Wat moet je doen in de eerste 72 uur na een datalek?

Leon Bovendeur ·
Gebroken digitaal slot op kantoorbureau naast laptop met rode waarschuwingen en incident response documenten, tikkende analoge klok.

In de eerste 72 uur na een datalek moet je de situatie beoordelen, het lek indammen, intern documenteren en in de meeste gevallen melding doen bij de Autoriteit Persoonsgegevens. Die meldplicht geldt voor bijna elke organisatie die persoonsgegevens verwerkt, en de klok begint te lopen zodra je van het lek op de hoogte bent. Hieronder beantwoorden we de meest gestelde vragen over wat je concreet moet doen.

Wanneer is er officieel sprake van een datalek?

Er is sprake van een datalek wanneer persoonsgegevens verloren gaan, onbedoeld worden vernietigd, of door onbevoegden worden ingezien, gewijzigd of doorgestuurd. Dat kan gaan om een gehackt systeem, een gestolen laptop, een verkeerd verzonden e-mail of een cloudopslag die per ongeluk openbaar toegankelijk was.

Belangrijk om te weten: een datalek hoeft niet per se het gevolg te zijn van een cyberaanval. Ook menselijke fouten vallen hieronder. Denk aan een medewerker die een bestand met klantgegevens naar het verkeerde e-mailadres stuurt, of een USB-stick die kwijtraakt. Zodra er persoonsgegevens bij betrokken zijn en de vertrouwelijkheid, integriteit of beschikbaarheid daarvan in het geding is, spreken we juridisch gezien van een datalek.

Moet je een datalek altijd melden bij de Autoriteit Persoonsgegevens?

Nee, niet elk datalek hoeft gemeld te worden bij de Autoriteit Persoonsgegevens (AP). Je bent verplicht te melden als het lek waarschijnlijk een risico oplevert voor de rechten en vrijheden van de betrokken personen. Is dat risico er niet of nauwelijks, dan hoef je niet te melden, maar moet je het incident wel intern vastleggen.

Is er sprake van een hoog risico voor de betrokkenen, dan moet je bovendien de getroffen personen zelf informeren. Denk aan situaties waarbij financiële gegevens, medische informatie of inloggegevens zijn gelekt. De afweging of er sprake is van een meldplichtig lek maak je op basis van de aard van de gegevens, het aantal betrokkenen en de mogelijke schade die zij kunnen ondervinden.

Twijfel je? Meld dan wel. De AP beoordeelt meldingen als een serieuze poging tot naleving positiever dan het achterwege laten van een melding die achteraf toch verplicht bleek.

Hoe meld je een datalek bij de Autoriteit Persoonsgegevens?

Je meldt een datalek via het online meldloket op de website van de Autoriteit Persoonsgegevens. De melding moet binnen 72 uur na ontdekking worden ingediend. Heb je op dat moment nog niet alle informatie beschikbaar, dan kun je een gefaseerde melding doen: eerst de basisinformatie, aangevuld zodra meer details bekend zijn.

Bij de melding geef je in ieder geval de volgende informatie op:

  • De aard van het datalek en welke persoonsgegevens het betreft
  • Het (geschatte) aantal betrokken personen en gegevensrecords
  • De contactgegevens van je Functionaris Gegevensbescherming (FG), als die er is
  • De waarschijnlijke gevolgen van het lek
  • De maatregelen die je hebt genomen of gaat nemen

Zorg dat je intern een register bijhoudt van alle datalekken, ook de lekken die je niet hoeft te melden. Dit is een wettelijke verplichting onder de AVG en helpt je bij toekomstige audits.

Welke interne stappen moet je direct zetten na een datalek?

Direct na het ontdekken van een datalek zet je vier concrete stappen: indammen, beoordelen, documenteren en communiceren. Hoe sneller je handelt, hoe beperkter de schade blijft voor je organisatie en de betrokkenen.

1. Indammen: Stop de oorzaak van het lek zo snel mogelijk. Verbreek een gecompromitteerde verbinding, blokkeer een gelekt account of ontneem toegang aan een onbevoegde partij. Elke minuut dat een lek openstaat, vergroot de potentiële schade.

2. Beoordelen: Stel vast welke gegevens zijn betrokken, hoeveel personen het raakt en wat de mogelijke gevolgen zijn. Betrek hierbij je ICT-verantwoordelijke en, indien aanwezig, je FG.

