ISO 27001

ISO 27001 · het incidentresponsplan

Het incidentresponsplan, geschreven uit een paar antwoorden

Een incident wordt in het eerste uur goed of slecht afgehandeld, en het plan is wat het eerste uur leest; daarom schrijft deze pagina het voordat het nodig is: wie leidt en wie vervangt, hoe iedereen een gebeurtenis meldt, hoe zij als laag, middel of hoog wordt beoordeeld, de vijf stappen van de respons, welke wettelijke klokken bij kennisname starten, welk bewijs wordt bewaard, wat achteraf wordt geëvalueerd en hoe vaak het plan wordt geoefend.

Welke regelgeving geldt

Elke voegt haar meldklok aan het plan toe, uit het pakket gelezen en hier nooit ingetypt.

Oefeningen per jaar

Het plan

Elk onderdeel dat de beheersmaatregelen vragen, in de volgorde waarin een incident verloopt; een lege invoer wordt geschreven als een in te vullen leemte, niet overgeslagen.

# Responsplan voor informatiebeveiligingsincidenten: [bedrijf]

Incidentleider: [de incidentleider] · Plaatsvervanger: [de plaatsvervanger] · Goedgekeurd door: [de directie]

Geschreven op  met de gratis pagina op getstandardos.com tegen de beheersmaatregelen van bijlage A over incidentbeheer van ISO/IEC 27001:2022. De bewoording is die van StandardOS; de wettelijke klokken worden gelezen uit het pakket dat ook de klokpagina's voor de AVG, NIS2 en de CRA aandrijft.

## 1. Doel en bereik

Dit plan zegt wat [bedrijf] doet vanaf het moment dat een informatiebeveiligingsgebeurtenis wordt opgemerkt tot het incident is gesloten en de lessen zijn toegepast. Het dekt elk systeem, elke dienst en elke locatie binnen het toepassingsgebied van het managementsysteem, iedereen die onder het gezag van het bedrijf werkt, en de leveranciers van wie de incidenten de data of de klanten van het bedrijf raken.

## 2. Rollen

- [de incidentleider] leidt elk incident: verklaart het, stelt de ernst vast, voert de respons, beslist over meldingen, sluit het incident en is eigenaar van de evaluatie achteraf.
- [de plaatsvervanger] vervangt wanneer de leider niet beschikbaar is, met dezelfde bevoegdheid, en de twee zijn nooit op dezelfde dag allebei onbereikbaar.
- Iedereen meldt: wie een gebeurtenis opmerkt, meldt haar meteen via het kanaal hieronder, en niemand heeft toestemming nodig om te melden.
- Alleen [de incidentleider] of de directie spreekt met klanten, autoriteiten of de pers over een incident; niemand anders bevestigt of ontkent er een.

## 3. Een gebeurtenis melden

Een gebeurtenis wordt gemeld via [in te vullen], op elk uur. Een melding is nooit verkeerd omdat zij vroeg kwam of niets bleek te zijn; de gebeurtenis die is gezien en niet gemeld, is het falen.

Een melding zegt wat is gezien, waar, wanneer, door wie, en wat al is gedaan; zij wacht niet tot de oorzaak of de impact bekend is.

## 4. Beoordeling en ernst

[de incidentleider] beslist binnen het uur of de gebeurtenis een incident is en stelt een van drie ernstniveaus vast, herzien naarmate het beeld verandert:

- Laag: één systeem of één persoon geraakt, geen persoonsgegevens of klantgegevens blootgesteld, geen dienst uit de lucht; door het team binnen kantooruren afgehandeld, bij het volgende weekoverleg bekeken.
- Middel: klantgegevens of een dienst voor klanten geraakt, binnen de dag ingedamd; de leider voert het, klanten van wie de gegevens of de dienst is geraakt worden ingelicht, de wettelijke klokken worden gecontroleerd.
- Hoog: bevestigde blootstelling van persoonsgegevens, een dienst uit de lucht voor klanten, ransomware of een aanvaller met toegang; alle hens aan dek, de directie binnen het uur ingelicht, de wettelijke klokken starten, hulp van buiten ingeschakeld waar het team het niet alleen kan indammen.

