IBD regiosessies voorjaar 2016 Ken uw kroonjuwelen Dataclassificaties & Meldplicht Datalekken in relatie tot Informatiebeveiliging

Maat: px
Weergave met pagina beginnen:

Download "IBD regiosessies voorjaar 2016 Ken uw kroonjuwelen Dataclassificaties & Meldplicht Datalekken in relatie tot Informatiebeveiliging"

Transcriptie

1 IBD regiosessies voorjaar 2016 Ken uw kroonjuwelen Dataclassificaties & Meldplicht Datalekken in relatie tot Informatiebeveiliging

2 Agenda 12:30h-12:45h Welkom en opening 12:45h-13:30h Introductie Dataclassificatie en Incidentmanagement in relatie tot Meldplicht Datalekken 13:30h-13:45h Pauze 13:45h-14:30h Workshop 14:30h-15:00h Plenaire terugkoppeling en afsluiting 2

3 1 + 1 =? 3

4 Dataclassificatie Plaats dataclassificatie Wat is dataclassificatie? Waarom doen we het? Principes Waar geeft het antwoord op? Wie doet het? Hoe doen we het? 5

5 Plaats dataclassificatie Een gemeente die informatie verwerkt en daarbij informatiesystemen gebruikt loopt bepaalde risico s doordat die informatie en systemen kwetsbaar zijn voor dreigingen van binnen en van buiten. In kaart brengen van bedreigingen. Per bedreiging kans van optreden en schade bepalen. Dataclassificatie kan beschouwd worden als een vereenvoudigde vorm van een risicoanalyse. 6

6 Schematische weergave speelveld Top down Risicoanalyse -Proces -Applicatie Niveau Baselinetoets -Scope Baseline -Proces -Applicatie -Informatie Data classificatie -Informatie -Applicatie 7 Bottom up

7 Wat is dataclassificatie? Een belangrijk hulpmiddel om bij de vertaling van risico naar maatregel de ernst van een risico en de reikwijdte van een maatregel te kunnen bepalen. Na de classificatie kunnen de juiste maatregelen getroffen worden waardoor enerzijds inbreuken op de veiligheid worden voorkomen en anderzijds daarvoor niet nodeloos veel inspanning getroost wordt. 8

8 Waarom doen we het? Bewerkstelligen dat informatie een geschikt niveau van bescherming krijgt. Informatie behoort te worden geclassificeerd: - met betrekking tot de waarde, wettelijke eisen, gevoeligheid en onmisbaarheid voor de organisatie. - om bij het verwerken van de informatie de noodzaak, prioriteiten en verwachte graad van bescherming te kunnen aangeven. 9

9 Principes dataclassificatie Het object van classificatie is informatie. De classificatie die door de soort informatie bepaald wordt geldt ook voor het hogere niveau van informatiesystemen (of informatieservices). De eigenaar van de gegevens (veelal ook de proceseigenaar) bepaalt het vereiste beschermingsniveau (classificatie). De classificatie heeft betrekking op alle in beheer zijnde gegevensverzamelingen, gegevensdragers, informatiesystemen, servers en netwerkcomponenten. 10

10 Waar geeft het antwoord op? Classificatie van data geeft antwoord over de hoeveelheid, maar ook de diepgang van, maatregelen die genomen moeten worden om die data adequaat te beschermen en geeft ook antwoord op de vraag of de data binnen of buiten de baseline valt. 11

11 Voor wie geeft het antwoorden? De systeem-/proces- eigenaar kan: aan belanghebbenden de eisen voor beveiliging meegegeven: IT-afdeling Externe partij Bewijzen dat hij passende maatregelen getroffen heeft (bij een datalek) Aantonen dat er meer of minder maatregelen nodig zijn (pas-toe-of-leg-uit) Afhankelijk van hoe kosten verrekend worden; ophogen budget voor implementatie maatregelen (eigen afdeling) 12

12 Wie doet het? Typische deelnemers aan een dataclassificatie sessie zijn: Proces eigenaar (eindverantwoordelijk) Systeem eigenaar ((mede-)verantwoordelijk) I&A-manager Applicatiebeheer Systeembeheer Superuser CISO (adviseur) 13

13 Hoe doen we het? Het beschermingsniveau van data wordt uitgedrukt in classificatieniveaus voor beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Integriteit Beschikbaar heid Vertrouwel ijkheid classificatieniveaus 13

14 Dataclassificatie: Verschillende classificatieniveaus Beschikbaarheid: Hoeveel en wanneer data toegankelijk is en gebruikt kan worden. Integriteit: Het in overeenstemming zijn van informatie met de werkelijkheid en dat niets ten onrechte is achtergehouden of verdwenen (juistheid, volledigheid en tijdigheid). Vertrouwelijkheid: De bevoegdheden en de mogelijkheden tot muteren, kopiëren, toevoegen, vernietigen of kennisnemen van informatie voor een gedefinieerde groep van gerechtigden. Niveau 3: essentieel, absoluut, geheim Niveau 2: belangrijk, hoog, vertrouwelijk Niveau 1: noodzakelijk, beschermd, bedrijfsvertrouwelijk Niveau 0: niet nodig, niet zeker, openbaar 15

15 Proces bepalen van classificatieniveaus Wettelijke eisen Welke wet- en regelgeving mogelijk eisen stelt aan gebruik, distributie en opslag van data. Verantwoordelijkheden t.a.v. data Wie bepaalt wie data mag gebruiken? Wie is bevoegd het beschermingsniveau te bepalen? Wie heeft een 'business' belang bij gebruik van deze data? Bepaal wie er allemaal gebruik maakt van data en welke rechten zij hebben. Analyse kritische bedrijfsprocessen Stel het belang van de bedrijfsprocessen vast waarin de data een rol speelt en hoe deze bedrijfsprocessen worden ondersteund door de ICT-voorzieningen. Bepalen van het classificatieniveau Risicobeoordeling waarin de 'waarde' van informatie wordt bepaald. Het classificatieniveau en de daarbij behorende beveiligingseisen en maatregelen moet altijd 'passen' bij het te beschermen gegeven. 16 Het resultaat Uitkomst onder of op het beveiligingsniveau van de Tactische Baseline => geen extra maatregelen. Één van de BIV-waarden een hogere score heeft dan het beveiligingsniveau van de Tactische Baseline => extra maatregelen.

16 Bedrijfsproces Vertrouwelijkheid Bedrijfsproces (business) impact schaalverdeling: Verwaarloosbaar Belangrijke schade Ernstige schade Bedreigt het voortbestaan van de gemeente 17

17 Hoe ziet dat er uit? Bedrijfsproces consequentie ( in het ergste geval) Bedrijfsproces impact Argumentatie ( verplicht invullen W anneer m aximale schade? Fraude Welke impact hebben frauduleuze handelingen t.g.v. bekend worden van deze gegevens? Direct verlies inkom st en Verliezen we inkomsten als informatie in verkeerde handen terecht komt? Publiek vertrou w en Hoe groot is de imagoschade als deze informatie publiek wordt, hoe groot zijn de nadelige gevolgen voor het vertrouwen dat 13 onze burgers in ons hebben?

18 Waarderingsschaal Persoon s- W et t elijke en Financieel Beleid en Verlies van gegevens reglem entaire verlies w erking van de goodw ill verplichtingen gem eent elijke overheid Enige Ongemak voor Civiele procedure Resulteert direct Draagt bij aan Heeft een schade een persoon, of strafrechtelijke of indirect in het niet efficiënt negatieve maar er wordt vervolging, verliezen van opereren van invloed op de Bedrijfspr geen inbreuk resulterend in een minder dan een deel van de betrekkingen oces gemaakt op een schadevergoeding organisatie. met andere im pact= 1 wet of op /boete van delen van de regelgeving. minder dan organisatie of het publiek. Serieuze Een inbreuk op Civiele procedure Resulteert direct Benadeelt het Heeft een schade wet- of of strafrechtelijke of indirect in goed besturen negatieve regelgeving, vervolging, verliezen tussen en/of invloed op de Bedrijfspr resulterend in resulterend in een en functioneren van betrekkingen oces licht ongemak schadevergoeding een deel van de met andere im pact= 2 voor een /boete tussen organisatie. organisaties of persoon of groep en het publiek, personen resulterend in 13 plaatselijke negatieve

19 Meer minder maatregelen Het moeilijkste van een dreiging en geclassificeerd risico is het vinden van de juiste maatregel De BIG is een zeer complete set van maatregelen Dataclassificatie laat niet zozeer meer of minder maatregelen nemen, maar zwaardere of lichtere maatregelen of maatregelen kunnen achterwege blijven. Bijvoorbeeld authenticatie: Machine-machine, wachtwoorden, two-factor, multi-factor 20

20 Samenhang dataclassificatie met Wbp en BIG WBP art 13: De verantwoordelijke legt passende technische en organisatorische maatregelen ten uitvoer om persoonsgegevens te beveiligen tegen verlies of tegen enige vorm van onrechtmatige verwerking. BIG: 1.3 over en onder rubricering voorkomen classificatie aanbrengen (waarde, wettelijke eisen, gevoeligheid en onmisbaarheid voor de organisatie) onderscheid aanbrengen bij persoonsgegevens Screening procedures voor behandeling digitale media uitwisseling van informatie 21

21 Incidentmanagement in relatie tot de Meldplicht Datalekken Hoe kunnen gemeenten het incidentmanagementproces inzetten bij het vaststellen of en wanneer er in het kader van de Meldplicht Datalekken gemeld moet worden? 22

22 Privacy of toch niet? Bron: Bron: Bron: Bron:

23 Beveiligingsincidenten Kwijtgeraakte USB-stick; Gestolen laptop; Inbraak door een hacker; Malware besmetting; Brand in een datacentrum. 24

24 Wel of geen datalek? Beveiligingsincident: kwijtraken van een USB-stick; diefstal van een laptop; inbraak door een hacker. Niet ieder beveiligingsincident is ook een datalek. Wanneer is het een datalek? Datalek: Als er bij het beveiligingsincident persoonsgegevens verloren zijn gegaan, of als u onrechtmatige verwerking van de persoonsgegevens niet redelijkerwijs kunt uitsluiten. 25

25 26

26 Verantwoordelijke versus Bewerker Verantwoordelijke (artikel 1 sub d Wbp): De natuurlijke persoon, rechtspersoon of ieder ander die of het bestuursorgaan dat, alleen of te zamen met anderen, het doel van en de middelen voor de verwerking van persoonsgegevens vaststelt; Bewerker (artikel 1 sub d Wbp): Degene die ten behoeve van de verantwoordelijke persoonsgegevens verwerkt, dat wil zeggen overeenkomstig diens instructies en onder diens (uitdrukkelijke) verantwoordelijkheid. 27

27 Waar liggen de risico s en verantwoordelijkheid voor invoering beveiligingsmaatregelen? Infra Platform Software Proces IaaS PaaS (cloud) leverancier (cloud) leverancier Gemeente Gemeente SaaS (cloud) leverancier Gemeente 28 Al naar gelang het servicemodel liggen de risico s meer of minder bij de gemeente, overigens staat dit los van de algehele verantwoordelijkheid (verantwoordelijke) en dus wie bepaald welke beveiligingsmaatregelen genomen moeten worden door de (cloud) leverancier in de rol van bewerker. Hoe meer richting de data wordt opgeschoven (IaaS -> PaaS -> SaaS) hoe meer verantwoordelijkheid voor beveiligingsmaatregelen er bij de (cloud) leverancier komt te liggen.

28 Verdeling maatregelen gemeente en (cloud) leverancier Maatregelen uit Baseline Informatiebeveiliging Nederlandse Gemeenten (BIG) of Risicoanalyse (cloud) leverancier gemeente Afhankelijk van het gekozen (cloud) model verandert de toewijzing van de beveiligingsmaatregelen in: 29 Inkoopvoorwaarden Contracten Service Level Agreements (SLAs) Bewerkersovereenkomst

29 Afspraken met Bewerker. De wet schrijft niet voor wat u precies met de bewerker af moet spreken. U moet in ieder geval denken aan het volgende: Wordt u geïnformeerd over alle relevante incidenten? Hoe wordt u geïnformeerd over de incidenten? Wordt u tijdig geïnformeerd over de incidenten? Ontvangt u per incident alle informatie die u nodig heeft? Wordt u op de hoogte gehouden van eventuele nieuwe ontwikkelingen rond het incident, en van de maatregelen die worden getroffen om de gevolgen van het incident te beperken en herhaling te voorkomen? Doet de bewerker zelf meldingen aan de Autoriteit Persoonsgegevens? 30

30 Incidentmanagement Response Processtappen Identificatie Stel incident vast. Incident vastgesteld: Waarschuw betreffende instanties. Schade beperken en incident beoordelen Remediatie en herstel Wijs Incident Response-teamleider aan en stel Incident Response Team samen. Beperk verdere schade. Beoordeel aard en omvang en stel de schade vast. Stel bewijsmateriaal veilig. Neem maatregelen om de oorzaak te blokkeren of te verwijderen Voorkom verdere blootstelling van gevoelige gegevens Maak start om de bedrijfsprocessen te herstarten Zorg dat risico s worden gemitigeerd. Kennisgeving Bepaal welke gegevens mogelijk zijn blootgesteld en stel getroffenen in kennis Informeer indien noodzakelijk andere overheidsinstanties, zoals IBD en/of politie. Is er een wettelijke verplicht een melding te doen naar andere instanties? Rapportage en evaluatie Identificeer lessen en bespreek deze met het team Rapporteer over het incident en genomen maatregelen. Rapporteer indien nodig intern en extern Pas het draaiboek aan. Meldplicht Datalekken! 31

31 Omgaan met een datalek Stappenplan Identificatie Beoordeel ontvangen signaal: stel vast wat er mogelijk aan de hand is en welke acties nodig zijn. Stel op basis van de beoordeling een responseteam samen. Informeer proceseigenaar (operationeel eindverantwoordelijke voor het relevante proces of systeem) Bestrijd het datalek Als responseteam een voldoende duidelijk beeld heeft van het incident. Het responseteam kan de benodigde insluitende en schade beperkende maatregelen nemen. Bepaal de impact Onderzoek het datalek. Bepaal de impact op de betrokkenen en uw gemeente. Wie bepaalt die? Bepaal de meld- en herstelaanpak Een datalek wil je zo effectief en efficiënt mogelijk afhandelen: de juiste acties ondernemen, en niet meer acties dan nodig (goede risicoafweging) Meldaanpak: Stel vast of u moet (of wilt) melden / Bereid het melden voor / Doe de melding. Herstelaanpak: Verbeter informatiebeveiliging / Lever nazorg aan betrokkenen / Organisatiebelang. Meld het datalek Meld aan de Autoriteit Persoonsgegevens: (AP): Datalek melden? / Hoe melden? Meld aan de betrokkenen: Datalek melden? / Hoe melden? Meld aan overige partijen: Gemeenteraad / Medewerkers / Ketenpartners / Media / Verzekeraar Herstel Verbeter beveiliging van persoonsgegevens / Lever nazorg aan betrokkenen / Organisatiebelang (afleggen verantwoording en, indien van toepassing, het afhandelen van schadeclaims en boetes.) 32

32 Incidentmanagement Response Processtappen Identificatie Stel incident vast. Incident vastgesteld: Waarschuw betreffende instanties. Schade beperken en incident beoordelen Remediatie en herstel Wijs Incident Response-teamleider aan en stel Incident Response Team samen. Beperk verdere schade. Beoordeel aard en omvang en stel de schade vast. Stel bewijsmateriaal veilig. Neem maatregelen om de oorzaak te blokkeren of te verwijderen Voorkom verdere blootstelling van gevoelige gegevens Maak start om de bedrijfsprocessen te herstarten Zorg dat risico s worden gemitigeerd. Kennisgeving Bepaal welke gegevens mogelijk zijn blootgesteld en stel getroffenen in kennis Informeer indien noodzakelijk andere overheidsinstanties, zoals IBD en/of politie. Is er een wettelijke verplicht een melding te doen naar andere instanties? Rapportage en evaluatie Identificeer lessen en bespreek deze met het team Rapporteer over het incident en genomen maatregelen. Rapporteer indien nodig intern en extern Pas het draaiboek aan. Bepaal of het datalek onder de meldplicht Wbp valt, en indien ja: Informeer de Autoriteit Persoonsgegevens met een voorwaarschuwing.. 33 Meldplicht Datalekken! Als blijkt dat er een meldplicht is voor een datalek, dan moet nu de volledige melding gedaan worden. (als de fatale termijn van 72 uur overschreden is, dan moet dat worden gemotiveerd).

33 Tips om je als gemeente te wapenen tegen datalekken (1/2) 1. Benoem een verantwoordelijk gegevenseigenaar Inventariseer de gegevenseigenaren. Als voor bepaalde gegevens nog geen eigenaar bekend is dient hiervoor een verantwoordelijke eigenaar benoemd te worden. Een van de verantwoordelijkheden is het selecteren van maatregelen om de gegevens te beschermen. 2. Voer de baselinetoets BIG uit / Voer dataclassificatie uit En vervolg deze met een risicoanalyse en een Privacy Impact Assessment (PIA) en implementeer de maatregelen. 3. Benoem een verantwoordelijk functionaris gegevensbescherming Stel een Chief Information Security Officer (CISO) en/of een functionaris gegevensbescherming aan en leg hun verantwoordelijkheden vast. Maak ook afspraken over hun rol in geval van een datalek. 4. Maak medewerkers bewust van de risico s Zorg voor bewustwording bij medewerkers. Ook zij dienen te weten wat datalekken zijn, hoe de incidentprocedures werken en wat de gevolgen kunnen zijn van een datalek voor de gemeente. 5. Pas bestaande bewerkersovereenkomst indien noodzakelijk aan Controleer of de huidige bewerkersovereenkomst zijn voorzien van artikelen in verband met de Meldplicht datalekken. 34

34 Tips om je als gemeente te wapenen tegen datalekken (2/2) Maak beleid rondom incidenten Richt een incidentmanagementproces in om ervoor te zorgen dat bij incidenten tijdig en doeltreffend kan worden gehandeld. Dit zorgt ervoor dat datalekken ook daadwerkelijk opgemerkt worden. 7. Maak beleid rondom datalekken Neem hierin criteria op voor het beoordelen van datalekken. 8. Leg alles goed vast Documenteer alles zorgvuldig, zodat u kunt aantonen dat u werkt in overeenstemming met de geldende wet- en regelgeving. 9. Stel een crisiscommunicatieplan op Een crisiscommunicatieplan op te stellen voor dit soort incidenten, zeker als u de zaak niet op orde heeft of als reputatieschade voor u zeer ernstige gevolgen kan hebben. Neem hierin ook mee hoe u betrokkenen gaat informeren bij een datalek en hoe u omgaat met signalen uit de buitenwereld over mogelijke datalekken. 10.Gebruik encryptie Maak gebruik van encryptie van persoonsgegevens om te voorkomen dat bij een datalek de gegevens kunnen worden gelezen door een derde.

35 36 IBD Producten

36 37 Vragen

37 Contactinformatie 38 Bezoek ook

38 39

39 Wel / geen datalek? Een database met persoonsgegevens is vernietigd als gevolg van een menselijke fout van een systeembeheerder. Van de database is een complete, actuele back-up beschikbaar, op basis waarvan de database direct weer wordt opgebouwd. X Aangezien u over een complete en actuele reservekopie van de gegevens beschikt, is er geen sprake 40 van een datalek.

40 Wel / geen datalek? Een werknemer geeft aan een derde de gebruikersnaam en het wachtwoord die toegang geven tot alle klantgegevens van alle klanten van het bedrijf waar hij werkt. Na ontdekking van het gebeurde past het bedrijf het wachtwoord van het betreffende account aan, zodat de derde geen toegang meer heeft. Daarna onderzoekt het bedrijf of de derde daadwerkelijk toegang heeft gezocht tot de klantgegevens. Bij dit onderzoek maakt het bedrijf gebruik van logbestanden, waarin per gebruikersnaam is vastgelegd welke acties er op welk tijdstip zijn uitgevoerd met welke klantgegevens. X Als op basis van de logbestanden redelijkerwijs kan worden uitgesloten dat er door middel van het betreffende 41 account toegang is verkregen tot de klantgegevens, dan is er uitsluitend sprake van een beveiligingslek en niet van een datalek.

41 Meldplicht datalekken wel of niet van toepassing? Een organisatie die in Frankrijk is gevestigd en die geen vestiging in Nederland heeft, laat persoonsgegevens bewerken door een bedrijf in Nederland. X Aangezien de verantwoordelijke voor de verwerking in een ander Europees land is gevestigd, is de 42 Wbp niet van toepassing op de verwerking.

42 Meldplicht datalekken wel of niet van toepassing? Een organisatie die in Nederland is gevestigd, laat persoonsgegevens bewerken door een bedrijf in Frankrijk. De persoonsgegevens bevinden zich op een server in Frankrijk. Als onbevoegden zich toegang verschaffen tot deze gegevens, dan valt dit onder de meldplicht datalekken 43 onder de Wbp en dan moet dit door de Nederlandse verantwoordelijke worden gemeld aan de Autoriteit Persoonsgegevens.

43 Wel of niet melden bij Autoriteit Persoonsgegevens? Intern wordt binnen een Gemeentelijke Gezondheidsdienst (GGD) gesignaleerd dat door een haperende beveiliging (technische storing) medische gegevens van burgers zijn ingezien door onbevoegden. 44

44 Wel of niet melden bij Autoriteit Persoonsgegevens? Een journalistiek programma confronteert een gemeente met het feit dat als gevolg van een beveiligingslek onder andere persoonlijke gegevens (zoals kopieën van paspoorten of rijbewijzen, bankgegevens en wachtwoorden) van medewerkers op de server van de gemeente door onbevoegden zijn ingezien. 45

45 Wel of niet melden bij Autoriteit Persoonsgegevens? Een medewerker verliest een laptop met onversleutelde, financiële gegevens van burgers. 46

46 Wel of niet melden bij Autoriteit Persoonsgegevens? Een gemeente krijgt te maken met een hack waarbij gegevens van burgers en wachtwoorden zijn ontvreemd. 47

47 Wel of niet melden bij Autoriteit Persoonsgegevens? Een database van de gemeente met gevoelige persoonsgegevens wordt gehackt waardoor onbevoegden toegang hebben gekregen tot deze gegevens. 48

48 Wel of niet melden bij Autoriteit Persoonsgegevens? Vier laptops zijn gestolen bij een sociaal wijkteam. De laptops bevatten gevoelige gegevens over gezondheid en welzijn en andere persoonsgegevens van meer dan 2000 kwetsbare burgers. 49

49 Wel of niet melden bij Autoriteit Persoonsgegevens? Bij een zorgaanbieder zijn persoonsgegevens ongeoorloofd in te zien als gevolg van een kwetsbaarheid in een webapplicatie. Van 700 personen kunnen naam, adres en formulieren met gevoelige gegevens worden ingezien. 50

50 Wel of niet melden bij Autoriteit Persoonsgegevens? Een brief met daarin persoonsgegevens wordt naar een foutief adres gestuurd, en wordt ongeopend retour gezonden. X 51

51 Wel of niet melden bij Autoriteit Persoonsgegevens? Een medewerker laat een koffer met daarin persoonsgegevens achter in de trein. De koffer is voorzien van een deugdelijk slot, en komt via 'gevonden voorwerpen' ongeopend terug bij de rechtmatige eigenaar. X 52

52 Kwetsbare groepen Een hacker weet op de website van een buurthuis door middel van SQL-injectie een bestand te bemachtigen met daarin de namen en e- mailadressen van een twintigtal abonnees op een elektronische nieuwsbrief. De nieuwsbrief richt zich op buurtbewoners van 65 jaar en ouder die bij het buurthuis een cursus volgen om vertrouwd te raken met het gebruik van computers en het internet. De aard van de doelgroep leidt hier tot extra risico's voor de betrokkenen. Gezien de onervarenheid van de 53 betrokkenen met digitale communicatie bestaat er een aanzienlijk risico dat zij in zullen gaan op pogingen tot phishing of oplichting.

53 Wel of niet melden aan betrokkenen Een medewerker geeft aan een derde de gebruikersnaam en het wachtwoord dat toegang geeft tot alle gegevens van alle klanten van het bedrijf waar hij werkt. Het gaat onder meer om namen, adressen, adressen, telefoonnummers, toegangs- en andere identificatiegegevens (gebruikersnamen, gehashte wachtwoorden en klantnummers) en versleutelde betaalgegevens (waaronder rekeningnummers en creditcardgegevens). Om twee redenen moet de verantwoordelijke dit datalek melden aan de betrokkene: slechts een deel van de persoonsgegevens is versleuteld (de wachtwoorden en de betaalgegevens); de 54 betaalgegevens zijn weliswaar versleuteld opgeslagen, maar als de derde met de verstrekte gegevens inlogt krijgt hij via de gebruikersinterface toegang tot de onversleutelde gegevens.

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Vraag 1: Is er sprake van verwerking van persoonsgegevens? Protocol datalekken Version: Versie 1.1, vastgesteld op 2 maart 2016 Status: Dwingende interne instructie Goede naleving door Holla van de Algemene verordening gegevensbescherming (AVG) is cruciaal. Dit

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken Protocol meldplicht datalekken Disclaimer Dit protocol is geen juridisch document of advies en beoogt niet volledig te zijn, maar geeft slechts een indicatie van bepaalde AVG verplichtingen. VGM NL is

Nadere informatie

De meldplicht datalekken. Aleid Wolfsen, Utrecht, 11 oktober 2016

De meldplicht datalekken. Aleid Wolfsen, Utrecht, 11 oktober 2016 De meldplicht datalekken Aleid Wolfsen, Utrecht, 11 oktober 2016 Datalekken in het nieuws UWV lekt data 11.000 werkzoekenden door blunder met bijlage Geheime asieldossiers bij afval Persoonsgegevens Utrechters

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken 160235/1180 Protocol meldplicht datalekken Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht houdt in dat organisaties die een ernstig datalek hebben, dit direct moeten melden bij de

Nadere informatie

Raadsmededeling - Openbaar

Raadsmededeling - Openbaar Raadsmededeling - Openbaar Nummer : 54/2016 Datum : 22 maart 2016 B&W datum : 22 maart 2016 Beh. ambtenaar : Annelies te Booij Portefeuillehouder : G. Berghoef Onderwerp : Meldplicht datalekken Aanleiding

Nadere informatie

PROCEDURE MELDPLICHT DATALEKKEN

PROCEDURE MELDPLICHT DATALEKKEN PROCEDURE MELDPLICHT DATALEKKEN Er is sprake van een Datalek indien persoonsgegevens als gevolg van een beveiligingsincident in handen vallen van onbevoegde derden. Het kan bijvoorbeeld gaan om een zoekgeraakte

Nadere informatie

Anita van Nieuwenborg Teamleider IBD. Stand van zaken IBD Regiobijeenkomsten juni-juli 2015

Anita van Nieuwenborg Teamleider IBD. Stand van zaken IBD Regiobijeenkomsten juni-juli 2015 Anita van Nieuwenborg Teamleider IBD Stand van zaken IBD Regiobijeenkomsten juni-juli 2015 Agenda IBD in de praktijk Terugblik Ontwikkelingen Leveranciersmanagement Meldplicht datalekken IBD producten-

Nadere informatie

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland Samenvatting Meldplicht Datalekken & Michael van der Vaart Head of Technology ESET Nederland DISCLAIMER LET OP: Het gaat hier om een interpretatie van de omtrent de meldplicht datalekken. Deze interpretatie

Nadere informatie

MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN?

MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN? MELDPLICHT DATALEKKEN, WEET U WAT U MOET DOEN? Inleiding Dat bedrijven voorzichtig moeten omgaan met gegevens van personen is niet nieuw. Sinds 1 nuari 2016 is wél nieuw de verplichting om datalekken te

Nadere informatie

Procedure Meldplicht Datalekken

Procedure Meldplicht Datalekken Procedure Meldplicht Datalekken n.a.v. inwerkingtreding AVG mei 2018 Versie 1.0 20-5-2018 Procedure meldplicht datalekken NivoZorg 1 Gegevens Functionaris Gegevensbescherming Naam : Erik Stijnen Telefoonnummer

Nadere informatie

Protocol Beveiligingsincidenten en datalekken

Protocol Beveiligingsincidenten en datalekken Protocol Beveiligingsincidenten en datalekken Petrus Canisius College Vastgesteld juli 2018 (18 6227b) CDO: 4 juni 2018 MR: 2 juli 2018 CDO: 4 juni 2018 MR: 2 juli 2018 Protocol beveiligingsincidenten

Nadere informatie

Procedure Melding Datalekken

Procedure Melding Datalekken Procedure Melding Datalekken Handleiding voor het correct en tijdig afhandelen van datalekken Erkend Uneto VNI Installateur - Lid Vakgroep ICT - MVO Inleiding Sinds 1 januari 2016 is het wettelijk verplicht

Nadere informatie

Impact van de meldplicht datalekken

Impact van de meldplicht datalekken Impact van de meldplicht datalekken Vanaf 1 januari 2016 wordt het wettelijk verplicht om datalekken te melden. Zowel grootschalige inbraak als ieder kwijtraken, diefstal of onbevoegd gebruik van persoonsgegevens

Nadere informatie

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015 INHOUD 1) Wat is informatiebeveiliging (IB) nu eigenlijk? 2) Wat houdt IB binnen

Nadere informatie

Protocol meldplicht datalekken

Protocol meldplicht datalekken Protocol meldplicht datalekken Dehlia Kracht B.V. Protocol meldplicht datalekken aan de Functionaris voor de Gegevensbescherming G r o e n e s t r a a t 2 9 4, 6 5 3 1 J C N i j m e g e n Inhoudsopgave

Nadere informatie

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016 Iets te melden? PON-seminar- Actualiteiten Privacy Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016 2 3 Waarom moet er gemeld worden? Transparantie en schadebeperking Bewustzijn Verhogen

Nadere informatie

Procedure Melden beveiligingsincidenten

Procedure Melden beveiligingsincidenten Procedure Melden beveiligingsincidenten 1 Inhoud Inhoud... 2 Inleiding... 3 Begrippen... 4 Persoonsgegeven... 4 Verantwoordelijke... 4 Bewerker... 4 Verwerking... 4 Bijzondere persoonsgegevens:... 4 MIBP...

Nadere informatie

E. Procedure datalekken

E. Procedure datalekken E. Procedure datalekken Inleiding Deze procedure maakt integraal onderdeel uit van het privacybeleid van de ons bestuur en is vastgesteld door het college van bestuur. De procedure bestaat uit verschillende

Nadere informatie

Protocol Meldplicht Datalekken

Protocol Meldplicht Datalekken Protocol Meldplicht Datalekken De Commercieele Club Groningen Inleiding Wanneer er een datalek heeft plaatsgevonden is De Commercieele Club, hierna de CCG, als verwerkingsverantwoordelijke verplicht dit

Nadere informatie

Cloud computing Helena Verhagen & Gert-Jan Kroese

Cloud computing Helena Verhagen & Gert-Jan Kroese Cloud computing Helena Verhagen & Gert-Jan Kroese Privacy Better business through better privacy Juridisch kader cloud computing Meldplicht datalekken Tips & Tricks Vragen? 2 Privacy https://www.youtube.com/watch?v=xyzthipktqg

Nadere informatie

Datalek dichten en voorkomen. 21 april 2017

Datalek dichten en voorkomen. 21 april 2017 Datalek dichten en voorkomen 21 april 2017 Wat zijn datalekken? Wettelijke definitie Wet Bescherming Persoonsgegevens: een inbreuk op de beveiliging, als bedoeld in artikel 13 Wbp moet worden gemeld.

Nadere informatie

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016 Meldplicht datalekken ehealth Best Practice Day Juliette Citteur 18 mei 2016 Onderwerpen I. Inleiding II. Cijfers datalekken III. Recente voorbeelden datalekken in de zorg IV. Beveiliging en meldplicht

Nadere informatie

Procedure meldplicht datalekken

Procedure meldplicht datalekken Procedure meldplicht datalekken Gemeente Bunnik Versie : 2.0 Datum : april 2018 1 Inleiding Dit document omschrijft de procedure van de meldplicht datalekken Bij deze procedure horen twee bijlagen: IBD

Nadere informatie

A2 PROCEDURE MELDEN DATALEKKEN

A2 PROCEDURE MELDEN DATALEKKEN A2 PROCEDURE MELDEN DATALEKKEN Deze procedure voorziet in een gestructureerde wijze voor het melden van datalekken in het kader van de Wet bescherming persoonsgegevens (Wbp) en de Wet meldplicht datalekken.

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Inhoud Protocol informatiebeveiligingsincidenten en datalekken... 1 Protocol informatiebeveiligingsincidenten en datalekken... 2 Inleiding... 2 Gebruikte

Nadere informatie

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG)

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG) Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG) betreffende procedures inzake de melding en afhandeling van inbreuken

Nadere informatie

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp

Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp De Algemene Verordening Gegevensbescherming Meldplicht datalekken 5 april 2016 Vanaf 1 januari 2016 Stb. 2015, 230 Meldplicht datalekken Uitbreiding bestuurlijke boetebevoegdheid Cbp 1 personal data breach

Nadere informatie

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN 1. Inleiding Dit protocol biedt een handleiding voor de professionele melding, beoordeling en afhandeling van beveiligingsincidenten en datalekken. Het doel hiervan is het voorkomen van beveiligingsincidenten

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Protocol informatiebeveiligingsincidenten en datalekken VSNON Protocol informatiebeveiligingsincidenten en datalekken VSNON vastgesteld d.d. 9 november 08 De Wet Meldplicht Datalekken verplicht scholen om ernstige datalekken te melden bij de Autoriteit Persoonsgegevens

Nadere informatie

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018 Handreiking Protocol informatiebeveiligingsincidenten en datalekken Stichting KBO Haarlem-Schoten Versie: 27 mei 2018 Bron: Dit document is gebaseerd op het Protocol informatiebeveiligingsincidenten en

Nadere informatie

Regeling meldplicht datalekken 2016

Regeling meldplicht datalekken 2016 Het dagelijks bestuur van Ferm Werk, Gelet op artikel 34a van de Wet bescherming persoonsgegevens, Besluit vast te stellen de hierna volgende Regeling meldplicht datalekken 2016 Artikel 1 Begripsomschrijvingen

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 3 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS Datum: 14-5-2018 Geactualiseerd en met instemming van de GMR (datum) door het CvB vastgesteld (datum) Inhoud Aanleiding... 3 Kader... 3 Afwegingen...

