Een tweedelige praktische gids voor IT-leiders in de EMEA-regio
Het vooruitzicht dat uw bedrijf het doelwit wordt van kwaadwillige aanvallen is helaas niet langer een uitzonderlijk geval, maar een dagelijkse realiteit waarmee elk modern bedrijf te maken heeft. Ongeacht de omvang of het profiel van uw bedrijf zullen kwaadwillenden elke kans aangrijpen om uw bedrijf te gijzelen en zo financieel gewin te behalen.
In deel één hebben we besproken hoe de NIS2-wetgeving veel belang hecht aan bedrijfscontinuïteit en hoe de juiste processen en back-uptools kunnen helpen bij het reageren op ransomware en andere cyberbeveiligingsincidenten.
Er is echter nog een ander cruciaal onderdeel van elke reactie op een beveiligingsincident, namelijk de noodzaak om het incident mogelijk aan de autoriteiten te melden. Hier gaan we in op enkele van die verplichtingen.
Hoewel het verleidelijk kan zijn om prioriteit te geven aan het verhelpen van het beveiligingsincident, begint de aftelling vaak al op het moment dat je je realiseert dat je systemen zijn gehackt. De termijnen kunnen strak zijn, dus dit is niet iets wat je tijdens de respons kunt uitwerken. Het moet worden geïntegreerd in je processen, met duidelijke afspraken over wie de vereiste rapportage zal uitvoeren.
De klok tikt — het is tijd om het beveiligingsincident te melden
Het is belangrijk om te onthouden dat je in sommige gevallen de bevoegde instantie binnen 24 uur na het ontdekken van een incident op de hoogte moet stellen, en in bepaalde gevallen zelfs al binnen vier uur.
Hieronder vindt u belangrijke wetgeving die gevolgen kan hebben voor uw organisatie.
AVG/VK AVG – 72 uur
Wie: Elke verwerkingsverantwoordelijke die actief is binnen respectievelijk de EU of het VK.
Als u een inbreuk constateert die een risico lijkt te vormen voor persoonsgegevens, moet de bevoegde autoriteit hiervan binnen 72 uur na de ontdekking van het probleem op de hoogte worden gesteld.
Dat kan een opzettelijke inbreuk op uw systemen zijn waardoor toegang tot klantgegevens is verkregen, of een onopzettelijk incident, zoals het kwijtraken van een harde schijf waarop gegevens staan. De belangrijkste afweging is of personen nadelige gevolgen kunnen ondervinden van de situatie.
Als je twijfelt of je incident aan de meldingsdrempel voldoet, kun je het beste toch alvast beginnen met aftellen en het zekere voor het onzekere nemen. Zorg ervoor dat je alles wat je doet in het kader van je reactie vastlegt, en neem vervolgens contact op voordat de 72 uur zijn verstreken.
NIS2 – 24 uur
Wie: NIS2 is EU-wetgeving die gericht is op bedrijven die als „kritiek“ of „belangrijk“ worden aangemerkt, om verstoringen in vitale sectoren en infrastructuur tot een minimum te beperken. U kunt echter indirect worden beïnvloed als u een essentieel onderdeel vormt van de toeleveringsketen van een bedrijf dat wel onder de NIS2-regelgeving valt.
Bij ernstige datalekken moet binnen 24 uur een eerste melding worden gedaan bij het CSIRT (Computer Security Incident Response Team) van de betreffende lidstaat. Vervolgens moet binnen 72 uur een volledige incidentmelding worden ingediend en binnen een maand een volledig rapport.
Als u een leverancier bent in de toeleveringsketen van een NIS2-bedrijf, bent u niet verplicht om een incident aan de autoriteiten te melden, maar u dient uw klant hiervan op de hoogte te stellen; de termijn waarbinnen u dit moet doen, kan in uw contract zijn vastgelegd.
Het Verenigd Koninkrijk heeft ook een eigen NIS-verordening, waarbij elk incident dat een aanzienlijke invloed heeft op de dienstverlening van een bedrijf binnen 72 uur aan de ICO moet worden gemeld.
