerde bewijslast bij Meldplicht Datalekken’

28 juli 2016 - 09:54ActueelData & AIFox-IT
Sander Hulsman
Sander Hulsman
Chief Digital Content

Sinds de invoering van de nieuwe Wet Bescherming Persoonsgegevens (Wbp) begin 2016 heeft Fox-IT meerdere incidenten onder de loep genomen. De securityspecialist signaleert hierbij een aantal zaken die vooral voortvloeien uit de invoering van de Meldplicht Datalekken. Zo blijkt er vooral een omkering van de bewijslast plaats te vinden en is vaak niet duidelijk welke data een organisatie zijn kwijtgeraakt.

De nieuwe Wet Bescherming Persoonsgegevens (Wbp) is begin dit jaar ingegaan. Met de nieuwe Wbp kwamen er een hogere boetebevoegdheid voor de Autoriteit Persoonsgegevens (AP) en een meldplicht voor datalekken waarbij persoonsgegevens betrokken zijn. Het afgelopen half jaar heeft Fox-IT ervaring opgedaan met incidenten waarop de meldplicht van toepassing was. Een van de belangrijkste bevindingen is dat de Autoriteit Persoonsgegevens een omgekeerde bewijslast hanteert. Dat betekent dat een organisatie verplicht is te melden als niet redelijkerwijs valt uit te sluiten dat een aanvaller zich toegang heeft verschaft tot persoonsgegevens.

Logging en netwerkmonitoring

Een tweede bevinding van Fox-IT is dat niet altijd duidelijk is welke data er gestolen en/of vernietigd zijn. Met uitgebreide logging en netwerkmonitoring kan echter veel worden onderzocht. Dat maakt het makkelijk om aan te tonen dat toegang tot persoonsgegevens niet heeft plaatsgevonden, zodat melding achterwege kan blijven. Dit kan bijvoorbeeld spelen als een laptop wordt gestolen. Als dan niet met zekerheid valt vast te stellen welke gegevens zich daarop bevinden, is melding onvermijdelijk. Versleutelen van laptops en door werknemers te laten werken vanaf centraal beheerde databronnen (netwerkmappen, documentmanagementsystemen, et cetera) kan dit voorkomen.

Tot slot blijkt volgens Fox-IT in het licht van de meldplicht zeer snelle detectie en respons cruciaal. Dat kan voorkomen dat malware daadwerkelijk actief wordt, en met de juiste loggegevens en gegevens over het netwerkverkeer kan de organisatie dat ook aantonen. Daarmee wordt voldaan aan de strenge eis van de AP: uitsluiten dat persoonsgegevens onrechtmatig zijn verwerkt.

Meldplicht: een half jaar datalekken

Kevin Jonkers, manager forensics en incident response bij Fox-IT, gaat in zijn opiniebijdrage ‘Meldplicht: een half jaar datalekken’ dieper op bovenstaande materie in.

Meer over

Privacy

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    In detail: succesvolle AI-implementaties

    Het implementeren van kunstmatige intelligentie (AI) biedt enorme kansen, maar roept ook vragen op. Deze paper beschrijft hoe je als (middel)grote organisatie klein kunt starten met AI en gaandeweg kunnen opschalen.

    Computable.nl

    Maak kennis met digitale identiteiten

    De digitale economie groeit snel en de EU heeft strikte regelgeving ingevoerd om de veiligheid en privacy te waarborgen; in deze whitepaper ontdek je hoe digitale identiteiten deze transitie ondersteunen en wat dit voor jouw organisatie betekent.

    Meer lezen

    ActueelData & AI

    Meldplicht datalekken: Eerste boetes komen er aan

    security
    AchtergrondGovernance & Privacy

    Meldplicht datalekken: de stand van zaken

    3 reacties op “‘Omgekeerde bewijslast bij Meldplicht Datalekken’”

    1. Luuk Roovers schreef:
      28 juli 2016 om 13:43

      Het is wel lastig om aan te tonen of er wel of niet data is vervreemd. In tegenstelling tot juwelen en geld nemen de boeven immers niet het origineel mee. Eigenlijk maken ze een kopie. In vergelijk met juwelen en geld. Als iemand daar een foto van maakt zie je dat ook niet. Maar met een foto van een juweel kun je minder doen dan een kopie van data.

      Zou je er dan wellicht altijd vanuit moeten gaan dat als iemand ‘binnen’ geweest is dat de data vervreemd is? Is het dan ook zo dat per definitie je geld weg is als er is ingebroken? Blijft een lastig punt. Vaak kun je aan de aard van de hack wel zien wat de intenties waren. Maar is dat geen dwaalspoor?

      Kortom.. wordt het tijd om all data te encrypten (voorkom het gebruik) en te voorzien van fingerprints (om ze terug te vinden). Maar hoe bewijs je dan dat ze niet de encryptiesleutel hebben gevonden die ergens onder de deurmat lag?

      Login om te reageren
    2. KJ schreef:
      28 juli 2016 om 14:38

      @Luuk
      Wat nog vaker voorkomt zijn default (bekende) encryptie keys die nooit zijn gewijzigd na installatie.
      Zie bijvoorbeeld ook: http://www.theregister.co.uk/2015/06/19/sap_hana_vulns/

      Login om te reageren
    3. Dre schreef:
      29 juli 2016 om 10:37

      Wat ook veel voorkomt is dat een bedrijf zowel webmail als mailserver gebruikt en vervolgens de mail van alle medewerkers opslaat op een Gmail adres zodat de directie kan controleren wie wat al dan wanneer gedaan heeft, en credit card info door mensen laat invullen op papier en deze vervolgens per emailadres verstuurd zonder encryptie of beveiliging

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs