Meldplicht Datalekken Vereniging Beveiligingsprofessionals Nederland

Vergelijkbare documenten
Datalekprotocol binnen Reto

Procedure datalek. Versie datum : 21 september Onderwijs Professionals BV Nicolaes Maesstraat 2 216, 1506 LB Zaandam

Protocol melding en afhandeling beveiligings- of datalek, versie oktober 2018

Protocol Meldplicht datalekken

Beleid en procedures meldpunt datalekken

Procedure Meldplicht Datalekken

Protocol van de AVN voor inbreuken in verband met persoonsgegevens in het kader van de Algemene Verordening gegevensbescherming (AVG)

PROCEDURE MELDPLICHT DATALEKKEN

Procedure Melden beveiligingsincidenten

WBP, DOELSTELLINGEN GEGEVENSGEBRUIK KLOK GROENPROJECTEN

Coöperatie Boer en Zorg b.a. Procedure meldplicht datalekken

Raadsmededeling - Openbaar

Privacybeleid ConnectingTheDots

Protocol Datalekken Twelve

Protocol informatiebeveiligingsincidenten en datalekken

PROTOCOL BEVEILIGINGSINCIDENTEN EN DATALEKKEN SKOSO

De Meldplicht Datalekken. mr. N. Falot 8 oktober 2015

Samenvatting Meldplicht Datalekken. Michael van der Vaart Head of Technology ESET Nederland

Protocol informatiebeveiligingsincidenten en datalekken. Vereniging Christelijk Voortgezet Onderwijs te Rotterdam en

Meldplicht datalekken. ehealth Best Practice Day Juliette Citteur 18 mei 2016

Stichting Bedrijfstakpensioenfonds voor de Houthandel;

Protocol informatiebeveiligingsincidenten en datalekken. Voila Leusden

Procedure beveiligingsincident en weging meldplicht datalek

Procedure datalekken NoorderBasis

Protocol Datalekken en beveiligingsincidenten LUCAS ONDERWIJS

In dit protocol is weergegeven hoe te handelen bij beveiligingsincidenten en datalekken. 2

Protocol Beveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Christelijk Onderwijs Haaglanden

A2 PROCEDURE MELDEN DATALEKKEN

Procedure meldplicht datalekken

Protocol meldplicht datalekken

Protocol informatiebeveiligingsincidenten en datalekken

Stichting Primair Onderwijs Leudal en Thornerkwartier In de Neerakker JE Heythuysen. Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Stedelijk Gymnasium Leiden locatie Athena locatie Socrates

E. Procedure datalekken

Regeling meldplicht datalekken 2016

Privacyreglement C&F B.V.

Vraag 1: Is er sprake van verwerking van persoonsgegevens?

Schoolvereniging Rehoboth PROTOCOL IBP INCIDENTEN EN DATALEKKEN

Protocol informatiebeveiligingsincidenten en datalekken VSNON

Protocol informatiebeveiligingsincidenten en datalekken

Protocol informatiebeveiligingsincidenten

Protocol Meldplicht Datalekken

Protocol informatiebeveiligingsincidenten en datalekken Clusius College

Protocol Informatiebeveiliging en Datalekken (PID) Aloysius

Procedure Melding Datalekken. Versie mei 2018

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

Protocol meldplicht datalekken

Protocol informatiebeveiligingsincidenten en datalekken. Minkema College

Protocol informatiebeveiligingsincidenten en datalekken

BIJLAGE 1: PRIVACY BIJSLUITER QL-Online

Openbaar Onderwijs Emmen, OOE. Protocol Informatiebeveiligingsincidenten en datalekken. Conform de Algemene Verordening Gegevensbescherming

Melden van datalekken

PROTOCOL INFORMATIEBEVEILIGINGSINCIDENTEN EN DATALEKKEN

Protocol informatiebeveiligingsincidenten en datalekken Stichting OVO Zaanstad

Formulier melding datalek

Protocol informatiebeveiligingsincidenten en datalekken

Protocol Meldplicht Datalekken

Documentstatus: Status definitief Datum 15 juni 2017 Auteur: Ewoud Voogd PROTOCOL DATALEKKEN

27 maart 2014 Advocaat mr. Eva N.M. Visser. Datalekken SURFacademy Seminar Meldplicht & Privacy in de praktijk

Protocol informatiebeveiligingsincidenten en datalekken. Stichting Scala College en Coenecoop College

Protocol Meldplicht Data-lekken

Protocol beveiligingsincidenten en datalekken

Bestuur. scholengemeenschap voor vmbo havo atheneum gymnasium. school voor praktijkonderwijs. Bezoekadres: Stationslaan CA Stadskanaal

Protocol datalekken Samenwerkingsverband ROOS VO

Procedure Melding Datalekken

Memo Procesbeschrijving meldplicht datalekken

Handreiking Protocol informatiebeveiligingsincidenten en datalekken. Stichting KBO Haarlem-Schoten. Versie: 27 mei 2018

Stichting Pensioenfonds voor Dierenartsen

Protocol meldplicht datalekken

Help een datalek! Wat nu?

Bijlage 2: Communicatie beveiligingsincidenten

FACTSHEET DATALEK. Inleiding

De Wet bescherming persoonsgegevens (Wbp) En wat betekent dit voor u?

Versie 1 01 May 2018 PROTOCOL DATALEKKEN NOSUCH

De meldplicht datalekken. Aleid Wolfsen, Utrecht, 11 oktober 2016

1. Bedrijfsnaam:... Gevestigd te:... Straatnaam, huisnummer:... Vertegenwoordigd door dhr. / mevr... Functie:... adres:...

Iets te melden? PON-seminar- Actualiteiten Privacy. Friederike van der Jagt Senior Legal Counsel Privacy 13 oktober 2016

UITGELE(K)(G)(T)(D): Meldplicht datalekken - in tien slides -

Datalek dichten en voorkomen. 21 april 2017

DATALEK PROTOCOL. Versie 1.0. / I.D. Wagenaar

Mobile (in)security and the law. Marianne Korpershoek

Procedure melden beveiligingsincidenten en datalekken

Protocol Informatiebeveiliging en Datalekken SKOTZO

Ondersteunende processen Organisatie Informatiebeveiliging Melding Datalek

Regeling datalekken StOVOG

Wanneer met betrekking tot informatiebeveiliging een incident ontstaat, is het van belang dat dit zo snel mogelijk wordt gemeld en wordt behandeld.

Wat houdt informatiebeveiliging binnen bedrijven in? Bart van der Kallen, CISM Informatiebijeenkomst DrieO 6 oktober 2015

Meldplicht Datalekken CBP RICHTSNOEREN

Het Model Bewerkersovereenkomst is van toepassing op alle Product- en Dienstenovereenkomsten.

Protocol meldplicht datalekken Voor financiële ondernemingen

Protocol datalekken voor Fidé Hypotheken & Verzekeringen

Protocol beveiligingsincidenten en datalekken

Privacy Officer. De toezichthouder en datalekken Nederlands Compliance Instituut 29 november 2017

Sta eens stil bij de Wet Meldplicht Datalekken

Persoonsgegevens van een overleden persoon vallen niet onder de AVG

HANDLEIDING DATALEKKEN VOOR R.-K. PAROCHIES

Meldplicht datalekken Thomas van Essen. 31 maart 2016

Medische gegevens zijn geclassificeerd als bijzondere persoonsgegevens en vragen extra aandacht!

Transcriptie:

Meldplicht Datalekken Versie : 0.2 concept Auteur : Peter Meijer Datum : december 2017 Pagina 1 van 5

Inleiding Dit document beschrijft de verschillende stappen die binnen de VBN genomen worden bij een datalek die valt onder de Meldplicht Datalekken. De Meldplicht Datalekken is een wijziging van de Wet Bescherming Persoonsgegevens en is in werking getreden met ingang van 1 januari 2016. Bij een datalek is er sprake van een inbreuk op de beveiliging van persoonsgegevens (zie bijlage I). De persoonsgegevens zijn dan blootgesteld aan verlies of onrechtmatige verwerking. Datalekken kunnen ontstaan door: moedwillig handelen (cybercriminaliteit, hacking, identiteitsfraude, malware besmetting) technisch falen (ICT-storingen) menselijk falen (te eenvoudige wachtwoorden/het verstrekken van username/wachtwoord aan collega s en externen) calamiteit (brand datacentrum, wateroverlast) verloren USB stick of laptop verzenden van email met emailadressen van alle geadresseerde maar ook het onrechtmatige verwerking van gegevens Het doel van dit protocol is drieledig: 1) het creëren van een laagdrempelig meldpunt voor betrokkenen 2) het structureel en volgens een vast format registreren en beoordelen van incidenten 3) het periodiek rapporteren aan het bestuur Melden Alle datalekken van persoonsgegevens moeten intern worden gemeld en worden gedocumenteerd. Bij de VBN zijn deze werkzaamheden belegd bij de penningmeester. De melding kan door iedere medewerker, lid en bestuurder worden gedaan. De melding kan ook door een externe persoon worden gedaan bij een bestuurder van de VBN. De melding moet direct en telefonisch worden gedaan bij de penningmeester van de VBN. De melding wordt door de penningmeester direct digitaal vastgelegd. Alle wijzigingen en mutaties tijdens het proces worden door de penningmeester, met vermelding van datum en tijdstip, digitaal vastgelegd. Ten behoeve van de melding legt de penningmeester de volgende gegevens vast: naam van de melder datum en tijdstip van de melding aard van de melding De melding wordt per omgaande doorgegeven aan de penningmeester. Deze neemt contact op met de melder en vult de gegevens aan: aard van de inbreuk welke persoonsgegevens vallen onder de melding om welke aantal en/of gegevensrecords gaat het welke gegevensrecords betreft het (programma/software) welke (groepen) personen zijn betrokken bij de melding welke maatregelen zijn of worden door de melder getroffen welke gevolgen zijn er volgens de melder voor de betrokkenen de contactpersoon voor de melding Pagina 2 van 5

