// incident response

Wat te doen bij een datalek

Een praktisch stappenplan voor MKB-bedrijven: wat u binnen het eerste uur doet, wanneer u de Autoriteit Persoonsgegevens moet informeren, hoe u met klanten communiceert en hoe u voorkomt dat het nog eens gebeurt.

Gepubliceerd 27 juli 2026· ~7 min lezen· Red Sky Digital

In het kort

  • U heeft 72 uur om een datalek te melden bij de Autoriteit Persoonsgegevens.
  • Isoleer eerst het systeem, verzamel bewijs, bel dan pas iedereen.
  • Documenteer elk incident — ook als u het niet meldt.
  • Betrek juridisch, IT en (bij ransomware) politie voordat u iets betaalt of belooft.

Wat is een datalek precies?

Een datalek is elke inbreuk op de beveiliging waarbij persoonsgegevens verloren gaan, gewijzigd worden of in verkeerde handen komen. Dat is breder dan alleen een hack. Een verloren usb-stick, een e-mail met een klantenlijst naar het verkeerde adres, of een ex-medewerker die nog toegang heeft tot uw CRM — het valt er allemaal onder.

De AVG maakt onderscheid tussen drie soorten incidenten: vertrouwelijkheidslekken (gegevens gezien door onbevoegden), integriteitslekken (gegevens aangepast) en beschikbaarheidslekken (gegevens tijdelijk of definitief kwijt, zoals bij ransomware).

Het eerste uur: stop de bloeding

  1. 01
    Isoleer, maar sloop niets

    Haal het getroffen systeem van het netwerk — trek de kabel, schakel wifi uit. Zet het niet uit: draaiend geheugen bevat forensisch bewijs dat verdwijnt bij een reboot.

  2. 02
    Stel een klein crisisteam samen

    Eén beslisser, één IT-verantwoordelijke, één communicatiepersoon. Meer mensen = trager. Leg alles vast in één gedeeld document met tijdstempels.

  3. 03
    Blokkeer misbruikte accounts

    Reset wachtwoorden van gecompromitteerde accounts, trek actieve sessies in, en zet MFA aan waar dat nog niet stond. Doe dit vóór u leveranciers of klanten inlicht.

  4. 04
    Bewaar de logs

    Zet een kopie van server-, firewall- en e-maillogs veilig. Veel systemen roteren logs binnen dagen — zonder logs is achteraf onderzoek bijna onmogelijk.

Binnen 72 uur: melden bij de Autoriteit Persoonsgegevens

Als het lek waarschijnlijk een risico oplevert voor betrokkenen, moet u het melden via autoriteitpersoonsgegevens.nl/meldloket-datalekken. De klok begint te lopen op het moment dat u het lek ontdekt — niet als u alle details kent.

De melding bevat minimaal:

  • Aard van het lek en categorieën betrokkenen
  • Aantal getroffen personen (schatting mag)
  • Waarschijnlijke gevolgen
  • Genomen en geplande maatregelen
  • Contactgegevens van uw functionaris gegevensbescherming of contactpersoon
Weet u nog niet alles? Dien een voorlopige melding in en vul later aan. De AP verwacht dit — een lege melding op tijd is beter dan een complete melding te laat.

Wanneer moet u klanten informeren?

Bij een hoog risico voor betrokkenen bent u verplicht hen zelf te informeren, in gewone taal. Denk aan gelekte wachtwoorden, BSN's, medische data, of financiële gegevens waarmee fraude gepleegd kan worden.

Wees eerlijk en concreet. Vertel wat er is gebeurd,welke gegevens het betreft, wat u eraan doet, enwat zij zelf kunnen doen (bijvoorbeeld wachtwoord wijzigen of alert zijn op phishing). Vermijd juridische omtrekkende bewegingen — die kosten meer vertrouwen dan ze beschermen.

Speciaal geval: ransomware

Bij ransomware zit u meestal met een dubbel probleem: bestanden zijn versleuteld én gestolen. Betaal nooit direct. Volg deze volgorde:

  1. 01
    Isoleer alle besmette systemen

    Ook servers en back-ups die aan het netwerk hangen — moderne ransomware zoekt back-ups actief op.

  2. 02
    Meld bij politie

    Bel 0900-8844 of doe aangifte bij het Team High Tech Crime. Zij hebben soms decryptors die openbaar niet bekend zijn.

  3. 03
    Bepaal of u back-ups heeft

    Test ze offline op een schone machine vóór u begint met herstellen. Kapotte back-ups zijn de norm, niet de uitzondering.

  4. 04
    Overweeg pas dan betaling

    En alleen na overleg met verzekeraar, jurist en incident-responder. Betalen geeft geen garantie en financiert vervolgaanvallen.

De week erna: onderzoek en herstel

  • Root cause analyse: hoe kwamen ze binnen? Zonder antwoord komt de aanvaller terug.
  • Patch en hard: update alle systemen, sluit ongebruikte poorten, zet MFA aan op elk account dat toegang heeft tot klant- of financiële data.
  • Roteer sleutels: API-tokens, wachtwoorden in scripts, SSH-keys — ga ervan uit dat alles wat op een besmet systeem stond, gecompromitteerd is.
  • Evalueer met het team: wat werkte, wat niet? Werk het incidentplan bij zodat het de volgende keer sneller gaat.

Wat u nu al kunt regelen (voor er iets gebeurt)

  • Een datalekregister — verplicht onder de AVG, ook als u nooit meldt.
  • Een kort incidentplan van één A4: wie belt wie, welke systemen krijgen prioriteit, welke leverancier belt u voor forensiek.
  • Offline back-ups die u getest heeft — een back-up die u nooit herstelde, is geen back-up.
  • MFA op e-mail, cloudopslag en administratie. Dit stopt 90% van de accountovernames.
  • Een quickscan — weet welke poorten en accounts van buitenaf zichtbaar zijn voordat een aanvaller dat weet.
// hulp nodig?

Zit u nu middenin een incident, of wilt u er klaar voor zijn?

Red Sky Digital helpt Nederlandse MKB-bedrijven met incidentrespons, pentests en een kosteloze quickscan. Geen jargon, geen uurtje-factuurtje — een concreet rapport waar u morgen iets mee kunt.

Quickscan