Datalek- en Incident Response Beleid
Dit beleid beschrijft de procedure van PVS Vast, handelend onder de naam Ankova, voor het detecteren, beoordelen, beheersen en afhandelen van beveiligingsincidenten en datalekken.
Het beleid is van toepassing op beveiligingsincidenten binnen de Ankova dienstverlening en op incidenten bij externe dienstverleners voor zover deze gevolgen kunnen hebben voor persoonsgegevens die door Ankova worden verwerkt.
1. Doel
Het doel van dit beleid is om beveiligingsincidenten zo snel mogelijk te identificeren, de gevolgen daarvan te beperken en passende maatregelen te nemen.
Bij incidenten waarbij persoonsgegevens betrokken zijn, wordt daarnaast beoordeeld of sprake is van een inbreuk in verband met persoonsgegevens als bedoeld in de AVG.
2. Wat is een beveiligingsincident?
Een beveiligingsincident is iedere gebeurtenis die mogelijk gevolgen heeft voor de vertrouwelijkheid, integriteit of beschikbaarheid van systemen of gegevens van Ankova.
Voorbeelden zijn:
- ongeautoriseerde toegang tot een account;
- ongeautoriseerde toegang tot klantgegevens;
- verlies van gegevens;
- het per ongeluk verwijderen of wijzigen van gegevens;
- een kwetsbaarheid in de software;
- malware of een andere vorm van digitale aanval;
- een fout in de toegangsrechten waardoor een gebruiker gegevens van een andere organisatie kan zien;
- een incident bij een externe dienstverlener waardoor klantgegevens mogelijk zijn blootgesteld;
- diefstal of verlies van een apparaat waarop vertrouwelijke gegevens staan;
- een andere gebeurtenis waarbij de beveiliging van gegevens mogelijk is aangetast.
3. Wat is een datalek?
Een datalek is een beveiligingsincident waarbij sprake is van een inbreuk op de beveiliging die leidt tot vernietiging, verlies, wijziging of ongeoorloofde verstrekking van of ongeoorloofde toegang tot persoonsgegevens.
Niet ieder beveiligingsincident is daarom automatisch een datalek.
Een tijdelijke technische storing zonder verlies of ongeoorloofde toegang tot persoonsgegevens kan bijvoorbeeld een beveiligingsincident zijn zonder dat sprake is van een datalek.
4. Verantwoordelijkheid
PVS Vast is verantwoordelijk voor de coördinatie van de incidentrespons binnen Ankova.
Omdat Ankova een organisatie in ontwikkeling is, kunnen verschillende werkzaamheden door dezelfde persoon worden uitgevoerd.
De verantwoordelijke persoon binnen PVS Vast beoordeelt:
- wat er is gebeurd;
- welke systemen en gegevens mogelijk betrokken zijn;
- welke maatregelen onmiddellijk noodzakelijk zijn;
- of sprake is van een datalek;
- of klanten of andere partijen moeten worden geïnformeerd;
- of melding aan de Autoriteit Persoonsgegevens noodzakelijk is;
- welke vervolgstappen nodig zijn.
Wanneer technische expertise van een externe leverancier noodzakelijk is, kan deze leverancier worden ingeschakeld.
5. Melding van een incident
Een mogelijk beveiligingsincident kan worden gemeld via:
E-mail: privacy@ankova.nl
Een melding dient, voor zover bekend, bij voorkeur te bevatten:
- wat er is gebeurd;
- wanneer het incident is ontdekt;
- welke systemen mogelijk betrokken zijn;
- welke gegevens mogelijk betrokken zijn;
- welke gebruikers of organisaties mogelijk zijn geraakt;
- welke maatregelen al zijn genomen.
Een melder hoeft niet eerst vast te stellen of juridisch sprake is van een datalek. Ook een vermoeden mag worden gemeld.
6. Eerste beoordeling
Na ontvangst van een melding wordt zo snel mogelijk beoordeeld:
- of daadwerkelijk sprake is van een beveiligingsincident;
- of persoonsgegevens betrokken zijn;
- of het incident nog actief is;
- of verdere toegang of verspreiding mogelijk is;
- welke klanten of betrokkenen mogelijk zijn geraakt;
- welke maatregelen onmiddellijk nodig zijn.
Wanneer de beschikbare informatie onvoldoende is, wordt aanvullend onderzoek uitgevoerd.
