Ga naar inhoud

Incidentbeheer (Incident Management)

Versie: 1.0 Eigenaar: Information Security Officer Goedgekeurd door: Directie Harborn Datum laatste review: 2025 Reviewfrequentie: Jaarlijks


Doel

Dit proces beschrijft hoe Harborn informatiebeveiligingsincidenten en non-conformiteiten detecteert, registreert, beheert, oplost en ervan leert. Het doel is de impact van incidenten te beperken, herhaling te voorkomen en te voldoen aan de eisen van ISO 27001 (A.5.24–A.5.28).

Toepassingsgebied

Dit proces is van toepassing in de volgende situaties:

  • Medewerkers kunnen incidenten melden via hun manager, de Security Officer, of — wanneer directe melding als gevoelig wordt ervaren — vertrouwelijk bij een vertrouwenspersoon.
  • Er heeft zich een informatiebeveiligingsgebeurtenis of -incident voorgedaan (bijv. diefstal of verlies van informatiemiddelen).
  • Er is een non-conformiteit vastgesteld, bijvoorbeeld tijdens 9.1 Monitoring, een interne audit (9.2), een penetratietest of een certificeringsaudit.

Processtappen

Beveiligingsincidenten (Security Incidents)

Incidenten die onmiddellijke aandacht vereisen zijn onder andere:

  • Ongeautoriseerde toegang tot gegevens (vertrouwelijkheidsschending).
  • Ongeautoriseerde wijziging van gegevens (integriteitsschending).
  • Onbedoelde onbeschikbaarheid van gegevens (beschikbaarheidsschending).

STAP 1: Verzamel alle beschikbare bewijzen van het incident (bijv. logs, e-mails, screenshots, foto's).

STAP 2: Maak een WhatsApp-groep aan met de naam "Security Incident – [Projectnaam]". Deze groep vormt de Taskforce. Voeg minimaal de volgende personen toe:

  • De Incident Manager
  • De CTO
  • De Security Officer
  • Technical Lead (TL) van het betrokken team
  • Delivery Manager van het betrokken team
  • Overige betrokkenen of benodigde expertise

STAP 3: Ken groepsbeheerrechten toe aan alle toegevoegde leden.

STAP 4: Deel de volgende informatie direct met de Taskforce (snelheid gaat boven volledigheid):

  • Welk project of welke dienst is getroffen
  • Wat er ontdekt is en hoe het ontdekt werd
  • De potentiële impact als het incident bevestigd wordt (bijv. aantal records, type incident, gevoeligheid van de getroffen gegevens)
  • Indien bekend: uw initiële aanbeveling voor oplossing

STAP 5: Bepaal de incidentstatus op basis van de volgende classificatie:

  • 🔴 Rood — Onmiddellijke actie vereist
  • 🟠 Oranje — Aandacht vereist, maar geen onmiddellijke actie noodzakelijk
  • 🟢 Groen — Geen incident / Incident opgelost → ga verder met rapportage en ontbind de WhatsApp-groep

STAP 6: Wijs de volgende rollen toe:

  • Taskforce Coördinator — Verantwoordelijk voor algehele coördinatie
  • Communicatieofficier — Verantwoordelijk voor alle interne en externe communicatie
  • Eerste Responders — Verantwoordelijk voor onmiddellijke technische acties

STAP 7: Alle Taskforce-leden bevestigen hun aanwezigheid in de groep. Als iemand niet beschikbaar is, wordt direct geëscaleerd en een vervanger aangewezen.

!!! note De WhatsApp-groep is primair bedoeld voor niet-technische updates. Spreek een apart kanaal af voor technische discussies (bijv. fysieke war room, Slack of Google Meet).

STAP 8: Vanaf dit punt neemt de Taskforce Coördinator het proactieve leiderschap op zich om het incident zo snel mogelijk op te lossen, of te de-escaleren indien van toepassing.

