Wet meldplicht datalekken: zo voorkom je een boete
door Wouter Borremans op di 22 mrt 2016
Aangenaam, ik ben de Wet meldplicht datalekken, wie bent u?
Per 1 januari 2016 heeft de Wet meldplicht datalekken zijn intrede gedaan. De Wet meldplicht datalekken is een uitbreiding van bepalingen op de reeds aangenomen Wet Bescherming Persoonsgegevens. Veel organisaties zijn in 2015 met deze nieuwe wetgeving geconfronteerd, maar wij zien ook organisaties in de markt die zich vandaag de dag zich realiseren dat er “iets” moet gebeuren. Maar wat dan precies? Met deze blog wijzen wij u op de belangrijkste aandachtspunten.
Wet meldplicht datalekken: wat is er veranderd?
De Wetgever heeft de Autoriteit Persoonsgegevens (voorheen College bescherming persoonsgegevens) voorzien van een boetebevoegdheid voor vrijwel alle verplichtingen voortvloeiend uit de Wet bescherming persoonsgegevens. Deze meldplicht verplicht organisaties die persoonsgegevens verwerken, datalekken binnen 72 uur te melden nadat deze zijn ontdekt. De Autoriteit Persoonsgegevens (AP) beoordeelt de melding en kan een organisatie indien noodzakelijk een bindende aanwijzing of een boete opleggen. Deze boetes kunnen flink oplopen, zoals is gecommuniceerd op de website van de AP.
De meldplicht: uw interne organisatie onder een vergrootglas
Wanneer tijdig iets gemeld moet worden, dan vereist dit coördinatie en dient gewerkt te worden met vastgestelde processen en procedures. Het opstellen van een procedure voor het melden van een datalek vereist op meerdere plekken in de organisatie diepgaand inzicht.
Denk bijvoorbeeld aan:
- Verwerk ik persoonsgegevens en als dit het geval is, waar gebeurt dit dan?
- Hoe zit mijn ICT infrastructuur precies in elkaar? Welk systeem staat waar? Zijn de systemen up-to-date? Worden deze systemen gemonitord? Kijkt er ook iemand naar de logging? Hoe ziet mijn incident response plan eruit?
- Heb ik mijn ICT ketens en bijbehorende ketenpartners in beeld?
- Is mijn informatiebeveiligingsbeleid nog up-to-date? Zijn mijn risico’s afdoende gemitigeerd? Zijn mijn medewerkers afdoende op de hoogte van de potentiele gevaren?
- Heb ik al mijn (toe)leveranciers inzichtelijk en heb ik afdoende juridische afspraken gemaakt met deze leveranciers? Wat als zij mijn data lekken? Zijn mijn bewerkersovereenkomsten op orde?
- Weet ik wat ik moet doen als er zich een datalek voordoet? Wie is verantwoordelijk en wie van welke afdeling is betrokken? Hoe zit het met de communicatie als de pers voor de deur staat?
- Zijn er relatief gemakkelijk te implementeren maatregelen/oplossingen in het kader van de Wbp?
We zien bij organisaties dat de samenkomst van al de hierboven genoemde organisatieonderdelen voor grote complexiteit kan zorgen; vanuit meerdere gezichtsvelden hetzelfde onderwerp aanvliegen vergt coördinatie, volhardendheid en last but not least een breed blikveld. Meerdere tot op heden relatief zelfstandig functionerende disciplines dienen nu gezamenlijk tot het juiste niveau te komen.
Maar wat moet ik nu precies doen?
Zoals eerder in deze blog geschetst is een van de belangrijkste, direct merkbare gevolgen van de Wet Meldplicht Datalekken, de verplichting voor organisaties om datalekken tijdig en afdoende onderbouwd te melden. Dit leidt dan ook volgens ons tot de volgende concrete aanbevelingen:
- Stel een privacy officer aan die deel uitmaakt van een privacy office (het is aan te bevelen om de privacy officer rol te verdelen over meerdere personen om continuïteit te garanderen).
- Stel een projectteam samen om de Meldplicht te implementeren. Zorg dat binnen dit team minimaal management, ICT, security, juridische zaken, compliance en communicatie is vertegenwoordigd.
- Stel een procedure op voor het melden van datalekken waarin zowel interne medewerkers als externe organisaties (bijvoorbeeld dienstverleners) aan uw organisatie gerelateerde datalekken kunnen melden. Zorg dat deze procedure in de organisatie bekend is en dat het meldpunt op verschillende manieren (bijvoorbeeld via mail/telefoon) bereikbaar is.
