1 open besluit1414 voorstellen

Onderwerp

Incidentrespons en meldplicht

Bij een beveiligingsincident leidt het SOC detectie en analyse, coördineert de incidentmanager en voert platformbeheer de maatregelen uit, volgens een draaiboek per incidenttype. Een significant incident wordt langs één route gemeld, binnen de termijnen van de Cyberbeveiligingswet.

Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas

Domein
Volgt uit
Functies
Producten
Verwant

Wat het is

Incidentrespons is wat er gebeurt nadat een detectieregel of een analist een beveiligingsincident vaststelt. De rollen liggen vast: het SOC analyseert, de incidentmanager coördineert en platformbeheer voert uit. Voor zes incidenttypen, van aangetaste inloggegevens tot gijzelsoftware, beschrijft een draaiboek de eerste maatregelen, het herstel en de afronding. Een significant incident wordt gemeld onder de Cyberbeveiligingswet.

Waarom zo

Vaste rollen en een draaiboek per incidenttype voorkomen dat onder tijdsdruk moet worden uitgezocht wie wat doet. Het veiligstellen van bewijs buiten de getroffen omgeving houdt het onderzoek betrouwbaar, ook als een aanvaller beheerrechten had. Eén meldroute en een meldklok vanaf kennisname maken de wettelijke termijnen haalbaar.

De maatregelen per incidenttype en de meldtermijnen zijn een voorstel; de termijnen volgen uit de wet.

Uitspraken

0 vastgesteld14 voorstellen

Alle 14 voorstellen vaststellen

Rollen en draaiboeken

VoorstelUitgangspunt#

Bij een beveiligingsincident leidt het SOC detectie en analyse, coördineert de incidentmanager de afhandeling en voert platformbeheer de maatregelen uit. Zo zijn de drie vaste rollen van incidentbeheer belegd: de incidenteigenaar (de incidentmanager), de beveiligingsspecialisten (de SOC-analist en de beveiligingsbeheerder) en de platformspecialist (de platformbeheerder). De CISO-functie besluit of een incident significant is.

VoorstelRegel#

Ieder incidenttype heeft een draaiboek voor isoleren, onderzoeken, herstellen en geheimen vervangen, met daarin wie de melding onder de Cyberbeveiligingswet voorbereidt. Samen vormen die draaiboeken het incidentresponsplan en de operationele procedures voor de platformonderdelen.

Toelichting

Iedere detectieregel verwijst naar een van deze draaiboeken. Zo leidt een melding tot gericht ingrijpen, zoals de gebruikssituatie beveiligingsmelding leidt tot gericht ingrijpen vraagt.

VoorstelRegel#

Bij een beveiligingsincident worden logboeken en metingen buiten de getroffen omgeving veiliggesteld vóór het herstel. Logboeken op aangetaste clusters zijn onbetrouwbaar: het onderzoek steunt op de kopie bij het SOC en vanaf groeipadstap 2 op de vergrendelde logopslag van de eigen bewakingsvoorziening.

Toelichting

Het SOC voert dit uit met platformbeheer. Beproefd in de acceptatieproeven voor detectie en voor herstel na gijzelsoftware, en in de toets detectie en respons.

Incidenttypen

VoorstelMaatregel#

Bij aangetaste inloggegevens wordt het account geblokkeerd, worden sessies en toegangsbewijzen ingetrokken en wordt nagegaan welke geheimen de identiteit heeft opgevraagd. Daarna volgen nieuwe inloggegevens en factoren, worden de geraakte geheimen vervangen en de rechten herbeoordeeld, en wordt per doelsysteem gecontroleerd dat oude inloggegevens en sessies niet meer werken.

VoorstelMaatregel#

Bij kwaadaardige software in een toepassing wordt de naamruimte geïsoleerd met netwerkbeleid en de automatische synchronisatie ervan gepauzeerd, wordt bewijs veiliggesteld (procesgegevens, logboeken, een momentopname) en wordt de toepassing daarna teruggeschaald naar nul exemplaren. De toepassing wordt opnieuw gebouwd uit een gecontroleerde bron, met gecontroleerde afhankelijkheden en pijplijn; haar geheimen worden vervangen en de toelatingsregels aangescherpt.

VoorstelMaatregel#

Bij misbruik van beheerrechten worden de betrokken rechten ingetrokken, werkt beheer via de noodtoegang en worden de wijzigingen sinds het eerste signaal in kaart gebracht. De inrichting wordt teruggezet uit het versiebeheer, na controle dat het versiebeheer zelf niet is geraakt; beheersleutels worden vervangen en alle beheerrechten, toekenningen en sessies herbeoordeeld.

