Een geslaagde phishing-aanval is in negen van de tien gevallen ook een datalek onder de AVG. Vanaf het moment dat u redelijke kennis heeft van het lek, loopt de termijn van 72 uur richting de Autoriteit Persoonsgegevens. Die termijn is hard, ook als het incident in het weekend valt of als de IT-leverancier nog onderzoekt.
Wanneer is een phishing-incident een datalek?
Zodra een aanvaller toegang heeft gehad tot een mailbox, OneDrive of CRM met persoonsgegevens, spreekt de AP van een inbreuk op de beveiliging. U hoeft niet te bewijzen dat data is geexfiltreerd. Onbevoegde toegang volstaat. Een gephishte gebruiker die bijlagen met BSN, financiele gegevens of klantdossiers in zijn inbox had, leidt vrijwel altijd tot meldplicht.
De 72-uurs melding aan de AP
Via het meldformulier van de AP geeft u aard van het incident, soort gegevens, aantal betrokkenen en de getroffen maatregelen op. Heeft u na 72 uur nog niet alle feiten, meld dan toch en vul later aan. Te laat melden of willens en wetens niet melden levert boetes op die in 2024 al hoger uitvielen dan 150.000 euro voor middelgrote organisaties.
Wel of niet de betrokkenen informeren
De AVG eist communicatie aan betrokkenen wanneer het lek een hoog risico vormt voor hun rechten en vrijheden. Bij wachtwoorden, kopieen ID, medische data of financiele gegevens is dat al snel het geval. Versleutelde data zonder gestolen sleutel kan een uitzondering zijn, maar phishing levert die uitzondering zelden op: de aanvaller logt in als de gebruiker zelf.
Het register van datalekken
Ook lekken die u niet meldt aan de AP horen in uw interne register. De AP kan dat register opvragen tijdens een controle. Een leeg register bij een organisatie van honderd medewerkers is een rode vlag. Noteer datum, oorzaak, getroffen systemen, aantal records en de afweging waarom u wel of niet heeft gemeld.
Juridische gevolgen bij stilzwijgen
Niet-melden komt vaker uit dan organisaties denken. Klanten klagen, ex-werknemers tippen de AP, of een tweede incident legt het eerste bloot. Naast bestuurlijke boetes lopen civiele claims op via massaschadezaken. Een phishing-consultant of FG die het stappenplan kent, scheelt meestal een orde van grootte in de afhandelingskosten.
Verwant: Cybersecurity consultant inhuren, Freelance business consultant.