Een datalek of beveiligingsincident bij een DSP

Recent is er door Microsoft een verkeerd geconfigureerde server gevonden die in totaal 2,4 terabyte aan gegevens gelekt heeft waaronder zakelijke transactiegegevens, zoals namen, e-mailadressen, inhoud van e-mails, bedrijfsnaam, telefoonnummers en bestanden met betrekking tot de zaken tussen klanten en Microsoft of een geautoriseerde Microsoft-partner. De leak is “BlueBleed” genoemd, omdat het één van de grootste B2B Leaks is geweest. Het incident kan grote gevolgen voor u en uw diensten hebben.

Datalek bij uw organisatie of uw partners

Wat te doen als een partner of leverancier die toegang heeft tot uw data, een datalek heeft en hierdoor gegevens van u vrij komen. Indien daarin ook persoonsgegevens zijn opgenomen, betreft het een beveiligingsincident wat ook een datalek is. Wanneer het geen persoonsgegevens betreffen, betreft het geen datalek, maar wel degelijk een beveiligingsincident. Gemakshalve refereren wij nu naar een beveiligingsincident voor beiden.

Het belang van de dienstverlening van uw organisatie voor de samenleving bepaalt ook de te nemen stappen en informeren van toezichthouders en belangengroeperingen. Hiervoor moet u vooraf dus op de hoogte zijn van uw plichten, maar ook uw rechten.

Onze ervaring is dat juist deze stap vaak ontbreekt in de contextanalyse van organisaties en in overzichten van wet- en regelgeving.

Rechten en plichten vanuit wetgeving

Iedereen weet ondertussen wel dat in het geval een groot datalek zich voor heeft gedaan, deze moet worden gemeld bij de Autoriteit persoonsgegevens, via het online formulier. Voor grote beveiligingsincidenten gelden mogelijk ook  aanvullende plichten (en rechten), zoals een meldplicht bij het CSIRT.

Uit onze ervaring blijkt dat veel digitale dienstverleners onvoldoende op de hoogte zijn van de Wet Beveiliging Netwerk- en Informatiesystemen (Wbni). Deze wet regelt een meldplicht van incidenten en een zorgplicht (treffen van beveiligingsmaatregelen). Digitale dienstverleners (DSPs) kunnen incidenten melden bij het CSIRT-DSP (Computer Security Incident Response Team DSP).

Om te bepalen wat uw rechten en plichten zijn, kunt u via een self assessment bepalen of de Wbni op u van toepassing is. Recentelijk heeft het RVO een online self assessment beschikbaar gesteld, waarmee via heldere vragen inzichtelijk wordt gemaakt wat de verantwoordelijkheden zijn. Er is daarmee meer helderheid gecreëerd in het overzicht van de vitale sectoren.

In de vragenlijst voor inschatting van de technische en organisatorische maatregelen voor het terugdringen van de risico’s, maakt het Agentschap Telecom gebruik van een   achterliggend normenkader, waarop de vragen zijn gebaseerd op de ISO27001-standaard. Dit is ook het toetsingskader dat Agentschap Telecom hanteert bij inspecties.

Na het doorlopen van de vragenlijst, wordt een rapport met daarin de gevolgen en verantwoordelijkheden aan u gepubliceerd, met koppelingen naar de relevante meldformulieren.

Een incident met aanzienlijke gevolgen dient u zowel te melden bij Agentschap Telecom als bij CSIRT-DSP. Dit is een wettelijke meldplicht!

Impact op uw bedrijf en uw klanten of ketenpartners

De vervolgacties zijn dus afhankelijk van de verwerking die toe is vertrouwd aan u en uw leveranciers én in welke mate zij verantwoordelijk zijn voor het ontstaan van het beveiligingsincident, welke maatregelen zijn getroffen om een dergelijk beveiligingsincident te voorkomen en welke maatregelen zijn getroffen om de gevolgschade te beperken.

Een impact analyse is hierbij onontbeerlijk, waarbij een analyse wordt gemaakt van het ontstaan van het beveiligingsincident en daarmee het kunnen identificeren van de kwetsbaarheden in de huidige (technische of organisatorische) inrichting van de verwerking van de gegevens, gezamenlijk met uw partners. De eerder genoemde vragenlijsten en meldingsformulieren helpen u in de bepaling van de impact en de benodigde vervolgacties.

Uiteraard zijn standaardformulieren binnen uw organisatie voor de (initiële) analyse onontbeerlijk, evenals een de ‘spelregels’ voor het in werking treden van een continuïteitsplan of disaster recovery plan. Auditoren dienen dan ook in ogenschouw te nemen de positie van uw organisatie in de keten en het belang daarvan voor de maatschappij. De auditoren van Mathison hanteren een ‘risk based’ aanpak, rekening houdende met uw positie in de keten en sectoren waarbinnen de dienstverlening wordt verricht. Wij kunnen u ondersteunen middels het uitvoeren van audits voor het achterhalen van potentiële technische en organisatorische kwetsbaarheden achteraf; uitvoeren van informatiebeveiligingsaudits met een onafhankelijk oordeel en assurance verklaring over de kwaliteit en veiligheid van uw dienstverlening.

Dit bericht delen