3. Documenteren: Leg alles vast: wanneer het lek ontdekt werd, wat er precies is gebeurd, welke gegevens zijn betrokken en welke acties je hebt ondernomen. Dit is zowel verplicht als verstandig voor eventuele vervolgstappen.

4. Communiceren: Informeer intern de juiste mensen, zoals het management en de afdeling die betrokken is. Bepaal vervolgens of je de AP en de betrokkenen moet informeren, en handel daar tijdig naar.

Wat zijn de gevolgen als je een datalek niet op tijd meldt?

Als je een meldplichtig datalek niet binnen 72 uur meldt bij de Autoriteit Persoonsgegevens, riskeer je een boete van de AP. Die boetes kunnen voor MKB-organisaties oplopen tot tienduizenden euro’s, afhankelijk van de ernst van het lek en de mate van nalatigheid.

Naast de financiële gevolgen zijn er ook reputatieschade en juridische risico’s. Betrokkenen van wie gegevens zijn gelekt, kunnen schadevergoeding eisen als zij schade ondervinden en jij aantoonbaar nalatig bent geweest. Voor ict security binnen het MKB is dit een van de meest onderschatte risico’s: niet het lek zelf, maar de onzorgvuldige opvolging ervan, leidt vaak tot de zwaarste gevolgen.

De AP houdt bij het opleggen van boetes rekening met factoren als de omvang van je organisatie, of je al eerder overtredingen hebt begaan en in hoeverre je medewerking hebt verleend. Transparantie en snelle actie werken in je voordeel.

Hoe voorkom je een volgend datalek na het incident?

Na een datalek is dit het moment om je beveiliging structureel te verbeteren. Begin met een grondige analyse van hoe het lek heeft kunnen ontstaan, en gebruik die inzichten om concrete maatregelen te treffen. Voorkomen is bij cybersecurity voor het MKB altijd goedkoper dan herstellen.

Praktische maatregelen die je direct kunt nemen:

  • Voer een security-assessment uit om kwetsbaarheden in je systemen en processen in kaart te brengen
  • Train medewerkers actief op het herkennen van phishing en veilig omgaan met gegevens
  • Stel sterke wachtwoordpolicies in en gebruik multifactorauthenticatie (MFA) voor alle systemen
  • Zorg voor regelmatige, geautomatiseerde back-ups op een veilige locatie
  • Beperk toegangsrechten: geef medewerkers alleen toegang tot de gegevens die zij nodig hebben voor hun werk
  • Monitor je netwerk continu op verdacht gedrag

Een datalek is ook een signaal dat er iets structureel ontbreekt in je beveiligingsaanpak. Dat kan liggen aan techniek, maar ook aan bewustzijn bij medewerkers of het ontbreken van een duidelijk informatiebeveiligingsbeleid.

Hoe IC-Automatisering helpt na een datalek

Een datalek afhandelen is stressvol, zeker als je niet zeker weet welke stappen je moet zetten of welke systemen precies zijn aangetast. Wij ondersteunen MKB-organisaties bij zowel de directe respons als de structurele verbetering van hun beveiliging.

Wat we concreet voor je doen:

  • Security 0-meting: een assessment, uitgevoerd door onze partnerorganisatie ThreadStone, dat de huidige staat van je cybersecurity in kaart brengt, inclusief infrastructuur, processen en het bewustzijnsniveau van medewerkers
  • ThreadDefense: 24/7 actieve monitoring van je Microsoft 365-omgeving, werkplekken en servers, zodat verdacht gedrag direct wordt gesignaleerd
  • Security awareness trainingen: via het KnowBe4-platform bieden we phishingsimulaties en interactieve e-learnings aan, gecertificeerd via het CCV Awareness Keurmerk
  • Penetratietesten: uitgevoerd door CCV-gecertificeerde specialisten van ThreadStone, om kwetsbaarheden in je systemen te identificeren voordat een aanvaller dat doet
  • Informatiebeveiligingsbeleid: we stellen samen met jou een beleid op dat voldoet aan ISO 27001 en de NIS2-richtlijn

We werken niet alleen als externe leverancier, maar als probleemeigenaar: van de eerste analyse tot de structurele opvolging. Wil je weten hoe kwetsbaar jouw organisatie nu is? Neem contact met ons op voor een vrijblijvend gesprek.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.