Nadere informatie

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer

LWV Masterclass 2 Cybercrime Roermond 2 februari 2016. Rens Jan Kramer LWV Masterclass 2 Cybercrime Roermond 2 februari 2016 Rens Jan Kramer 1 Wet bescherming persoonsgegevens Wet meldplicht datalekken 2 Centrale begrippen in privacyrecht a. Persoonsgegevens b. Betrokkene

Nadere informatie

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol meldplicht datalekken Voor financiële ondernemingen Protocol meldplicht datalekken Voor financiële ondernemingen Sinds 1 januari 2016 geldt de meldplicht datalekken. Deze meldplicht is ook van toepassing op de financiële sector. Maar wanneer spreekt men

Nadere informatie

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius Protocol Informatiebeveiliging en Datalekken (PID) Aloysius Van: Directeur Financiën en Bedrijfsvoering Aan: AMT Datum : 28 maart 2017 Opgesteld door: Thomas Reterink, Bron: Kennisnet. Onderwerp: Protocol

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden Protocol informatiebeveiligingsincidenten en datalekken Voila Leusden 1 Inhoud Inleiding 2 Wet- en regelgeving datalekken 2 Afspraken met leveranciers 2 Werkwijze 3 Uitgangssituatie 3 De vier rollen 3

Nadere informatie

Protocol Datalekken Twelve

Protocol Datalekken Twelve Bijlage: Vragenlijst Beveiligingsincident Twelve B.V. Twelve Sports & Hospitality B.V. Twelve Events B.V. Twelve Venues B.V. 1 1 Algemeen: Datalekken 1.1 Sinds 2016 bestaat er een meldplicht voor datalekken.

Nadere informatie

Protocol Meldplicht Datalekken

Protocol Meldplicht Datalekken Protocol Meldplicht Datalekken ficcounranrshantoor Luif BV Schematische voorstelling Datalek Proces. D e in form atiem anager inform eert de m elder en leidinggevende van de m elder v. De i nf orma tiema

Nadere informatie

LOKO kijkt continu vooruit zodat ICT voor u blijft werken

LOKO kijkt continu vooruit zodat ICT voor u blijft werken LOKO kijkt continu vooruit zodat ICT voor u blijft werken Security Programma 08:15 Inloop en start ontbijt 08.30 Start ontbijtsessie en introductie door Ferry Schrijnewerkers 08.40 Meldplicht datalekken

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad Opsteller: Jan Zonneveld Expertise: Informatiemanagement Besluitvorming: AMO ter advisering op 6 juli 2017 GMR ter instemming

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken 1 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers... 2 Werkwijze... 3 Uitgangssituatie... 3 De vier rollen...

Nadere informatie

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2 Modelprotocol Meldplicht Datalekken Inleiding Op 1 januari 2016 is de meldplicht datalekken ingegaan. Deze meldplicht houdt in dat (naam instelling) direct een melding moet doen bij de Autoriteit Persoonsgegevens

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken PCPO Barendrecht en Ridderkerk

Protocol informatiebeveiligingsincidenten en datalekken PCPO Barendrecht en Ridderkerk Protocol informatiebeveiligingsincidenten en datalekken PCPO Barendrecht en Ridderkerk 1-12 Inhoud Inleiding 4 Wet- en regelgeving datalekken 4 Afspraken met leveranciers 5 Werkwijze 5 Uitgangssituatie

Nadere informatie

Protocol datalekken voor Fidé Hypotheken & Verzekeringen

Protocol datalekken voor Fidé Hypotheken & Verzekeringen Protocol datalekken voor Fidé Hypotheken & Verzekeringen In dit protocol is de Algemene Verordening Gegevensbescherming (AVG) EU 2016/679 als uitgangspunt genomen, omdat deze geacht wordt vóór 25 mei 2018

Nadere informatie

Formulier melding datalek

Formulier melding datalek Formulier melding datalek Voor het melden van een datalek vult u onderstaand formulier in. Na invulling kunt u dit formulier als PDF opslaan en als bijlage digitaal zenden naar: PG@hogeraad.nl Of sturen

Nadere informatie

Datalekken in de mkb praktijk

Datalekken in de mkb praktijk Datalekken in de mkb praktijk Oktober 2016 2016 Koninklijke NBA Niets uit deze uitgave mag worden verveelvoudigd, opgeslagen in een geautomatiseerd gegevensbestand of openbaar gemaakt in enige vorm of

Nadere informatie

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Model Bewerkersovereenkomst Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten. Testmedia verwerkt Persoonsgegevens voor en in opdracht van de Klant. Testmedia

Nadere informatie

Help een datalek! Wat nu?

Help een datalek! Wat nu? Help een datalek! Wat nu? Een aantal ervaringen uit de praktijk Tonny Plas Adviseur informatie- en ibp-beleid voor schoolbesturen in het po en vo Aanleiding Op 1 januari 2016 is er een meldplicht datalekken

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en Protocol informatiebeveiligingsincidenten en datalekken Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en omgeving (CVO) Bewerkt door: De Vereniging Christelijk Voortgezet Onderwijs te Rotterdam

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Betreft alle scholen en bestuurskantoor van SKO De Streek Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers...

Nadere informatie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie

: Privacy & informatiebeveiliging. Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie : Privacy & informatiebeveiliging Rob Stadt IT coördinator, DPO (FG) Koninklijk Nederlands Genootschap voor Fysiotherapie Deel 1 Wet en regelgeving Risicoanalyse Bepalen kwetsbaarheden en bedreigingen

Nadere informatie

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides -

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides - UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides - Mr. N.D.L (Nine) Bennink (2017) Is de meldplicht datalekken op mij van toepassing? Ja, bij iedere verwerking van persoonsgegevens o verwerking

Nadere informatie

Stappenplan Algemene Verordening Gegevensbescherming (AVG)

Stappenplan Algemene Verordening Gegevensbescherming (AVG) E: info@koornetwerk.nl I: www.koornetwerk.nl 1 januari 2018 A: Bartókstraat 4 6661 AT Elst The Netherlands Stappenplan Algemene Verordening Gegevensbescherming (AVG) Op 25 mei 2018 is de Algemene Verordening

Nadere informatie

PRIVACY PROTOCOL. Esther Jörg People Development. Esther Jörg People Development

PRIVACY PROTOCOL. Esther Jörg People Development. Esther Jörg People Development PRIVACY PROTOCOL Wij hechten veel waarde aan de privacy en de veiligheid van onze klanten en personen die gebruik maken van onze dienstverlening en/of deelnemen aan onze trajecten (hierna gezamenlijk te

Nadere informatie

BLAD GEMEENSCHAPPELIJKE REGELING

BLAD GEMEENSCHAPPELIJKE REGELING BLAD GEMEENSCHAPPELIJKE REGELING Officiële uitgave van de gemeenschappelijke regeling Metropoolregio Eindhoven Nr. 1118 2 augustus 2018 Datalekkenprotocol Metropoolregio Eindhoven HOOFDSTUK 1 ALGEMEEN

