Incident response plan voor MKB op 2 A4'tjes
Een incident response plan hoeft geen 50-pagina's-document te zijn. 2 A4'tjes met wie doet wat wanneer, is genoeg — als iedereen het kent.
Als er iets gebeurt — ransomware, datalek, verloren laptop met klant-data — heb je 15 minuten om de juiste stappen te zetten. Een plan helpt.
Inhoud (2 A4)
- Contactgegevens (pagina 1):
- Incident response-lead (naam + telefoon + back-up).
- Directie / eigenaar.
- AVG/FG indien aanwezig.
- Externe partijen: hosting, accountant, verzekeraar, evt. extern security-bureau.
- Communicatie-lead voor extern (PR).
- Triage (pagina 2, bovenste helft):
- Wat is er gebeurd? (1 zin)
- Containment: kan de schade worden beperkt nu?
- Scope: welke systemen? welke data?
- Ernst: laag / middel / hoog.
- Actielijst (pagina 2, onderste helft):
- Lead aanwijzen (of zelf oppakken).
- Relevante tech-acties (wachtwoorden wissen, systemen afkoppelen, backups isoleren).
- Interne communicatie: wie weet wat.
- Log bijhouden (tijd, actie, wie).
- Externe partijen informeren: klanten, AP (bij datalek), verzekeraar.
- Post-mortem binnen 2 weken.
Oefen
Eén keer per jaar een tabletop-oefening. 1 uur. Scenario voorlezen, iedereen zegt wat ze zouden doen. Vind de gaps in je plan.
Documentatie tijdens incident
Op papier (niet in het systeem dat mogelijk gecompromitteerd is). Chronologisch. Maakt post-mortem én verzekeringsclaim veel makkelijker.
Post-incident
- Lessons learned geplenaard.
- Preventieve maatregelen gepland.
- Update in risk register.
- Incident toegevoegd aan incident-log.
Zie ook: security-pillar, datalek melden.
Volledige gids: Security voor MKB zonder IT-afdeling: wat doe je dit kwartaal?
Dit artikel is onderdeel van onze uitgebreide Security zonder IT-afdeling-gids. Lees de pillar voor het complete plaatje.
Lees de pillar →