← Register

PR-06

Incident-, datalek- en toegangsbeëindigingsprocedure

Versie 1

Regel

Bij contracten met gegevensverwerking of beveiligingsrelevantie worden vóór ingebruikname procedures vastgelegd voor: melding en afhandeling van beveiligingsincidenten en datalekken (met termijnen en rollen), en beëindiging van toegang van de leverancier en diens personeel bij contracteinde of incident. De procedures zijn onderdeel van het contractdossier.

Rationale

Bij een incident of datalek is er geen tijd om de afhandeling nog te bedenken: termijnen (AVG-meldplicht binnen 72 uur, Cbw-meldplicht) lopen direct. En bij contracteinde of een vertrouwensbreuk moet toegang aantoonbaar en tijdig kunnen worden ingetrokken. Vooraf vastgelegde procedures voorkomen dat dit ad hoc en te laat gebeurt.

Voorbeeld

Bij een datalek bij een leverancier weet de organisatie uit het dossier direct wie binnen welke termijn de FG informeert, wanneer de AP-melding moet (art. 33 AVG) en wanneer betrokkenen geïnformeerd worden (art. 34). Bij contracteinde wordt de toegang van leveranciersaccounts volgens de vastgelegde procedure ingetrokken en dat wordt geregistreerd.

Toets goed

De toets is goed als bij een echt incident of bij contracteinde iedereen direct uit het dossier weet wie wat binnen welke termijn doet en hoe toegang wordt ingetrokken, zó dat de wettelijke meldtermijnen worden gehaald en geen toegang van een vertrokken leverancier blijft openstaan.

Checks
[
  "Incidentmeldprocedure met rollen en termijnen vastgelegd",
  "Datalekprocedure conform AVG: interne melding, AP-melding (72 uur), betrokkenen",
  "Aansluiting op Cbw-meldplicht waar van toepassing (zie PR-05)",
  "Toegangsbeëindiging bij contracteinde en bij incident geregeld (accounts, sleutels, tokens)",
  "Verantwoordelijke rollen benoemd (FG, CISO, contractmanager)",
  "Procedure beproefd of geoefend waar passend"
]
Sector-checks
{
  "ICT": "Bij beheerde diensten en cloud: toegangsbeëindiging omvat federatieve identiteiten en API-sleutels.",
  "ZORG": "Bijzondere persoonsgegevens: datalek heeft hogere impact; meldketen en betrokkeneninformatie strak geregeld.",
  "DEFENSIE": "Toegangsbeëindiging en incidentmelding volgen tevens rubricerings- en beveiligingsregime.",
  "SPECIAAL": "Bij vitale processen koppeling aan continuïteits- en crisismanagement van de nutsfunctie."
}
Hoofdgroep-checks
{}
Fases

7, 8, 9

Historie

  • Versie 1Incident-, datalek- en toegangsbeëindigingsprocedure actief