Nadere informatie

Informatiebeveiliging En terugblik op informatiebeveiliging 2016

Informatiebeveiliging En terugblik op informatiebeveiliging 2016 Informatiebeveiliging 2017 En terugblik op informatiebeveiliging 2016 Missie Waken over betrouwbaarheid, integriteit en beschikbaarheid van de gegevens waarvoor de gemeente verantwoordelijk is. Voldoen

Nadere informatie

Formulier voor het melden van een datalek

Formulier voor het melden van een datalek Formulier voor het melden van een datalek Dit formulier kan u gebruiken wanneer er vermoedens zijn van een datalek bij HER Opleidingen bv. Deze vragenlijst is te vinden als bijlage te op www.her-opleidingen.nl/avg

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden Protocol informatiebeveiligingsincidenten en datalekken Stichting Christelijk Onderwijs Haaglanden Protocol Datalekken SCOH//mei2018//kga Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken

Nadere informatie

De meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp) Beleidsregels voor toepassing van artikel 34a van de Wbp

De meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp) Beleidsregels voor toepassing van artikel 34a van de Wbp POSTADRES Postbus 93374, 2509 AJ Den Haag TEL 070-88 88 500 FAX 070-88 88 501 De meldplicht datalekken in de Wet bescherming persoonsgegevens (Wbp) Beleidsregels voor toepassing van artikel 34a van de

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates Protocol informatiebeveiligingsincidenten en datalekken Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met leveranciers...

Nadere informatie

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018 Protocol melding en afhandeling beveiligings- of datalek, versie 1.1 19 oktober 2018 1 Protocol Melding en afhandeling beveiligings- of datalek 1. Inleiding De achtergrond van deze procedure is de Meldplicht

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College 2018.473 Protocol informatiebeveiligingsincidenten en datalekken Minkema College Vastgesteld door het College van Bestuur op 13 november 2018 Was getekend, H. Heethuis, Voorzitter Inhoud Inleiding... 2

Nadere informatie

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO 28-05-2018 Inhoud Inleiding... 2 Wet- en regelgeving datalekken... 2 Afspraken met scholen en leveranciers... 2 Werkwijze... 3 De vier rollen... 3 De

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken Clusius College

Protocol informatiebeveiligingsincidenten en datalekken Clusius College Clusius College Opgesteld door Natascha Enklaar Versie / Datum 1.1 / 23-7-2018 Vastgesteld (door / d.d.) - Bronvermelding Kennisnet Inhoudsopgave Inleiding... 1 Wet- en regelgeving datalekken... 1 Afspraken

Nadere informatie

Schoolvereniging Rehoboth PROTOCOL IBP INCIDENTEN EN DATALEKKEN

Schoolvereniging Rehoboth PROTOCOL IBP INCIDENTEN EN DATALEKKEN Schoolvereniging Rehoboth PROTOCOL IBP INCIDENTEN EN DATALEKKEN 2018 Schoolvereniging Rehoboth Bron: Bewerkt: Kennisnet Schoolvereniging Rehoboth Versie Status Datum Auteur Omschrijving 0.1 concept 14-3-2018

Nadere informatie

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar DATALEK PROTOCOL Versie 1.0. /08.2017. I.D. Wagenaar Op 1 januari 2016 is de meldplicht datalekken ingevoerd. Dit houdt in dat organisaties die een ernstig datalek hebben, dit direct moeten melden bij

Nadere informatie

Informatiebeveiligingsbeleid extern

Informatiebeveiligingsbeleid extern ISO 27001:2013 Informatiebeveiligingsbeleid extern 25 oktober 2016 Status document: versie 1.0 Auteur: Frankie Lipsius CONCLUSION LEARNING CENTERS Postbus 85030 3508 AA Utrecht Nederland T +31 (0)30 744

Nadere informatie

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017 0 Privacy Officer De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017 Net2Legal Consultants (www.n2l.nl) schreuders@n2l.nl Net2legal Consultants 2016 Casus Vragen: Welke taken,

Nadere informatie

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker 2 6093 JE Heythuysen Protocol informatiebeveiligingsincidenten en datalekken Inhoud Inleiding... 2 Wet- en regelgeving datalekken...

Nadere informatie

Protocol Meldplicht Data-lekken

Protocol Meldplicht Data-lekken Protocol Meldplicht Data-lekken 1. Doel van het protocol De procedure meldplicht datelekken is opgesteld vanuit het document `De meldplicht data-lekken in de Wet Bescherming Persoonsgegevens (WbP). Het

Nadere informatie

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015 De Meldplicht Datalekken mr. N. Falot 8 oktober 2015 Over Considerati Wij zijn het leidend juridisch adviesbureau gespecialiseerd in Privacy, ICT recht en Beleidsvraagstukken Uitgebreide ervaring met privacy

Nadere informatie

Beleid en procedures meldpunt datalekken

Beleid en procedures meldpunt datalekken Beleid en procedures meldpunt datalekken Versie juli 2016 Inhoud: Wetgeving en kaders 3 Stichting Baasis beleid en uitgangspunten 4 Procedure/proces meldpunt datalekken 5 2 Wetgeving en kaders Meldplicht

Nadere informatie

Bijlage Gegevensverwerking. Artikel 1 - Definities

Bijlage Gegevensverwerking. Artikel 1 - Definities Bijlage Gegevensverwerking Artikel 1 - Definities De namen en begrippen in deze Bijlage die met een hoofdletter worden geschreven, hebben de hiernavolgende betekenis: 1.1 Persoonsgegevens: alle informatie

Nadere informatie

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy

Help, een datalek, en nu? IKT-College 16 februari 2016. Mirjam Elferink Advocaat IE, ICT en privacy Help, een datalek, en nu? IKT-College 16 februari 2016 Mirjam Elferink Advocaat IE, ICT en privacy Inleiding Voorbeelden recente datalekken - Medische gegevens online door fout scanbedrijf (Bron: R. van

Nadere informatie

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts)

Dinsdag 13 december 2016, uur. Rowena van den Boogert (Eldermans Geerts) Dinsdag 13 december 2016, 16.00 18.00 uur Rowena van den Boogert (Eldermans Geerts) Nu: Richtlijn 95/46/EG Straks: Verordening 2016/679 Implementatiewet AVG en Veegwet AVG (beleidsneutrale implementatie)

Nadere informatie

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR

NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR NEN-7510 een praktisch hulpmiddel voor implementatie van de AVG / GDPR Theo de Breed Standards and Regulations 1 Agenda AVG voorbereiding in 10 stappen (Bron: AP) Praktische invulling door gebruik van

Nadere informatie

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht! Privacy is het recht op eerbiediging van de persoonlijke levenssfeer. Privacy van informatie is de afwezigheid van informatie over onszelf bij anderen en bovendien het verbod aan anderen om zonder onze

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Scala College en Coenecoop College

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Scala College en Coenecoop College Stichting Scala College en Coenecoop College Versie Scala College Na instemming van de GMR vastgesteld door het college van bestuur op 6 juni 2019 Was getekend, F.J. de Wit Inhoud Inleiding... 2 Wet- en

Nadere informatie

Algemene Verordening Gegevensbescherming (AVG)

Algemene Verordening Gegevensbescherming (AVG) Algemene Verordening Gegevensbescherming (AVG) Voorstellen Zaankanters voor Elkaar i.o.v. gemeente Zaanstad - Grootste aanbod vrijwilligers - Vacatures vrijwilligerswerk - Particuliere vraag en aanbod

Nadere informatie

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken Versie: 1.02 d.d. 13-juni-2018 Inhoud 1.2 Doel en reikwijdte... 3 2. Procedure Datalek... 4 2.1 Melden incident bij FG... 4 2.1.1 Registratie...