DORA – 4 uur
Wie: Alle financiële instellingen die binnen de EU actief zijn. Hieronder vallen (maar zijn niet beperkt tot) banken, verzekeraars en betalingsinstellingen. Net zoals NIS2 ook buiten het toepassingsgebied van de richtlijn valende bedrijven kan omvatten, vallen ook kritieke externe IT-dienstverleners onder het toepassingsgebied van DORA.
Als een bedrijf dat onder de DORA-wetgeving valt een inbreuk constateert, moet het binnen 24 uur na de constatering een eerste melding doen. Als na onderzoek echter blijkt dat het om een ernstig incident gaat, wordt de meldingstermijn teruggebracht tot slechts vier uur (of het resterende deel van de 24-uurstermijn).
Vervolgens moet er binnen 72 uur een tussentijds rapport worden ingediend en binnen een maand een volledig rapport.
Overige wetgeving
Daarnaast gelden er nog andere regionale voorschriften: landen als de Verenigde Arabische Emiraten en Saoedi-Arabië hebben elk hun eigen wet inzake de bescherming van persoonsgegevens (PDPL). Dit onderstreept hoe belangrijk het is om de wetgeving te begrijpen van de landen waarin u actief bent, en dat de aanpak per locatie kan verschillen.
De mogelijke drievoudige overwinning op het gebied van verslaggeving
Voor sommige bedrijven kan het zijn dat u een inbreuk moet melden bij de autoriteiten die toezicht houden op de wet inzake de bescherming van persoonsgegevens ( AVG), de NIS2-richtlijn en de DORA-verordening. Voor elk van deze autoriteiten gelden andere meldingsprocedures en andere termijnen.
Dit onderstreept de zeer reële noodzaak van duidelijke processen, met heldere verantwoordelijkheden waarin wordt vastgelegd wie wat doet en wanneer. Als dit niet gebeurt, kan dat kostbare gevolgen hebben.
Vergeet niet dat de autoriteiten er zijn om te helpen
Hoewel zij bij ernstige en verstrekkende inbreuken forse boetes kunnen opleggen, is het belangrijk om de bevoegde autoriteiten niet uitsluitend als handhavingsinstanties te beschouwen. Door hen snel op de hoogte te stellen, kunnen zij u helpen de mogelijke gevolgen in kaart te brengen en de schade te beperken. Voor landen binnen de EU kunnen de bevoegde instanties ook helpen bij de grensoverschrijdende coördinatie.
Zoals de ICO uitlegt in verband met inbreuken op de wet inzake de bescherming van persoonsgegevens ( AVG ): „Het is begrijpelijk dat u zich zorgen maakt over wat er nu gaat gebeuren. Maar wij zijn er om u te helpen begrijpen wat er is gebeurd en om te voorkomen dat dit nog eens gebeurt.”
Het maakt allemaal deel uit van incidentbeheer
Al deze rapportagevereisten vormen de kern van effectief incidentbeheer. Ze zorgen ervoor dat alle teamleden op één lijn zitten, maken snelle besluitvorming mogelijk en helpen bij het volgen van de voortgang van de afhandeling van incidenten.
Als een inbreuk bij een autoriteit wordt gemeld, kan van u worden verlangd dat u stap voor stap aantoont wat u allemaal hebt gedaan om het probleem op te sporen en op te lossen. Ook kan van u worden gevraagd om bewijs te leveren van wat u in de maanden voorafgaand aan het incident hebt gedaan.
Daarom hebt u de juiste tools nodig om processen en systemen te documenteren — en niet alleen om aan te tonen dat u over de vereiste gegevens beschikt, maar ook hoe u deze gebruikt om risico’s binnen uw bedrijf te beheersen. Ontdek hoe IT Glue, met zijn robuuste documentatiemogelijkheden, u kan helpen bij het afhandelen van een incident.