ClickOn Compliance Woordenboek

Cyberincident: betekenis en uitleg

Een cyberincident is een gebeurtenis die de beveiliging van je systemen aantast. Ontdek de definitie, voorbeelden en wat de meldplicht betekent voor je MKB.

Een cyberincident is een gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van opgeslagen, verzonden of verwerkte gegevens aantast, of van de digitale diensten die een organisatie aanbiedt. Het is een kernbegrip in de informatiebeveiliging en komt terug in wetten en normen zoals de AVG, NIS2, DORA en ISO 27001, telkens met een eigen meldplicht of beheersmaatregel.

Binnen de informatiebeveiliging worden drie nauw verwante begrippen onderscheiden. De NIS2-richtlijn heeft deze in 2022 voor het eerst een formele juridische definitie gegeven, maar inhoudelijk gelden ze breder:

  1. Incident: een gebeurtenis die de beveiliging van gegevens of diensten daadwerkelijk in gevaar brengt.
  2. Bijna-incident: een gebeurtenis die de beveiliging in gevaar had kunnen brengen, maar die met succes is voorkomen of zich niet heeft voorgedaan. In het Engels heet dit een near miss.
  3. Incidentenbehandeling: alle acties en procedures om een incident te voorkomen, op te sporen, te analyseren, in te dammen, erop te reageren en ervan te herstellen.

Cyberincident uitgelegd

De term cyberincident wordt in het dagelijks gebruik door elkaar gebruikt met beveiligingsincident en cyberbeveiligingsincident. Organisaties spreken van een cyberincident om het te onderscheiden van bijvoorbeeld een bedrijfsongeval of een storing zonder kwaadaardige oorzaak.

De kern van het begrip zijn vier eigenschappen die in gevaar kunnen komen: de beschikbaarheid, authenticiteit, integriteit en vertrouwelijkheid van gegevens of diensten. Wordt een van die vier aangetast, dan is er sprake van een incident. Een server die onbereikbaar wordt door een aanval raakt de beschikbaarheid; gestolen klantgegevens raken de vertrouwelijkheid; gemanipuleerde data raakt de integriteit. Deze vier eigenschappen vormen de basis van vrijwel elke beveiligingsnorm, van ISO 27001 tot NIS2.

Een cyberincident hoeft niet altijd schade op te leveren. Wordt een aanval op tijd geblokkeerd, dan is er sprake van een bijna-incident. Dat onderscheid is relevant, omdat organisaties ook bijna-incidenten kunnen melden of registreren om hun eigen dreigingsbeeld en dat van de sector te helpen opbouwen.

Wat zijn voorbeelden van cyberincidenten?

Voor een MKB-bedrijf nemen cyberincidenten meestal een van de onderstaande vormen aan. De tabel koppelt het type aan de eigenschap die het aantast en aan een herkenbare situatie:

Type cyberincidentWat er gebeurtAangetaste eigenschap
RansomwareBestanden worden versleuteld en pas vrijgegeven na losgeldBeschikbaarheid en integriteit
PhishingEen misleidende e-mail ontfutselt inloggegevens of zet aan tot een onveilige handelingVertrouwelijkheid
DatalekPersoonsgegevens komen in verkeerde handen of worden per ongeluk gelektVertrouwelijkheid
DDoS-aanvalSystemen worden overbelast en raken onbereikbaarBeschikbaarheid
Malware-infectieKwaadaardige software nestelt zich in een systeemIntegriteit en vertrouwelijkheid
Gecompromitteerd accountEen aanvaller neemt een gebruikersaccount over, bijvoorbeeld na phishingVertrouwelijkheid en integriteit

De vuistregel: is de beschikbaarheid, integriteit, vertrouwelijkheid of authenticiteit van je gegevens of diensten aangetast, dan is er sprake van een cyberincident, ongeacht of er losgeld, gestolen data of uitval in het spel is.

Waarom is een cyberincident belangrijk voor het MKB?

Of en hoe je een cyberincident moet melden, hangt af van je situatie en de wetgeving die op je van toepassing is. Voor een MKB-bedrijf loopt de impact via drie routes:

1. De meldplicht, en die geldt breder dan je denkt. Verwerk je persoonsgegevens, dan val je onder de AVG en moet je een datalek binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Dat geldt voor vrijwel elk bedrijf. Val je daarnaast onder de Wbni of de Cyberbeveiligingswet, dan komt daar een tweede meldplicht bij: een significant incident melden bij het CSIRT (in Nederland het NCSC) en de toezichthouder. De NIS2-richtlijn schrijft daarvoor een meldketen in fasen voor: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindverslag binnen een maand. Voor de financiële sector regelt DORA een vergelijkbare meldplicht voor ernstige ICT-incidenten.