Nadere informatie

WET MELDPLICHT DATALEKKEN FACTSHEET

WET MELDPLICHT DATALEKKEN FACTSHEET WET MELDPLICHT DATALEKKEN FACTSHEET Wettekst De Wet Meldplicht Datalekken introduceert onder andere een meldplicht. Dit wordt geregeld in een nieuw artikel, artikel 34a Wbp dat uit 11 leden (onderdelen)

Nadere informatie

Procedure melden beveiligingsincidenten en datalekken

Procedure melden beveiligingsincidenten en datalekken Procedure melden beveiligingsincidenten en datalekken Panta Rhei, stichting voor r.k., openbaar en algemeen bijzonder primair onderwijs Bestuursbureau Panta Rhei Bezoekadres: Overgoo 13, 2266 JZ Leidschendam

Nadere informatie

Protocol datalekken Samenwerkingsverband ROOS VO

Protocol datalekken Samenwerkingsverband ROOS VO 1 Protocol datalekken Samenwerkingsverband ROOS VO. 3.02 Protocol datalekken is onderdeel van Handboek Informatie Beveiliging en Privacy SWV ROOS VO 2 Inhoud Inleiding... 3 Begrippenlijst... 4 1. Is de

Nadere informatie

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u? De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u? Meldplicht datalekken Whitepaper Datalekken Augustus 2016 1 Begin 2016 is de Meldplicht Datalekken ingegaan. Het doel van de meldplicht

Nadere informatie

Regeling datalekken StOVOG

Regeling datalekken StOVOG Regeling datalekken StOVOG Algemeen Deze regeling voorziet in een gestructureerde wijze voor het melden van datalekken in het kader van de Wbp. Daarnaast is er een schema opgenomen om te beoordelen of

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance Stappenplan voor compliance met de Algemene Verordening Gegevensbescherming Het Europees Parlement heeft op 14 april 2016 de Algemene Verordening Gegevensbescherming (AVG)

Nadere informatie

Wet meldplicht datalekken

Wet meldplicht datalekken Wet meldplicht datalekken MKB Rotterdam Olaf van Haperen + 31 6 17 45 62 99 oh@kneppelhout.nl Introductie IE-IT specialisme Grootste afdeling van Rotterdam e.o. Technische ontwikkelingen = juridische ontwikkelingen

Nadere informatie

Procedure datalek. Versie datum : 21 september Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam

Procedure datalek. Versie datum : 21 september Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam Procedure datalek Naam auteur : Daniel Hoopman Versie datum : 21 september 2018 Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam 075-6143561 info@onderwijs-professionals.nl www.onderwijs-professionals.nl

Nadere informatie

Versie 1 01 May 2018 PROTOCOL DATALEKKEN NOSUCH

Versie 1 01 May 2018 PROTOCOL DATALEKKEN NOSUCH Versie 1 01 May 2018 PROTOCOL DATALEKKEN NOSUCH Opgesteld op: 1 mei 2018 Contactgegevens: Schiehavenkade 214-222 3024 EZ ROTTERDAM 0031 10 2441044 www.nosuch.nl privacy@nosuch.nl NOSUCH PROTOCOL DATALEKKEN

Nadere informatie

FACTSHEET DATALEK. Inleiding

FACTSHEET DATALEK. Inleiding Inleiding Vanaf 25 mei 2018 moeten alle organisaties die persoonsgegevens verwerken voldoen aan de Algemene Verordening Gegevensbescherming (AVG / GDPR (EN)). Deze verordening brengt een aantal grote veranderingen

Nadere informatie

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken Protocol informatiebeveiligingsincidenten en datalekken Bron Kennisnet Bewerkt door: KPO Roosendaal, Leon van Iersel Versie Datum Auteur Omschrijving 2.0 25-05-2018 Leon van Iersel Kennisnet versie aangepast

Nadere informatie

De bewerkersovereenkomst

De bewerkersovereenkomst De bewerkersovereenkomst Astrid Gobardhan Advocaat/Corporate Privacy Counsel Naspers April 2018 1 1 Inhoud Bewerkersovereenkomst Elementaire aandachtspunten PIA Elementaire aandachtspunten 2 BEWERKERSOVEREENKOMST

Nadere informatie

Stappenplan naar GDPR compliance

Stappenplan naar GDPR compliance Stappenplan naar GDPR compliance In samenwerking met ESET heeft Mazars een whitepaper geschreven met als doel om meer inzicht te geven in het ontstaan en de gevolgen van de General Data Protection Regulation

Nadere informatie

De beleidsregels bij de meldplicht datalekken: een korte beschouwing

De beleidsregels bij de meldplicht datalekken: een korte beschouwing De beleidsregels bij de meldplicht datalekken: een korte beschouwing mr.drs. T.J.M. de Weerd en mr. J.M. Brölmann 1 Met ingang van 1 januari 2016 is de meldplicht datalekken opgenomen in de Wet bescherming

Nadere informatie

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016

De Autoriteit Persoonsgegevens en de Meldplicht datalekken. Alex Commandeur 18 mei 2016 De Autoriteit Persoonsgegevens en de Meldplicht datalekken Alex Commandeur 18 mei 2016 Inhoud Autoriteit Persoonsgegevens Meldplicht datalekken: Wat is een datalek? Wanneer melden? Stand van zaken Autoriteit

Nadere informatie

Bewerkersovereenkomst

Bewerkersovereenkomst Bewerkersovereenkomst Deze bewerkersovereenkomst is van toepassing op alle vormen van verwerking van persoonsgegevens die Deltacom-cloud.nl B.V., ingeschreven bij de Kamer van Koophandel onder nummer 59854677,

Nadere informatie

Datalekken (en privacy!)

Datalekken (en privacy!) Datalekken (en privacy!) Anita van Nieuwenborg Strategisch adviseur Privacy Gerard Heimans Adviseur Informatiebeveiliging 2 En wat is privacy? - Persoonlijke vrijheid - Recht op een persoonlijke levenssfeer

Nadere informatie

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN PROTOCOL DATALEKKEN Procesgang rondom (mogelijke) datalekken bij Stichting Landschapsbeheer Zeeland. Inhoudsopgave 1. Doel 2 2. Definities 3 3. Toepassingsgebied 4 4. Werkwijze 4 4.1 Identificeren van

Nadere informatie