VoorstelMaatregel#

Bij aantasting van de softwareketen worden de pijplijnen gestopt, wordt het vertrouwen in de ondertekenaar (sleutel of identiteit) ingetrokken, worden getroffen versies op inhoudskenmerk geblokkeerd in de toelatingscontrole en worden draaiende exemplaren geïsoleerd. Daarna worden een nieuwe sleutel of identiteit en nieuw beleid uitgerold, wordt de getroffen software vanuit een gecontroleerde bouwomgeving opnieuw gebouwd en ondertekend, en wordt de herkomst nagegaan.

VoorstelMaatregel#

Bij gijzelsoftware of vernietiging van gegevens worden de getroffen cel of clusters geïsoleerd, de back-upvoorzieningen afgeschermd en de onveranderbare kopie gecontroleerd. Het herstel gebeurt in de herstelomgeving, uit code en kopie; alle geheimen en sleutels van de cel worden vervangen, en de oude sleutels blijven bewaard tot alle gegevens zijn hersteld. Zonder gezonde cel begint het herstel vanuit de herstelkern.

Toelichting

Hoe het herstel verloopt, hoort bij Back-up & schoon herstel.

VoorstelMaatregel#

Bij een actief misbruikte kwetsbaarheid start de beheersing direct: binnen 24 uur volgt een tijdelijke maatregel, zoals een filterregel of het uitschakelen van een functie, en is geen maatregel mogelijk, dan wordt het getroffen onderdeel geïsoleerd. De versie met de oplossing gaat via de spoedroute; daarna wordt nagegaan of er misbruik is geweest, en pas dan wordt de tijdelijke maatregel opgeheven.

Meldplicht

VoorstelUitgangspunt#

Als deel van de rijksoverheid valt RWS sinds 15 augustus 2026 onder de sector overheid van de Cyberbeveiligingswet: registratie in het entiteitenregister van het NCSC, een zorgplicht, melding van significante incidenten en bestuurlijke verantwoordelijkheid. Wat significant is, bepalen de sectorale drempelwaarden in de ministeriële regeling. Voor de taak keren en beheren geldt daarnaast de Wet weerbaarheid kritieke entiteiten, met een melding binnen 24 uur aan de bevoegde autoriteit bij een aanzienlijke verstoring.

VoorstelOntwerpbesluit#

Het platform meldt langs één route, het meldportaal van het NCSC (MijnNCSC); een melding bereikt daarmee het CSIRT en de bevoegde autoriteit tegelijk. De CISO-functie is 24 uur per dag en 7 dagen per week bevoegd om te melden, en de meldklok loopt vanaf het tijdstip van kennisname.

Toelichting

Eigenaar is de CISO-functie. De meldplicht wordt jaarlijks geoefend; die oefening staat in de beproevingskalender bij Back-up & schoon herstel.

VoorstelWaarde#

Een significant incident wordt binnen de gestelde termijnen gemeld.

MomentMeldingVerantwoordelijk
Direct na vaststellingBeoordelen of het incident significant is volgens de drempelwaarden, en het tijdstip van kennisname vastleggen; vanaf dan lopen de termijnen hieronder, ook tijdens de beoordeling.SOC met diensteigenaar en CISO-functie
Binnen 24 uurVroegtijdige waarschuwing aan het CSIRT en de bevoegde autoriteit, ook bij nog onvolledige feiten; bij een aanzienlijke verstoring van de taak keren en beheren ook de melding onder de Wet weerbaarheid kritieke entiteiten.CISO-functie
Binnen 72 uurIncidentmelding met een eerste beoordeling van ernst, gevolgen en aanwijzingen van aantasting.CISO-functie
Op verzoekTussentijdse rapportage over de stand van zaken.CISO-functie
Binnen 1 maand na de meldingEindverslag met oorzaak, genomen maatregelen en eventuele grensoverschrijdende gevolgen; loopt het incident dan nog, dan een voortgangsverslag, en het eindverslag binnen 1 maand na de afhandeling.CISO-functie met incidentmanager
Bij een datalek met persoonsgegevens, binnen 72 uur na kennisnameMelding bij de Autoriteit Persoonsgegevens volgens de AVG, tenzij het onwaarschijnlijk is dat het lek een risico voor betrokkenen oplevert; bij een hoog risico ook de betrokkenen informeren.Verwerkingsverantwoordelijke, met advies van de functionaris gegevensbescherming
VoorstelRegel#

De registratie van RWS in het entiteitenregister omvat ook haar publieke adresreeksen en domeinnamen. Bij publicatie of intrekking van een toepassing op internet via de externe verkeersverdeling wordt nagegaan of die gegevens veranderen; een wijziging wordt binnen 14 dagen doorgegeven.

Verwijzen hiernaar

Onderwerpen 2