2. Eisen via je klanten en de keten. Ook zonder eigen NIS2-plicht krijg je met cyberincidenten te maken via je opdrachtgevers. Grote klanten die wél onder NIS2 vallen, moeten hun toeleveringsketen beheersen en leggen daarom eisen op aan hoe jij incidenten voorkomt, detecteert en meldt.

3. Je cyberverzekering. Cyberverzekeraars beoordelen bij een claim hoe het incident kon ontstaan en of je passende maatregelen had getroffen. Ontbrak detectie, back-up of een afhandelingsproces, dan kan een verzekeraar een beroep doen op een uitsluitingsclausule.

De praktische eerste stap is een vastgelegd proces voor incidentenbehandeling: weten wie wat doet zodra er iets gebeurt, van detectie tot herstel en melding.

In welke wetten en normen komt het begrip voor?

Wet of normRol van het begrip
NIS2-richtlijn (2022)Definieert incident, bijna-incident en incidentenbehandeling in artikel 6 en regelt de meldplicht in artikel 23
Cyberbeveiligingswet (Cbw)Nederlandse implementatie van NIS2, neemt dezelfde begrippen en meldplicht over
Wbni (2018)Huidige Nederlandse wet met meldplicht voor ernstige incidenten
AVGVerplicht het melden van een datalek, een specifiek soort incident met persoonsgegevens, binnen 72 uur bij de Autoriteit Persoonsgegevens
DORA (2022)Regelt het melden van ernstige ICT-incidenten voor de financiële sector

Gerelateerde begrippen

  • Netwerk- en informatiesysteem: het systeem waarvan de beveiliging door een incident wordt aangetast.
  • Cyberdreiging: een mogelijke gebeurtenis die tot een cyberincident kan leiden.
  • Meldplicht: de verplichting om een significant incident binnen de wettelijke termijnen te melden.
  • Zorgplicht: de plicht om passende maatregelen te nemen die incidenten voorkomen en beperken.
  • Datalek: een cyberincident waarbij persoonsgegevens betrokken zijn.

Klaar voor een cyberincident?

Een incident voorkom je niet altijd, maar je kunt er wel op voorbereid zijn. Het 72-uur incident draaiboek voor directies geeft je per rol een concreet stappenplan voor de eerste uren na een cyberincident.

Zo helpt ClickOn

Moet je voldoen aan een norm zoals ISO 27001, NIS2 of DORA? Met de Compliance Sprint richten we detectie, back-up en incidentafhandeling in en maken we je netwerk- en informatiesystemen binnen 30 dagen klaar voor je audit. Vaste prijs, en lukt het niet, dan doen we het over.

Geen normplicht, wel hoofdpijn over cybersecurity? Met ons werkplekbeheer zijn je Microsoft 365-werkplekken standaard ingericht volgens ISO 27001, met monitoring en back-ups die incidenten vroeg signaleren. Voor een vaste prijs per werkplek per maand, zonder lock-in.

Veelgestelde vragen over cyberincidenten

Wat wordt er bedoeld met een cyberincident?

Een cyberincident is een gebeurtenis die de beschikbaarheid, authenticiteit, integriteit of vertrouwelijkheid van gegevens of digitale diensten aantast. Een geslaagde ransomware-aanval, een datalek of de uitval van een systeem door een aanval vallen er allemaal onder.

Waar kan ik een cyberincident melden?

Gaat het om een datalek met persoonsgegevens, dan meld je dat binnen 72 uur bij de Autoriteit Persoonsgegevens. Val je onder de Wbni of de Cyberbeveiligingswet, dan meld je een significant incident bij je CSIRT en de toezichthouder; in Nederland is het NCSC aangewezen als CSIRT.

Wat is het verschil tussen een cyberincident en een datalek?

Een cyberincident is elke gebeurtenis die de beveiliging van systemen of gegevens aantast. Een datalek is een specifiek soort incident waarbij persoonsgegevens betrokken zijn. Elk datalek is dus een cyberincident, maar niet elk cyberincident is een datalek.

Wat is het meest voorkomende cyberincident?

Phishing en ransomware behoren tot de meest voorkomende cyberincidenten bij het MKB. Beide beginnen vaak met een misleidende e-mail die toegang geeft tot systemen of gegevens.

Wat zijn de fasen van incidentenbehandeling?

Incidentenbehandeling omvat volgens de NIS2-richtlijn alle acties om een incident te voorkomen, op te sporen, te analyseren, in te dammen, erop te reageren en ervan te herstellen. Het draait dus om de hele keten van detectie tot herstel.