7. Beperken van het incident
Wanneer een incident nog actief is, worden zo snel als redelijkerwijs mogelijk passende maatregelen genomen om verdere schade te voorkomen.
Afhankelijk van het incident kunnen bijvoorbeeld de volgende maatregelen worden genomen:
- een account blokkeren;
- toegangsrechten aanpassen;
- een API sleutel intrekken;
- een koppeling tijdelijk uitschakelen;
- getroffen software of functionaliteit tijdelijk uitschakelen;
- een kwetsbaarheid herstellen;
- een externe dienstverlener inschakelen;
- verdere verspreiding van gegevens beperken.
De gekozen maatregel is afhankelijk van de aard en ernst van het incident.
8. Onderzoek
Na het nemen van noodzakelijke eerste maatregelen wordt onderzocht:
- wat de oorzaak van het incident was;
- wanneer het incident is begonnen;
- wanneer het incident is ontdekt;
- welke systemen betrokken waren;
- welke persoonsgegevens mogelijk betrokken waren;
- welke organisaties of personen mogelijk zijn geraakt;
- hoe lang onbevoegde toegang mogelijk heeft bestaan;
- welke gegevens daadwerkelijk toegankelijk of verloren zijn gegaan, voor zover dit kan worden vastgesteld;
- welke maatregelen zijn genomen.
Waar mogelijk worden relevante technische gegevens en loggegevens gebruikt om het onderzoek te ondersteunen.
9. Beoordeling datalek
Wanneer persoonsgegevens betrokken zijn, wordt beoordeeld of sprake is van een datalek in de zin van de AVG.
Daarbij wordt onder meer gekeken naar:
- de aard van de persoonsgegevens;
- de hoeveelheid persoonsgegevens;
- het aantal betrokken personen;
- de mogelijke gevolgen voor betrokkenen;
- de waarschijnlijkheid dat deze gevolgen zich voordoen;
- of de gegevens waren beveiligd of versleuteld;
- of de gegevens daadwerkelijk door een onbevoegde partij zijn ingezien of verkregen;
- welke maatregelen zijn genomen om de gevolgen te beperken.
De beoordeling wordt vastgelegd.
10. Melding aan de Verwerkingsverantwoordelijke
Wanneer Ankova persoonsgegevens verwerkt namens een klant en sprake is van een datalek dat betrekking heeft op deze persoonsgegevens, informeert Ankova de betreffende Verwerkingsverantwoordelijke zonder onredelijke vertraging nadat Ankova daarvan kennis heeft genomen.
De melding bevat voor zover beschikbaar:
- een beschrijving van het incident;
- de datum en het tijdstip van ontdekking;
- de aard van de betrokken persoonsgegevens;
- de categorieën betrokkenen;
- de mogelijke gevolgen;
- de genomen of voorgenomen maatregelen;
- een contactpersoon binnen Ankova.
Wanneer nog niet alle informatie beschikbaar is, kan aanvullende informatie later worden verstrekt.
11. Melding aan de Autoriteit Persoonsgegevens
Wanneer Ankova zelf als verwerkingsverantwoordelijke optreedt, beoordeelt PVS Vast of het incident moet worden gemeld aan de Autoriteit Persoonsgegevens.
Een melding wordt gedaan wanneer dit op grond van de AVG vereist is.
Als Ankova uitsluitend als verwerker optreedt, ligt de wettelijke meldplicht richting de Autoriteit Persoonsgegevens in beginsel bij de Verwerkingsverantwoordelijke.
Ankova werkt in dat geval mee aan de beoordeling en eventuele melding door de Verwerkingsverantwoordelijke.
Wanneer een melding verplicht is, wordt rekening gehouden met de wettelijke termijn van maximaal 72 uur nadat de verwerkingsverantwoordelijke kennis heeft gekregen van het datalek.
12. Informeren van betrokkenen
Wanneer een datalek waarschijnlijk een hoog risico inhoudt voor de rechten en vrijheden van natuurlijke personen, wordt beoordeeld of betrokkenen rechtstreeks moeten worden geïnformeerd.
Wanneer Ankova als verwerker optreedt, wordt deze beoordeling in beginsel door de Verwerkingsverantwoordelijke gemaakt.
Ankova ondersteunt de Verwerkingsverantwoordelijke daarbij voor zover redelijkerwijs noodzakelijk.