## 5. De respons

1. Indammen: eerst de verspreiding stoppen, het systeem isoleren, het inloggegeven intrekken, het adres blokkeren, de dienst offline halen als het moet; indammen vóór begrijpen.
2. Beoordelen: vaststellen wat er is gebeurd, wat is geraakt, of persoonsgegevens of klantgegevens in het spel zijn, en sinds wanneer; opschrijven naarmate het bekend wordt, met de tijd van elke bevinding.
3. Uitroeien: de oorzaak verwijderen, de malware, het account, de kwetsbaarheid, de verkeerde configuratie, en bevestigen dat zij weg is voordat iets wordt hersteld.
4. Herstellen: herstellen uit bekend goede back-ups of opnieuw opbouwen, de dienst verifiëren, hem de dagen erna nauwlettend volgen en de indammingsstappen in volgorde opheffen.
5. Communiceren: een incidentlogboek openhouden vanaf de eerste minuut, de mensen in het bedrijf informeren die moeten handelen, en klanten, autoriteiten en partners informeren zoals het plan en de klokken hieronder vereisen, in die volgorde.

Tools: [in te vullen].

## 6. Meldingen en wettelijke klokken

Elke klok hieronder loopt vanaf het moment van kennisname, niet vanaf het moment dat de oorzaak is gevonden; de leider legt dat moment in het logboek vast wanneer het incident wordt verklaard.

[Geen regelgeving geselecteerd. Als het bedrijf persoonsgegevens houdt, een essentiële of belangrijke entiteit is, een product met digitale elementen maakt of financiële entiteiten bedient, hoort de bijbehorende klok hier.]

Buiten het bedrijf lichten wij in: [in te vullen].

## 7. Bewijs

Vanaf de eerste minuut bewaart de leider wat een later onderzoek, een verzekeraar, een autoriteit of een rechter nodig kan hebben: het incidentlogboek met tijden, de logs en alarmen als geëxporteerde kopieën, schijf- en geheugenimages waar een aanvaller aanwezig was, de verzonden en ontvangen berichten, en de besluiten met wie ze nam; originelen blijven onveranderd, er wordt op kopieën gewerkt, en de keten van wie wat in handen had wordt vastgelegd.

## 8. Leren van het incident

Binnen 10 dagen na het sluiten van een incident van middelhoge of hoge ernst houdt [de incidentleider] een evaluatie met de betrokkenen: wat er is gebeurd, wat werkte, wat niet, en welke beheersmaatregel, procedure of opleiding het liet gebeuren. Elke oorzaak wordt een corrigerende maatregel met een eigenaar en een datum, en het incident en zijn maatregelen zijn een input van de volgende directiebeoordeling.

## 9. Oefeningen

Het plan wordt eenmaal per jaar geoefend als tabletop op een geschreven scenario, met de leider, de plaatsvervanger en de mensen die zouden handelen, en het plan wordt aangepast waar de oefening laat zien dat het niet klopt.

## 10. Registraties

Elke gemelde gebeurtenis, of zij een incident werd of niet, wordt geregistreerd met datum, beoordeling en uitkomst; het incidentlogboek, de verzonden meldingen en de evaluatie worden bewaard als gedocumenteerde informatie van het managementsysteem, beschikbaar voor de certificatie-instelling, en meegeteld in de directiebeoordeling.

Goedgekeurd door [de directie] op [datum]. Herzien na elk incident van hoge ernst, na elke oefening en ten minste eenmaal per jaar.

Dit plan is geschreven uit de gegeven antwoorden. Het is geen certificatie- of juridisch advies; de certificatie-instelling leest het plan op de rollen, de procedure, de registraties en het bewijs dat het wordt gevolgd, en de wettelijke klokken worden tegen de regelgeving zelf gelezen.

In StandardOS drijft het incidentdossier de klokken aan

Een in StandardOS geopend incident draagt het tijdstip van kennisname, de ernst, het logboek en het bewijs, start de AVG-, NIS2- en CRA-klokken die voor het bedrijf gelden, stelt de meldingen op, opent de corrigerende maatregelen uit de evaluatie en telt het incident mee in de volgende directiebeoordeling.

De AVG-inbreukklokDe NIS2-incidentklokDe CRA-meldtermijnenHet record van corrigerende maatregelen