Bij een beveiligingsincident leidt het SOC detectie en analyse, coördineert de incidentmanager de afhandeling en voert platformbeheer de maatregelen uit. Zo zijn de drie vaste rollen van incidentbeheer belegd: de incidenteigenaar (de incidentmanager), de beveiligingsspecialisten (de SOC-analist en de beveiligingsbeheerder) en de platformspecialist (de platformbeheerder). De CISO-functie besluit of een incident significant is.
Onderwerp
Incidentrespons en meldplicht
Nog niet bevestigd door een mens. Eigenaar: vdo89. Bron in de atlas
- Domein
- Volgt uit
- Functies
- Producten
- Verwant
Wat het is
Incidentrespons is wat er gebeurt nadat een detectieregel of een analist een beveiligingsincident vaststelt. De rollen liggen vast: het SOC analyseert, de incidentmanager coördineert en platformbeheer voert uit. Voor zes incidenttypen, van aangetaste inloggegevens tot gijzelsoftware, beschrijft een draaiboek de eerste maatregelen, het herstel en de afronding. Een significant incident wordt gemeld onder de Cyberbeveiligingswet.
Waarom zo
Vaste rollen en een draaiboek per incidenttype voorkomen dat onder tijdsdruk moet worden uitgezocht wie wat doet. Het veiligstellen van bewijs buiten de getroffen omgeving houdt het onderzoek betrouwbaar, ook als een aanvaller beheerrechten had. Eén meldroute en een meldklok vanaf kennisname maken de wettelijke termijnen haalbaar.
De maatregelen per incidenttype en de meldtermijnen zijn een voorstel; de termijnen volgen uit de wet.
Rollen en draaiboeken
Ieder incidenttype heeft een draaiboek voor isoleren, onderzoeken, herstellen en geheimen vervangen, met daarin wie de melding onder de Cyberbeveiligingswet voorbereidt. Samen vormen die draaiboeken het incidentresponsplan en de operationele procedures voor de platformonderdelen.
Toelichting
Iedere detectieregel verwijst naar een van deze draaiboeken. Zo leidt een melding tot gericht ingrijpen, zoals de gebruikssituatie beveiligingsmelding leidt tot gericht ingrijpen vraagt.
Bij een beveiligingsincident worden logboeken en metingen buiten de getroffen omgeving veiliggesteld vóór het herstel. Logboeken op aangetaste clusters zijn onbetrouwbaar: het onderzoek steunt op de kopie bij het SOC en vanaf groeipadstap 2 op de vergrendelde logopslag van de eigen bewakingsvoorziening.
Toelichting
Het SOC voert dit uit met platformbeheer. Beproefd in de acceptatieproeven voor detectie en voor herstel na gijzelsoftware, en in de toets detectie en respons.
Het platform ondersteunt indamming: pods en naamruimten zijn te isoleren, zodat een incident bij de getroffen dienst blijft.
Toelichting
Zo wordt het risico behandeld bij de getroffen dienst, zoals de belofte risico behandelen bij de getroffen dienst vraagt.
Incidenttypen
Bij aangetaste inloggegevens wordt het account geblokkeerd, worden sessies en toegangsbewijzen ingetrokken en wordt nagegaan welke geheimen de identiteit heeft opgevraagd. Daarna volgen nieuwe inloggegevens en factoren, worden de geraakte geheimen vervangen en de rechten herbeoordeeld, en wordt per doelsysteem gecontroleerd dat oude inloggegevens en sessies niet meer werken.
Bij kwaadaardige software in een toepassing wordt de naamruimte geïsoleerd met netwerkbeleid en de automatische synchronisatie ervan gepauzeerd, wordt bewijs veiliggesteld (procesgegevens, logboeken, een momentopname) en wordt de toepassing daarna teruggeschaald naar nul exemplaren. De toepassing wordt opnieuw gebouwd uit een gecontroleerde bron, met gecontroleerde afhankelijkheden en pijplijn; haar geheimen worden vervangen en de toelatingsregels aangescherpt.
Bij misbruik van beheerrechten worden de betrokken rechten ingetrokken, werkt beheer via de noodtoegang en worden de wijzigingen sinds het eerste signaal in kaart gebracht. De inrichting wordt teruggezet uit het versiebeheer, na controle dat het versiebeheer zelf niet is geraakt; beheersleutels worden vervangen en alle beheerrechten, toekenningen en sessies herbeoordeeld.
