Bewaar sporen terwijl de verspreiding wordt beperkt
Isoleren van getroffen systemen kan nodig zijn om verdere schade te voorkomen. Laat tegelijkertijd beoordelen welke logbestanden, tijdstippen en configuraties behouden moeten blijven. Ongecoördineerd wissen of opnieuw installeren kan informatie vernietigen waarmee later de toegang van de aanvaller moet worden vastgesteld.
Een incidentleider verdeelt taken en legt belangrijke ingrepen vast. Dat voorkomt dat verschillende beheerders dezelfde server op tegenstrijdige manieren behandelen. Beperk toegang tot het onderzoeksdossier: daarin kunnen wachtwoorden, interne adressen en gevoelige bestandsnamen voorkomen. Een algemene groepschat voor alle medewerkers is geen geschikte plek voor zulke informatie. Gebruik voor noodcommunicatie een kanaal waarvan de betrouwbaarheid in de concrete aanval is beoordeeld.
Beschikbaarheid en uitlekken zijn aparte onderzoeksvragen
Onderzoek welke persoonsgegevens door de versleuteling niet beschikbaar waren en voor welke processen zij nodig zijn. Het tijdelijk ontbreken van een marketinglijst heeft andere gevolgen dan het niet kunnen raadplegen van actuele zorginformatie. Ook duur, alternatieven en herstelbaarheid zijn relevant voor de risico-inschatting.
Kijk daarnaast naar toegang en mogelijke uitvoer van gegevens. Een afwezige downloadregistratie bewijst weinig wanneer logging nooit goed was ingericht. Beschrijf dus zowel de bevinding als de beperking van het onderzoek. De claim van een aanvaller dat bestanden zijn gestolen kan aanwijzingen bevatten, maar is niet vanzelf betrouwbaar. Laat aangeboden voorbeelden gecontroleerd onderzoeken zonder ze onnodig binnen het bedrijf verder te verspreiden.
Maak een inventaris die gevolgen voor mensen laat zien
Koppel getroffen systemen aan gegevenscategorieën en personen. Eén gedeelde schijf kan personeelscontracten, klantbetalingen en kopieën van identiteitsdocumenten bevatten. Een telling van versleutelde bestanden zegt dan weinig over het risico voor de afzonderlijke groepen.
Gebruik een overzicht met systeem, relevante periode, soort informatie, vermoedelijke toegang en beschikbare bescherming. Markeer waar aantallen nog onzeker zijn. Zo kan de juridische beoordeling worden bijgewerkt zonder telkens het hele technische rapport te herschrijven. Neem ook verwerkers en klanten mee wanneer uw bedrijf gegevens namens anderen beheert. Hun eigen beoordeling kan afhankelijk zijn van informatie die alleen uw beheerders bezitten.
Een schoon herstel sluit eerdere toegang niet uit
Een fictief installatiebedrijf zet na een aanval een reservekopie terug. De planning werkt dezelfde middag weer. Later blijkt dat het account waarmee de aanvaller binnenkwam ook toegang had tot een map met personeelsdocumenten. Die map was niet versleuteld en bleef daardoor buiten de eerste lijst getroffen systemen.
Het bedrijf onderzoekt nu de toegangsperiode, beschikbare logs en inhoud van de map. De melding en communicatie worden beoordeeld op basis van deze bredere gegevensroute. Het eerdere herstel blijft een nuttige continuïteitsmaatregel, maar wordt niet gebruikt als bewijs dat persoonsgegevens veilig zijn gebleven. De les is om onderzoek niet te beperken tot bestanden die zichtbaar beschadigd zijn.
Laat meldbesluiten niet wachten op een volledig eindrapport
De AVG maakt onderscheid tussen registratie, melding aan de toezichthouder en communicatie aan personen. Ransomware kan een inbreuk vormen door verlies van beschikbaarheid, ook zonder bewezen publicatie van bestanden. De concrete gevolgen en beschermende maatregelen bepalen vervolgens welke acties nodig zijn.
Een voorlopig feitenoverzicht kan daarom eerder nodig zijn dan het definitieve forensische rapport. Leg vast welke informatie later wordt aangevuld en wie dat bewaakt. Voor de afzonderlijke criteria en termijnen verwijst deze pagina naar datalek melden of registreren. Een verzekeraar, externe beheerder of onderhandelaar neemt de wettelijke verantwoordelijkheid van de organisatie niet automatisch over.
Neem leveranciersvragen op in één bijgehouden lijst, met gevraagde logs en een eigenaar voor opvolging. Bewaar ontvangen technische verklaringen in hun oorspronkelijke vorm. Een samenvattende mededeling van een accountmanager kan belangrijke beperkingen uit het onderliggende onderzoek verliezen. Het dossier moet laten zien welke informatie rechtstreeks uit het onderzoek komt en welke conclusie de eigen organisatie daaruit heeft getrokken.
Heropen systemen met een controleerbare vrijgave
Controleer vóór hervatting of de toegang van de aanvaller is weggenomen en welke accounts, sleutels en koppelingen moeten worden vernieuwd. Een back-up kan oude kwetsbaarheden of ongewenste toegang terugbrengen. De technische vrijgave hoort daarom bij een beschreven herstelplan, met controles die aansluiten op de vastgestelde aanval.
Onderzoek tevens of eerder uitgevoerde verwijderverzoeken opnieuw moeten worden toegepast op teruggezette gegevens. De aanpak bij back-ups en verwijderverzoeken behandelt dat specifieke risico. Sluit het incident af met toegewezen verbeteringen voor logging, toegang en herstelproeven. Alleen nieuwe software aanschaffen laat onduidelijke verantwoordelijkheden en ontbrekende bewijsvoering meestal bestaan.
Bronnen bij dit onderwerp
- EUR-Lex — Algemene verordening gegevensbeschermingGeraadpleegd op 2026-09-13
- EDPB — Persoonsgegevens en datalekkenGeraadpleegd op 2026-09-14