Een incidentresponsplan beschrijft hoe de organisatie een cyberincident herkent, opschaalt, beheerst, onderzoekt en communiceert.
Waarom is dit belangrijk?
Tijdens een incident is er weinig tijd om verantwoordelijkheden en contactgegevens uit te zoeken. Een getest plan voorkomt vertraging en tegenstrijdige communicatie.
Rollen en besluitvorming
Leg vast wie incidentleider is, wie technische acties uitvoert en wie bestuur, klanten, toezichthouder en pers informeert.
Classificatie
Gebruik duidelijke criteria voor ernst, impact, getroffen diensten, gegevens en ketenpartners.
Bewijs en logging
Bewaar relevante logs en tijdlijnen zorgvuldig. Voorkom dat herstelacties onnodig bewijsmateriaal vernietigen.
Oefenen
Voer table-topoefeningen en technische tests uit. Verwerk lessen in procedures en contactlijsten.
Praktijkvoorbeeld
Bij ransomware blijkt de externe IT-partner het enige actuele telefoonnummer van de directeur te hebben. Hierdoor duurt escalatie uren langer dan nodig.
Veelgestelde vragen
Is een papieren kopie nodig?
Een offline beschikbare kopie is verstandig, omdat digitale systemen tijdens een incident onbereikbaar kunnen zijn.
Wie moet oefenen?
Niet alleen IT. Ook bestuur, communicatie, juridische zaken, privacy en leveranciers moeten betrokken zijn.