13. Incident bij een subverwerker
Wanneer een incident plaatsvindt bij een subverwerker van Ankova en dit mogelijk gevolgen heeft voor persoonsgegevens van klanten, zal Ankova de beschikbare informatie bij de betreffende subverwerker opvragen.
Ankova beoordeelt vervolgens de gevolgen voor haar eigen dienstverlening en klanten.
Indien noodzakelijk worden betrokken Verwerkingsverantwoordelijken geïnformeerd overeenkomstig de Verwerkersovereenkomst.
14. Vastlegging
Voor relevante beveiligingsincidenten wordt een incidentregistratie bijgehouden.
Daarin kan onder meer worden vastgelegd:
- datum en tijd van het incident;
- datum en tijd van ontdekking;
- omschrijving van het incident;
- betrokken systemen;
- betrokken gegevens;
- betrokken klanten of categorieën betrokkenen;
- risicoanalyse;
- genomen maatregelen;
- communicatie en meldingen;
- conclusie over de vraag of sprake was van een datalek;
- eventuele verbetermaatregelen.
De registratie wordt vertrouwelijk behandeld.
15. Herstel
Na het beperken van het incident wordt de normale dienstverlening zo snel als redelijkerwijs mogelijk hersteld.
Daarbij wordt gecontroleerd of:
- de oorzaak van het incident is weggenomen of voldoende is beperkt;
- toegangsrechten correct zijn ingesteld;
- getroffen accounts of koppelingen veilig kunnen worden hersteld;
- gegevens waar mogelijk zijn hersteld;
- aanvullende monitoring noodzakelijk is.
Herstel vindt plaats met inachtneming van de continuïteit en beveiliging van de dienstverlening.
16. Evaluatie na een incident Na een ernstig incident wordt geëvalueerd:
- waardoor het incident kon ontstaan;
- waarom het incident niet eerder werd ontdekt;
- of bestaande beveiligingsmaatregelen voldoende waren;
- of procedures moeten worden aangepast;
- of technische maatregelen moeten worden gewijzigd;
- of gebruikers of medewerkers aanvullende instructies nodig hebben.
Waar noodzakelijk worden verbetermaatregelen ingevoerd.
17. Communicatie
Informatie over een beveiligingsincident wordt alleen gedeeld met personen en organisaties die deze informatie voor de afhandeling nodig hebben.
Communicatie over een incident wordt afgestemd op:
- de aard en ernst van het incident;
- de betrokken gegevens;
- de wettelijke verplichtingen;
- de contractuele verplichtingen;
- het risico voor betrokkenen.
Ankova verstrekt geen onnodige of onbevestigde informatie over een incident.
18. Samenwerking met klanten
Klanten van Ankova dienen beveiligingsincidenten die zij binnen hun eigen gebruik van Ankova ontdekken zo snel mogelijk te melden.
Ankova zal redelijkerwijs meewerken aan het onderzoek wanneer een incident mogelijk gevolgen heeft voor de dienstverlening of persoonsgegevens die via Ankova worden verwerkt.
De verantwoordelijkheden van Ankova en de klant zijn verder vastgelegd in de Verwerkersovereenkomst.
19. Preventie en verbetering
Ankova gebruikt incidenten en geconstateerde kwetsbaarheden waar mogelijk om de beveiliging van de dienstverlening te verbeteren.
Dit kan leiden tot:
- softwareaanpassingen;
- aanpassingen van toegangsrechten;
- aanvullende beveiligingsmaatregelen;
- wijzigingen in procedures;
- wijzigingen in documentatie;
- aanvullende controles bij externe dienstverleners.
20. Bewaartermijn incidentregistratie
Incidentregistraties worden bewaard zolang dit redelijkerwijs noodzakelijk is voor:
- wettelijke verplichtingen;
- contractuele verplichtingen;
- aantoonbaarheid van de genomen maatregelen;
- beveiligingsverbeteringen;
- het afhandelen van eventuele geschillen.
Persoonsgegevens in incidentregistraties worden daarbij beperkt tot wat noodzakelijk is.
21. Evaluatie van dit beleid
Dit beleid wordt periodiek geëvalueerd en aangepast wanneer:
- de Ankova dienstverlening verandert;
- nieuwe technische infrastructuur wordt gebruikt;
- nieuwe soorten persoonsgegevens worden verwerkt;
- nieuwe externe dienstverleners worden ingezet;
- relevante wetgeving of richtlijnen wijzigen;
- een ernstig incident aanleiding geeft tot aanpassing.