Bij aantasting van de softwareketen worden de pijplijnen gestopt, wordt het vertrouwen in de ondertekenaar (sleutel of identiteit) ingetrokken, worden getroffen versies op inhoudskenmerk geblokkeerd in de toelatingscontrole en worden draaiende exemplaren geïsoleerd. Daarna worden een nieuwe sleutel of identiteit en nieuw beleid uitgerold, wordt de getroffen software vanuit een gecontroleerde bouwomgeving opnieuw gebouwd en ondertekend, en wordt de herkomst nagegaan.
Bij gijzelsoftware of vernietiging van gegevens worden de getroffen cel of clusters geïsoleerd, de back-upvoorzieningen afgeschermd en de onveranderbare kopie gecontroleerd. Het herstel gebeurt in de herstelomgeving, uit code en kopie; alle geheimen en sleutels van de cel worden vervangen, en de oude sleutels blijven bewaard tot alle gegevens zijn hersteld. Zonder gezonde cel begint het herstel vanuit de herstelkern.
Toelichting
Hoe het herstel verloopt, hoort bij Back-up & schoon herstel.
Bij een actief misbruikte kwetsbaarheid start de beheersing direct: binnen 24 uur volgt een tijdelijke maatregel, zoals een filterregel of het uitschakelen van een functie, en is geen maatregel mogelijk, dan wordt het getroffen onderdeel geïsoleerd. De versie met de oplossing gaat via de spoedroute; daarna wordt nagegaan of er misbruik is geweest, en pas dan wordt de tijdelijke maatregel opgeheven.
Meldplicht
Als deel van de rijksoverheid valt RWS sinds 15 augustus 2026 onder de sector overheid van de Cyberbeveiligingswet: registratie in het entiteitenregister van het NCSC, een zorgplicht, melding van significante incidenten en bestuurlijke verantwoordelijkheid. Wat significant is, bepalen de sectorale drempelwaarden in de ministeriële regeling. Voor de taak keren en beheren geldt daarnaast de Wet weerbaarheid kritieke entiteiten, met een melding binnen 24 uur aan de bevoegde autoriteit bij een aanzienlijke verstoring.
Het platform meldt langs één route, het meldportaal van het NCSC (MijnNCSC); een melding bereikt daarmee het CSIRT en de bevoegde autoriteit tegelijk. De CISO-functie is 24 uur per dag en 7 dagen per week bevoegd om te melden, en de meldklok loopt vanaf het tijdstip van kennisname.
Toelichting
Eigenaar is de CISO-functie. De meldplicht wordt jaarlijks geoefend; die oefening staat in de beproevingskalender bij Back-up & schoon herstel.
Een significant incident wordt binnen de gestelde termijnen gemeld.
| Moment | Melding | Verantwoordelijk |
|---|---|---|
| Direct na vaststelling | Beoordelen of het incident significant is volgens de drempelwaarden, en het tijdstip van kennisname vastleggen; vanaf dan lopen de termijnen hieronder, ook tijdens de beoordeling. | SOC met diensteigenaar en CISO-functie |
| Binnen 24 uur | Vroegtijdige waarschuwing aan het CSIRT en de bevoegde autoriteit, ook bij nog onvolledige feiten; bij een aanzienlijke verstoring van de taak keren en beheren ook de melding onder de Wet weerbaarheid kritieke entiteiten. | CISO-functie |
| Binnen 72 uur | Incidentmelding met een eerste beoordeling van ernst, gevolgen en aanwijzingen van aantasting. | CISO-functie |
| Op verzoek | Tussentijdse rapportage over de stand van zaken. | CISO-functie |
| Binnen 1 maand na de melding | Eindverslag met oorzaak, genomen maatregelen en eventuele grensoverschrijdende gevolgen; loopt het incident dan nog, dan een voortgangsverslag, en het eindverslag binnen 1 maand na de afhandeling. | CISO-functie met incidentmanager |
| Bij een datalek met persoonsgegevens, binnen 72 uur na kennisname | Melding bij de Autoriteit Persoonsgegevens volgens de AVG, tenzij het onwaarschijnlijk is dat het lek een risico voor betrokkenen oplevert; bij een hoog risico ook de betrokkenen informeren. | Verwerkingsverantwoordelijke, met advies van de functionaris gegevensbescherming |
De registratie van RWS in het entiteitenregister omvat ook haar publieke adresreeksen en domeinnamen. Bij publicatie of intrekking van een toepassing op internet via de externe verkeersverdeling wordt nagegaan of die gegevens veranderen; een wijziging wordt binnen 14 dagen doorgegeven.