De klokken voor AVG en NIS2

Elk incident toont een aftelklok vanaf het moment dat je ervan wist. Bij een datalek loopt de klok van artikel 33 AVG: 72 uur om de toezichthouder te informeren, weekenden inbegrepen. Bij een significant NIS2-incident lopen de mijlpalen uit artikel 23: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindrapport binnen één maand. Leg vast wanneer elke melding de deur uit ging en de klok schuift door naar de volgende.

Dazr legt de velden en tijdstippen vast; de melding zelf doe je nog in het portaal van je toezichthouder. Probeer de gratis calculator voor de meldtermijn bij een datalek.

Is het significant onder NIS2?

De check voor significante incidenten loopt de criteria van Uitvoeringsverordening (EU) 2024/2690 langs voor de digitale-infrastructuur- en digitale-dienstverleners waar die voor geldt, met de entiteitstypen en de omzet uit je complianceprofiel. De uitkomst, de criteria die van toepassing zijn en het tijdstip van de check worden bij het incident bewaard, en een significante uitkomst zet de NIS2-mijlpalen aan. Op deze site staat ook een gratis NIS2-check voor significante incidenten.

Wat een incident vastlegt

  • Type (twaalf, van datalek en ransomware tot leveranciers- en fysieke incidenten), ernst en status van in onderzoek tot gesloten.
  • Wanneer het plaatsvond, werd ontdekt, ingedamd, verholpen en opgelost, en door wie.
  • De velden uit artikel 33: betrokken soorten gegevens en het geschatte aantal betrokkenen, de waarschijnlijke gevolgen, genomen maatregelen, het contact van de FG, de toezichthouder, de meldingsdatum en het zaaknummer, en of betrokkenen zijn geïnformeerd.
  • Een tijdlijn van gebeurtenissen, oorzaak, mitigatie en geleerde lessen, met een koppeling naar een corrigerende maatregel of taak.
  • Een grafiek van incidenten per ernst bij het register, en het register in de exports naar Excel en CSV.

Een openbaar meldportaal voor incidenten

Op Enterprise zet een beheerder een meldpagina aan en deelt de link. Iedereen kan zonder account een vermoedelijk datalek melden: eenvoudige vragen en een screenshot uploaden. Een allowlist van e-maildomeinen, een proof-of-work-check en limieten per uur en per dag houden spam buiten. Meldingen komen in een wachtrij die je securityverantwoordelijke goedkeurt voor het incidentregister, of afwijst.

Op je telefoon als het erop aankomt

Het portaal werkt op je telefoon, in het Engels, Nederlands, Italiaans, Duits, Frans, Spaans en Pools, voor de momenten dat een incident niet op een laptop wacht. Leden krijgen incidenten toegewezen, auditors voegen notities toe en op Enterprise sturen webhooks incidentgebeurtenissen naar je ticketsysteem of chat.

Incidentregister met een aftelklok voor de AVG-melding en een NIS2-mijlpaal voor de incidentmelding
Het register met een aftelklok voor de AVG-melding en de volgende NIS2-mijlpaal.
Incidentregister op een telefoon met aftellers voor AVG en NIS2
Het incidentregister op een telefoon.