Eerste analyse Voor de beoordeling van het incident maakt de penningmeester gebruik van het document Beleidsregels Meldplicht Datalekken van de Autoriteit Persoonsgegevens (AP). De penningmeester beoordeelt of van de inbreuk redelijkerwijs kan worden aangenomen dat die leidt tot een aanmerkelijk risico op verlies of onrechtmatige verwerking, waaraan nadelige gevolgen voor de privacy van de betrokkenen zijn verbonden. Is dit niet het geval, dan vindt alleen registratie van de melding plaats. Is dit wel het geval, dan voert de penningmeester de volgende acties uit: 1. telefonisch informeren van het bestuur; 2. (telefonisch) informeren evt. direct betrokkenen (nader te bepalen binnen VBN); 3. tijdens kantooruren: - direct telefonisch overleg met het bestuur - buiten kantoortijden en in het weekend wordt de melding gedaan bij de penningmeester Bij het niet kunnen bereiken van de penningmeester, wordt de melding gedaan bij de secretaris. Als het mogelijk is wordt een eventueel gewenst overleg uitgesteld tot tijdens kantooruren. Als dit niet mogelijk is wordt zoveel als mogelijk telefonisch en elektronisch overleg gevoerd. Dagelijks Bestuur / Incident Response Team - IRT Het IRT wordt bijeengeroepen door de penningmeester of secretaris. Het IRT bespreekt en legt vast: de gegevens die door de penningmeester of zijn vervanger zijn vastgelegd bij het aannemen van de melding de noodzakelijke vervolgacties m.b.t. het datalek (lek onmiddellijk dichten, toegang tot informatie beperken en tegelijkertijd meer informatie vergaren over de indringer) hetgeen gemeld gaat worden bij het AP door de penningmeester (naast aard inbreuk, welke persoonsgegevens, aantal betrokken personen/records) - de mogelijke gevolgen voor de betrokkenen - de maatregelen die de VBN neemt en/of kan nemen om de schade voor betrokkenen te verkleinen; - de maatregelen die betrokkenen kunnen nemen om verdere schade te verkleinen, inclusief de wijze van inlichten hierover - contactgegevens voor betrokkenen de wijze van afhandeling intern, inclusief communicatie naar melder of er sprake is van eigen aansprakelijkheid, of aansprakelijkheid van derden, zoals uit hoofde van wanprestatie (omdat een geheimhoudingsverplichting is geschonden, of in strijd met een contractuele verplichting onvoldoende beveiliging is gerealiseerd) of onrechtmatige daad het al dan niet doen van aangifte en vaststellen of sprake is van strafrechtelijke verwijtbaarheid. Dit kan bijvoorbeeld spelen wanneer er sprake is van betrokkenheid vanuit de VBN zelf, een bewerker, of wanneer er onvoldoende maatregelen zijn getroffen om ongeregeldheden te voorkomen. Indien gewenst vindt overleg plaats met de juridisch adviseur hetgeen intern gecommuniceerd wordt, op welk moment hetgeen extern gecommuniceerd wordt, op welk moment. Er wordt vastgesteld of de pers geïnformeerd moet worden of naast het AP ook andere stakeholders geïnformeerd worden of er individuen, bedrijven, ketenpartners of andere derden geïnformeerd worden op welke wijze er intern wordt gerapporteerd, inclusief actiehouder of eventuele schade is gedekt door de verzekeringspolis Pagina 3 van 5

Vervolg De penningmeester rapporteert aan het bestuur de uitkomsten van het overleg, alsmede een actielijst van het IRT. Het bestuur accordeert de uit te voeren activiteiten, zoals vastgesteld door het IRT, of stelt de uit te voeren activiteiten bij. De door het bestuur vastgestelde activiteiten worden uitgevoerd door de penningmeester. Melding bij de AP De penningmeester meldt binnen 2 dagen (48 uur. Wettelijk binnen 72 uur) na ontdekking van het incident volgens de aangewezen methode het datalek bij het AP (webformulier AP). In ieder geval zal gemeld worden: aard van de inbreuk, waaronder betrokken categorieën, aantal betrokkenen, aantal gegevensrecords beschrijving van de te verwachten gevolgen getroffen en/of voorgestelde maatregelen informatie over te nemen maatregelen door de betrokkene om de nadelige gevolgen te beperken contactgegevens voor betrokkene Ontvangstbevestiging AP Is er een melding gedaan, dan ontvangt de VBN een ontvangstbevestiging. Bij de meldingen die aanleiding geven tot nadere actie door de AP, zal de AP contact opnemen met de VBN om de herkomst van de melding te verifiëren. Bijlagen I - Stroomschema ontdekking incident Pagina 4 van 5

Bijlage I Stroomschema ontdekking incident Pagina 5 van 5