Een basis-incidentresponsplan opstellen: wat moet er minimaal in staan

Wie je als eerste belt bij een cyberincident, wat je wel en niet doet met getroffen systemen, en welke communicatie en meldplicht erbij horen.

De meeste MKB-bedrijven ontdekken een cyberincident op het slechtst denkbare moment: midden in de nacht, tijdens een weekend, of net voor een deadline. Wat er dan in de eerste uren gebeurt, bepaalt vaak hoe groot de schade wordt. Een incidentresponsplan hoeft geen dik document te zijn. Een paar pagina’s met de juiste namen, nummers en afspraken is al genoeg om chaos te voorkomen op het moment dat het misgaat.

Wie bel je als eerste

Zet van tevoren vast wie intern verantwoordelijk is voor de eerste beslissingen, meestal de eigenaar of de IT-verantwoordelijke, en zorg dat die persoon ook buiten werktijd bereikbaar is. Extern heb je meestal een IT-partner of security-leverancier nodig die weet hoe jouw omgeving in elkaar steekt. Het Digital Trust Center en het NCSC geven voor het MKB praktische hulp en verwijzen zo nodig door naar gespecialiseerde partijen. Heb je een cyberverzekering, dan staat daar vaak een meldnummer bij dat als eerste gebeld moet worden, soms nog voor je eigen IT-partner, omdat de verzekeraar bepaalt welke onderzoekspartij wordt ingeschakeld.

Wat je wel en niet doet met getroffen systemen

De eerste reflex is vaak om een besmette computer meteen uit te zetten. Dat is niet altijd verstandig: bij ransomware kan het werkgeheugen sporen bevatten die een onderzoeker nodig heeft om te achterhalen hoe de aanval binnenkwam, en die sporen verdwijnen zodra je afsluit. Koppel het systeem in plaats daarvan los van het netwerk, door de netwerkkabel eruit te trekken of wifi uit te schakelen, zodat de aanval zich niet verder kan verspreiden. Betaal nooit direct een eventueel gevraagd losgeld zonder eerst je IT-partner, verzekeraar en mogelijk de politie te raadplegen. Bewaar logbestanden en noteer zelf alvast een tijdlijn van wat je hebt opgemerkt en wanneer, dat scheelt een onderzoeker later veel tijd.

Communicatie en de meldplicht

Spreek vooraf af wanneer medewerkers worden geïnformeerd en wanneer klanten, en wie dat doet. Bij een incident waarbij persoonsgegevens betrokken zijn, geldt mogelijk de AVG-meldplicht aan de Autoriteit Persoonsgegevens binnen 72 uur nadat je ervan weet. Dat is een apart traject met eigen regels. Lees het artikel over de AVG-meldplicht bij een datalek voor de details.

Leg in het plan ook een eenvoudig belscript vast: wie je bent, wat er gebeurd is, wat je al gedaan hebt en waar je hulp bij nodig hebt, plus een contactlijst met namen en telefoonnummers die ook werkt als je eigen mailserver plat ligt. Print die lijst en bewaar hem buiten het netwerk, want aan een digitale contactlijst heb je weinig als juist die server onbereikbaar is.

Wat betekent dit voor jouw bedrijf?

Leg dit plan vast voordat je het nodig hebt, want tijdens een incident is er geen tijd om rustig na te denken over wie je moet bellen. Zorg dat de contactlijst en het belscript ook offline beschikbaar zijn, en wijs van tevoren één persoon aan die tijdens een crisis de beslissingen neemt.

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.