Bij een datalek onder NEN 7510 ben je verplicht het incident te documenteren, intern te onderzoeken en, waar van toepassing, te melden bij de Autoriteit Persoonsgegevens en betrokkenen. NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorgsector, maar de principes en verplichtingen overlappen sterk met de AVG. Dit artikel beantwoordt de meest gestelde vragen over datalekken, meldplichten en voorbereiding.
NEN 7510 verplicht je om een datalek te detecteren, te registreren, te onderzoeken en te beheersen. Concreet betekent dit dat je een gedocumenteerde procedure moet hebben voor incidentbeheer, dat je het lek intern vastlegt en beoordeelt op ernst, en dat je passende maatregelen neemt om verdere schade te voorkomen. Bij persoonsgegevens geldt aanvullend de meldplicht vanuit de AVG.
De norm schrijft voor dat organisaties een informatiebeveiligingsbeleid voeren dat ook incidentrespons omvat. Dat beleid moet beschrijven wie verantwoordelijk is, hoe incidenten worden geclassificeerd en welke acties er worden ondernomen. Zonder zo’n beleid voldoe je simpelweg niet aan de norm. Meer weten over wat NEN 7510 inhoudt voor jouw organisatie? Dat leggen we verderop ook uit.
Een beveiligingsincident is elke ongewenste gebeurtenis die de vertrouwelijkheid, integriteit of beschikbaarheid van informatie bedreigt. Een datalek is een specifiek type incident waarbij persoonsgegevens onbedoeld zijn ingezien, gewijzigd, vernietigd of gelekt. Niet elk beveiligingsincident is dus een datalek, maar elk datalek is wel een beveiligingsincident.
Denk aan een server die tijdelijk onbereikbaar is door een technische storing. Dat is een beveiligingsincident, maar geen datalek. Wordt er echter een database met klantgegevens onbeveiligd online gezet of gestolen, dan spreken we van een datalek. Het onderscheid is belangrijk omdat datalekken aanvullende verplichtingen met zich meebrengen, zoals melding aan de Autoriteit Persoonsgegevens.
Onder NEN 7510 worden beide typen geregistreerd en beheerd, maar de escalatieprocedure verschilt. Beveiligingsincidenten worden intern afgehandeld, terwijl datalekken met persoonsgegevens ook extern gemeld kunnen moeten worden.
Onder de AVG moet je een datalek met persoonsgegevens binnen 72 uur melden bij de Autoriteit Persoonsgegevens, zodra je redelijkerwijs op de hoogte bent van het lek. NEN 7510 sluit hierop aan en vereist dat je interne procedures zo zijn ingericht dat je snel kunt beoordelen of melding noodzakelijk is. De 72-uurstermijn begint te lopen op het moment van ontdekking, niet op het moment van het lek zelf.
Als het datalek ook een hoog risico vormt voor de betrokken personen, dan ben je bovendien verplicht hen direct te informeren. Denk aan situaties waarbij medische gegevens, financiële informatie of inloggegevens zijn gelekt. In dat geval geldt geen vaste termijn, maar de wet spreekt van “onverwijld” handelen.
Meld je te laat of helemaal niet, dan loop je het risico op een boete van de AP. De termijn van 72 uur klinkt ruim, maar in de praktijk is het krap als je geen goed ingericht incidentresponsproces hebt.
Een gestructureerde datalekrespons volgens NEN 7510 bestaat uit zes opeenvolgende stappen die je helpen het incident beheerst af te handelen en herhaling te voorkomen.
Elke stap moet gedocumenteerd worden. NEN 7510 vereist aantoonbaarheid: als je niet kunt bewijzen dat je de juiste stappen hebt gezet, telt het voor een auditor alsof je ze niet hebt gezet.
Binnen NEN 7510 ligt de eindverantwoordelijkheid voor informatiebeveiliging bij de directie of het bestuur van de organisatie. In de praktijk wordt de operationele verantwoordelijkheid belegd bij een functionaris gegevensbescherming (FG), een informatiebeveiligingsfunctionaris of een CISO. Zonder duidelijke toewijzing van rollen en verantwoordelijkheden voldoe je niet aan de norm.
NEN 7510 schrijft voor dat rollen en verantwoordelijkheden expliciet zijn vastgelegd in beleidsdocumenten. Dat geldt ook voor de incidentrespons: wie mag een datalek intern melden, wie beoordeelt de ernst, wie communiceert met de AP en wie informeert de betrokkenen? Al deze rollen moeten vooraf zijn benoemd.
Voor organisaties zonder intern beveiligingsteam kan een virtuele CISO deze verantwoordelijkheid invullen. Dat is een pragmatische oplossing die steeds vaker wordt ingezet door middelgrote organisaties die wel de expertise nodig hebben, maar niet de capaciteit om een fulltime beveiligingsleider in dienst te nemen.
Als je een datalek niet of te laat meldt, riskeer je een boete van de Autoriteit Persoonsgegevens op grond van de AVG. Die boetes kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Naast financiële gevolgen loop je ook reputatieschade op en kan het vertrouwen van klanten en partners ernstig worden aangetast.
Vanuit NEN 7510 zelf zijn er geen directe boetes, maar niet-naleving heeft wel gevolgen voor je certificering. Als je NEN 7510-gecertificeerd bent of wilt worden, kan een auditeur tekortkomingen in je incidentresponsproces als non-conformiteit aanmerken. Dat kan leiden tot intrekking of weigering van je certificaat.
Bovendien kan onjuiste of onvolledige melding bij de AP leiden tot een onderzoek, waarbij de toezichthouder ook andere aspecten van je gegevensbescherming onder de loep neemt. Een klein verzuim kan zo uitgroeien tot een breed compliance-onderzoek.
De beste voorbereiding op een datalek is een combinatie van beleid, training en technische maatregelen die je al op orde hebt voordat er iets misgaat. NEN 7510 biedt hiervoor een gestructureerd kader dat je stap voor stap kunt implementeren.
Concrete voorbereidingsmaatregelen zijn onder andere:
Voorbereiding is geen eenmalige actie, maar een doorlopend proces. NEN 7510 verwacht dat je je beveiligingsmaatregelen regelmatig evalueert en aanpast op basis van nieuwe dreigingen en geleerde lessen uit eerdere incidenten.
Wij begrijpen dat middelgrote organisaties in de zorg, productie of e-commerce niet altijd de interne capaciteit hebben om NEN 7510 volledig zelfstandig te implementeren. Toch zijn de verplichtingen rondom datalekken en incidentrespons niet iets wat je kunt uitstellen. Hofsecure helpt je concreet met:
Onze aanpak is pragmatisch en afgestemd op jouw operationele realiteit. We werken niet met generieke checklists, maar met oplossingen die passen bij de omvang en het risicoprofiel van jouw organisatie. Wil je weten hoe jouw organisatie er nu voor staat? Neem contact op voor een vrijblijvend gesprek.