Ga naar inhoud

Inhoud melding datalek en intern register

Onvolledige meldingen leiden tot vragen van toezichthouders en wantrouwen bij betrokkenen. Structuur helpt — deze pagina is deel 3 van onze datalek-hulproute.

Plan een vrijblijvend gesprek

ISO Ready helpt je om beleid, risico’s en bewijslast samen te brengen — zonder eindeloze documentstromen.

Bekijk je ISMS-aanpak in ISO Ready

Deel 3: inhoud van meldingen en intern register. We gaan uit van melding in Nederland bij de AP; voor grensoverschrijdende situaties schakel je je DPO in.

Melding aan de AP

Het AP-formulier vraagt onder meer naar:

  • Oorzaak en aard van het incident
  • Categorieën persoonsgegevens en (schatting) aantal betrokkenen
  • Mogelijke gevolgen
  • Genomen en geplande maatregelen (beperking schade)
  • Andere betrokken organisaties, verwerkers, informeren betrokkenen
  • Of ook andere toezichthouders zijn gemeld

Is informatie nog niet beschikbaar? Meld wat je weet en dien later een aanvulling in.

Melding aan betrokkenen (minimaal)

  • Aard van het datalek
  • Contactgegevens DPO of contactpunt
  • Waarschijnlijke gevolgen
  • Maatregelen die zijn genomen of voorgesteld, inclusief mitigatie

Intern incident- en datalekregister

Elk datalek documenteer je intern — ook zonder meldplicht. Aanbevolen velden:

  • Datum/tijd ontdekking en (indien bekend) tijdstip incident
  • Beschrijving incident en betrokken systemen
  • (Potentiële) gevolgen
  • Correctieve en preventieve maatregelen
  • Gemeld bij AP? Ja/nee + referentie
  • Betrokkenen geïnformeerd? Ja/nee
  • DPO geraadpleegd?
  • Verwerkers/overige partijen
  • Registrant en opmerkingen

Een goed register ondersteunt AP-toezicht, ISO 27001-audits en structurele verbetering. Koppel aan je verwerkersregister waar relevant.

13-stappenplan · overzicht hulp

Kernpunten

  • AP-formulier: oorzaak, scope, data, getroffenen, gevolgen, maatregelen, keten en eerdere meldingen.
  • Betrokkenen: aard van het lek, contactpunt, gevolgen en genomen maatregelen — in begrijpelijke taal.
  • Intern register is verplicht voor alle datalekken — ook zonder meldplicht.
  • Registervelden ondersteunen lessons learned en ISO-auditbewijs.

Veelgestelde vragen

Heb ik een apart register nodig naast het ISMS?
Liever één incidentregister met AVG-velden — dubbele waarheid faalt bij audits.

Doe de ISO 27001 readiness scan

Meet waar je staat vóór je investeert in documenten of consultants.

Start de readiness scan