Zaterdag 14.00 uur: de host detecteert abnormale toegang tot de hypervisor. Intern ticket N3 gaat open. Uw DPO verneemt het nieuws maandagochtend via een generieke e-mail waarin het incident is opgelost. Er zijn nog 36 uur over om te analyseren, beslissen en de CNIL op de hoogte te stellen – met onvolledige logs en geen gedeelde tijdlijn.
De AVG vereist dat de verwerkingsverantwoordelijke de toezichthoudende autoriteit binnen 72 uur op de hoogte stelt wanneer een overtreding een risico met zich meebrengt, tenzij dit onwaarschijnlijk is. Dit tijdsbestek begint niet wanneer u zich er klaar voor voelt. Het begint wanneer u zich bewust wordt van de overtreding. Als het lang duurt voordat uw host u waarschuwt, verspilt u tijd voordat u het bestand zelfs maar opent.
Wie moet wat weten – en wanneer
Drie acteurs komen in het spel:
U (gegevensbeheerder). Risicobeoordeling, kennisgeving aan de autoriteit, informatie van mensen bij hoog risico, register van overtredingen.
De gastheer (onderaannemer). Kennisgeving zonder onnodige vertraging aan u, hulp, inperkingsmaatregelen, behoud van bewijsmateriaal.
Mogelijke uitgever/integrator. Applicatietoegang, bedrijfslogboeken – vaak vergeten in de waarschuwingsketen.
| Stap | Streefdeadline | Verantwoordelijk | Bewijs |
|---|---|---|---|
| Technische detectie | H0 | Host- en clientbewaking | SIEM-waarschuwing / ticket |
| Klantmelding | ≤ 4–24 uur (contractueel) | Gastheer | E-mail + naam contactpersoon |
| Risicobeoordeling | ≤ 48 uur | Jij | DPO-opmerking |
| CNIL-kennisgeving | ≤ 72 uur indien nodig | Jij | Formulier / inschrijven |
De 72 uur AVG vergoeden geen verhuurder die je na het weekend informeert “om geen alarm te veroorzaken”.
Wat de DPA moet bevatten — vóór het incident
Onderhandel expliciet:
- 24/7 contact met incidenten (niet alleen verkoopondersteuning).
- Maximale meldingstijd voor u (bijvoorbeeld 4 werkuren, 12.00 uur buiten kantooruren).
- Minimale inhoud: aard, ontdekkingsdatum, systemen, soorten gegevens, onmiddellijke maatregelen.
- Samenwerking: logs, schijfimages, beheerderstoegangslijst, bevriezing van accounts.
- Verbod op vernietiging van bewijsmateriaal vóór schriftelijke toestemming.
Vraag het sjabloon voor incidentmelding aan bij de dienstverlener. Als hij er geen heeft, is dat een signaal.
Klantzijde: intern runbook met DPO / RSSI / managementbeslissingsboom, CNIL-meldingsmodel, lijst met behandelingen gehost door serviceprovider.
Tafelscenario's één keer per jaar
Ransomware tijdens back-up. Gegevens geëxfiltreerd? Alleen encryptie? Heeft de host toegang tot hypervisorlogboeken?
Beheerdersaccount gehackt. Wie brengt wie op de hoogte? Intrekking van API-sleutel: aan de clientzijde of ondersteund?
Lekkage door verkeerde configuratie van bucket. Gedeelde verantwoordelijkheid: host versus jij: de DPA moet de gebieden verduidelijken.
Incident bij een volgende onderaannemer. Oplopende vertraging: notificatie vereisen van onderaannemer → gastheer → u.
Een simulatie van twee uur onthult gaten in telefoonnummers, 24/7 ondersteuningstijdzones en verouderde verwerkingsgegevens.
De top: te laat erachter komen is al in strijd met het proces
Dit is wat ‘ondernemingsbeveiliging’-pagina’s niet garanderen.
De top: behandel de hostalert als een verplichte verzekering – niet als een ondersteuningsbonus.
Beslis en ga vooruit zonder blinde vlek
Lees deze week uw DPA nog eens door: meldingstermijn, incidentcontact, samenwerking. Voltooi of wijzig de host als de gaten structureel zijn — raadpleeg de overzicht en de vergelijker.
Schrijf een runbook van één pagina: wie belt wie, welke logboeken moeten als eerste worden aangevraagd. Koppeling met Admin audit trail en Data deletion voor de fase na het incident.
Plan vóór het einde van het semester een tafeloefening. Tijd.
Veelgestelde vragen
Moet de host ons op de hoogte stellen bij een overtreding?
Ja als de AP daarin voorziet: deadline, reikwijdte, 24/7 contact en minimaal informatieformaat.
Wie brengt de CNIL op de hoogte: wij of de host?
In principe bent u de verwerkingsverantwoordelijke. Verduidelijk de rollen vóór het incident.
72 uur, vanaf wanneer?
Vanuit uw kennis van de overtreding – vandaar het belang van de contractuele deadline van de dienstverlener.
Wat moeten we doen als de gastheer het incident vóór ons ontdekt?
Vereisen onmiddellijke kennisgeving, bewaring van logboeken en schriftelijk rapport – via contractuele clausule.
De 72 uur van de AVG kunnen niet worden gekocht op de dag van het incident; ze worden aangegaan op de dag van ondertekening.