Per-rol richtlijnen

Voor iedereen in de Taskforce:

  • Kom direct bijeen wanneer een beveiligingsincident wordt gemeld.
  • Detecteer en verifieer de bron en aard van het incident.
  • Onderneem onmiddellijk actie om de impact te stoppen ("stop the bleeding").
  • Beoordeel de schade en potentiële impact.
  • Communiceer intern of extern uitsluitend met voorafgaande goedkeuring van de Communicatieofficier.
  • Onthoud: een incident is pas afgerond wanneer het gelogd is en stakeholders zijn geïnformeerd.

Voor de Taskforce Coördinator:

  • Zorg dat alle Taskforce-leden hun verantwoordelijkheden begrijpen.
  • Zorg voor duidelijke communicatiekanalen en houd iedereen geïnformeerd.
  • Voorkom lange discussies; stel evaluatie uit en focus op directe oplossing.
  • Bescherm de Taskforce tegen onnodige afleidingen en druk.
  • Stel vast of PII (Persoonsidentificeerbare Informatie) is geschonden en handel conform de Verwerkersovereenkomst (DPA).

Voor de Technical Lead:

  • Focus op directe patching of mitigatie van het probleem.
  • Als oplossing niet mogelijk is binnen redelijke tijd, overweeg kritieke systemen offline te halen (in overleg met de Taskforce).
  • Definieer en communiceer wie verantwoordelijk is voor welke technische acties.
  • Delegeer uitvoeringstaken aan Eerste Responders waar mogelijk.
  • Coördineer met de Communicatieofficier voor alle klantcommunicatie — communiceer niet rechtstreeks.

Voor de Eerste Responders:

  • Verzamel en bewaar alle beschikbare bewijzen van het incident.
  • Communiceer uitsluitend via de WhatsApp-groep om gefocust te blijven op technische oplossing.
  • Houd de Taskforce geïnformeerd als een taak langer duurt dan verwacht, een onverwacht resultaat optreedt, of als verdere voortgang belemmerd wordt.
  • Verwijder nooit gegevens.
  • Maak altijd back-ups voordat er wijzigingen worden aangebracht.

Voor de Communicatieofficier:

  • Zorg dat de juiste informatie de juiste mensen bereikt; bevestig ontvangst waar mogelijk.
  • Bij een incident geclassificeerd als Rood: bel de klant direct en meld dat een Security Incident gaande is, een Taskforce is geactiveerd, en dat een Security Incident Report zal volgen.
  • Als de klant niet telefonisch bereikbaar is, gebruik andere kanalen (e-mail, SMS, WhatsApp).
  • Spreek een communicatiefrequentie af (bijv. periodieke updates of alleen bij grote wijzigingen).
  • Beoordeel of informatie breder gedeeld moet worden binnen Harborn op basis van impact op de bedrijfsvoering.

Incidentregistratie

Elk incident wordt geregistreerd in het Incidents-overzicht, ongeacht de uitkomst. Bij non-conformiteiten (afwijkingen van het ISMS vastgesteld tijdens 9.1 of 9.2) worden deze eveneens als incidents geregistreerd en behandeld volgens dit proces.

Rollen en verantwoordelijkheden

Rol Verantwoordelijkheid
Security Officer Eigenaar van het incidentbeheerproces; coördineert ISMS-gerelateerde incidenten; bewaakt naleving; rapporteert aan directie
Incident Manager Fungeert als Taskforce Coördinator bij beveiligingsincidenten; bewaakt voortgang en documentatie
CTO Neemt deel aan de Taskforce bij kritieke incidenten; autoriseert grote technische besluiten (bijv. systemen offline halen)
Alle medewerkers Verplicht tot het melden van (vermoedelijke) incidenten via manager, Security Officer of vertrouwenspersoon; nemen deel aan Taskforce indien aangewezen

Gerelateerde beleidsregels

Gerelateerde controls