- Zorg voor een applicatie basis waarin op een gestructureerde wijze de melding van een datalek kan worden geregistreerd.
- Stel een (virtueel) team samen waarin taken en verantwoordelijkheden gedurende de ontdekking van een datalek voor verschillende organisatieonderdelen (management/directie, privacy office, ICT, Security, JZ) helder zijn. Gezien het korte tijdspad waarin een datalek gemeld dient te worden is het zaak dat iedereen goed samenwerkt.
- Krijg inzicht in wat er allemaal bij de AP gemeld moet worden indien zich een lek voordoet, organiseer ook oefeningen om samenwerking tussen verschillende organisatieonderdelen te testen.
- Communiceer regelmatig in de organisatie over datalekken en informatiebeveiliging om veelvoorkomende incidenten te voorkomen.
Heeft u vragen over dit artikel? Aarzel niet en neem contact met ons op!
- Technologie (130)
- Nieuws (67)
- Continuïteit (65)
- 5G (64)
- Security & Privacy (57)
- Agility (35)
- Podcast (34)
- Wendbaarheid (31)
- Webinar (18)
- Klantcase (17)
- Blog (15)
- Innovatie (13)
- Mission Critical (13)
- Healthcare (12)
- Overheid (12)
- AI (11)
- Cloud (9)
- Medewerker interview (8)
- Smart City (7)
- Video (7)
- OOV (5)
- Vervoer (5)
- Projectmanagement (3)
- Duurzaamheid (2)
- november 2024 (5)
- oktober 2024 (9)
- september 2024 (10)
- augustus 2024 (6)
- juli 2024 (9)
- juni 2024 (6)
- mei 2024 (3)
- april 2024 (9)
- maart 2024 (11)
- februari 2024 (4)
- december 2023 (2)
- november 2023 (4)
- oktober 2023 (3)
- september 2023 (3)
- juli 2023 (4)
- juni 2023 (3)
- mei 2023 (6)
- april 2023 (2)
- maart 2023 (5)
- februari 2023 (1)
- januari 2023 (1)
- december 2022 (1)
- november 2022 (2)
- oktober 2022 (3)
- september 2022 (3)
- augustus 2022 (3)
- juli 2022 (8)
- juni 2022 (6)
- mei 2022 (4)
- april 2022 (5)
- maart 2022 (4)
- februari 2022 (5)
- januari 2022 (2)
- november 2021 (2)
- oktober 2021 (1)
- september 2021 (3)
- augustus 2021 (2)
- juli 2021 (1)
- juni 2021 (1)
- mei 2021 (1)
- april 2021 (3)
- maart 2021 (1)
- februari 2021 (1)
- november 2020 (1)
- augustus 2020 (1)
- juli 2020 (2)
- mei 2020 (2)
- april 2020 (4)
- maart 2020 (5)
- februari 2020 (3)
- januari 2020 (5)
- december 2019 (2)
- november 2019 (3)
- oktober 2019 (5)
- september 2019 (1)
- augustus 2019 (3)
- juli 2019 (2)
- juni 2019 (3)
- mei 2019 (2)
- april 2019 (4)
- maart 2019 (8)
- februari 2019 (6)
- januari 2019 (3)
- december 2018 (4)
- november 2018 (2)
- oktober 2018 (10)
- september 2018 (5)
- augustus 2018 (6)
- juli 2018 (2)
- juni 2018 (7)
- mei 2018 (3)
- maart 2018 (3)
- februari 2018 (3)
- januari 2018 (3)
- december 2017 (6)
- november 2017 (5)
- oktober 2017 (5)
- september 2017 (5)
- juli 2017 (1)
- juni 2017 (4)
- mei 2017 (1)
- februari 2017 (1)
- januari 2017 (1)
- december 2016 (1)
- oktober 2016 (2)
- september 2016 (2)
- augustus 2016 (6)
- juli 2016 (1)
- juni 2016 (3)
- mei 2016 (2)
- april 2016 (3)
- maart 2016 (3)
- januari 2016 (1)
- december 2015 (1)
- november 2015 (2)
- oktober 2015 (1)
- september 2015 (2)
- augustus 2015 (1)
- juli 2015 (1)
- juni 2015 (2)
- mei 2015 (2)
- maart 2015 (2)
- februari 2015 (2)
- juni 2014 (1)