Registratie datalekken

De registratie van datalekken gaat nog niet altijd goed zo blijkt uit onderzoek van de AP. De kwaliteit van registers bij overheden zou bijvoorbeeld te wensen overlaten. In dit artikel krijg je diverse adviezen ter verbetering.

Uit een inventarisatie van datalekken in 2018 blijkt dat het in bijna twee derde van de gevallen gaat  om persoonsgegevens die naar een verkeerde ontvanger zijn gestuurd.

Datalekken vooral in de zorg en het openbaar bestuur

De meeste datalekken worden gemeld in de sectoren zorg en welzijn, het openbaar bestuur en de financiële dienstverlening. In 2018 werden bijna 21.000 datalekken gemeld, fors hoger dan de AP had ingeschat.

Ruim een derde van het aantal datalekken bestaat uit onder meer kwijtgeraakte persoonsgegevens, door bijvoorbeeld een verloren of gestolen laptop of usb-stick, of door hacking, phishing of malware. Meestal gaat het om NAW-gegevens, gegevens over geslacht, medische gegevens en het BSN. Gevallen van hacking en phishing blijken vooral vaak voor te komen in de zorg.

Kwaliteit registers loopt enorm uiteen

Volgens de AP loopt bij de onderzochte overheidsorganisaties de kwaliteit van datalekregisters ‘enorm’ uiteen. Van de onderzochte registers bevat volgens de AP ‘slechts 60%’ een complete omschrijving van de verplichte elementen van een datalekmelding (de feiten, de gevolgen en de genomen maatregelen).

In veel gevallen zijn er geen heldere regels om datalekken te registreren. Daardoor is het volgens de AP lastig om structurele fouten aan te pakken.

Adviezen: datalekken beter registreren

Naar aanleiding van het onderzoek heeft de AP adviezen opgesteld om datalekken beter te registreren.

  • Omschrijf incidenten, de gevolgen ervan én de corrigerende maatregelen duidelijk en volledig;
  • Maak expliciet onderscheid tussen corrigerende en preventieve maatregelen. Leg corrigerende maatregelen altijd vast in het datalekregister. Het kan nuttig zijn deze maatregelen mee te nemen in de plan-do-check/learn-act cyclus;
  • Voorkom versnippering van registraties; maak één overzichtelijke registratie die voor elk organisatie-onderdeel tot op hetzelfde inhoudelijke detailniveau wordt ingevuld. Overweeg bijvoorbeeld om de registratie inzichtelijk te maken voor alle medewerkers zodat zij het registratieoverzicht kunnen consulteren voordat zij zelf iets registreren;
  • Neem per incident op of de functionaris voor de gegevensbescherming (FG) betrokken is, en zo ja in welke mate;
  • Neem per incident op of het datalek is gemeld bij de AP en bij betrokkenen en motiveer daarbij waarom dat wel of niet is gebeurd;
  • Wees transparant richting de getroffen personen als er een datalek is geweest. Communiceer hier doeltreffend en tijdig over. Bewaar het bewijs van die mededeling en neem deze op in de registratie.
  • Stel een handleiding op of verzorg een training voor de medewerkers die de datalekregistratie invullen. Deze instructie kan onderdeel uitmaken van een gedocumenteerde meldingsprocedure voor de meldplicht datalekken.
  • Leg vast welke andere organisaties betrokken zijn geweest bij een inbreuk (bijvoorbeeld medeverwerkingsverantwoordelijken, verwerkers of sub-verwerkers). Dit is handig als een organisatie nieuwe verwerkersovereenkomsten sluit met de desbetreffende verwerkers.
  • Overweeg datalekken in te delen naar aard, gevolgen en betrokkenen en mogelijke maatregelen;
  • Bespreek de datalekregistratie regelmatig op het juiste niveau binnen de organisatie, als onderdeel van een plan-do-check/learn-act cyclus. Zo kunnen organisaties leren van fouten. De FG kan bij deze besprekingen een actieve rol vervullen.


Verder lezen bij de bron

IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Tips voor het beveiligen van Office 365
Eind april actualiseerde het Amerikaans ‘Cybersecurity & Infrastructure Security Agency’ (CISA) haar beveiligingsadvies voor Microsoft Office 365. Dat is relevante informatie omdat veel gemeenten momenteel, al dan niet versneld n.a.v. de noodzaak tot thuiswerken, bezig zijn met het uitrollen van Office 365. Daarom vandaag een blog waarin ik de belangrijkste beveiligingsinstellingen voor Office 365 bespreek.
Hoe bescherm ik mij als gemeente tegen ransomware-aanvallen?
Het kan gebeuren dat je als gemeente urenlang (of in het ergste geval dagen) niet kunt werken vanwege ransomware. In deze blog geef ik tips voor preventieve maatregelen die je kan treffen om besmetting te voorkomen. Toch getroffen? Dan vind je hier ook een handig stappenplan om de schade zoveel mogelijk te beperken.
Agenda Digitale Veiligheid 2020-2024: oude wijn in nieuwe zakken?
In februari publiceerde de VNG de Agenda Digitale Veiligheid 2020-2024 voor een veilige (digitale) gemeente. Biedt deze nieuwe agenda daadwerkelijk een nieuw handelingsperspectief? Of is het oude wijn in nieuwe zakken…

Meer recente berichten

Jaarverslag AP 2019: meer focus op handhaving
Verder lezen
CIP Cast – Privacy webinar: AVG in tijden van corona
Verder lezen
Gemeenten bieden onveilige gast-wifi
Verder lezen
Webinars Wachtwoordkluizen
Verder lezen
Brussel: te weinig mankracht en coördinatie bij handhaving AVG
Verder lezen
Minister Dekker benadrukt zorgvuldige omgang wifi-tracking
Verder lezen
Onvoldoende urgentie voor beveiligen van overheidsmail
Verder lezen
‘Het stellen van eisen is niet het einde van elk gesprek’
Verder lezen
Wat je vandaag al moet met quantumtechnologie
Verder lezen
Spamfilter en IPv6
Verder lezen