Barriere: test mail-remediation en het phishing/BEC-playbook; test response op identity- en app-compromise; test detectie en response op externe exploits. Een vastgelegd, geoefend incident response-proces, wie doet wat, op welk moment, met welke bevoegdheden, voor de eerste 24 uur en daarna.
Een incident is geen procedure waard tot het er is, maar dan is het te laat. Zonder vastgelegd proces is de eerste reactie ad-hoc: meldingen blijven hangen, escalaties komen laat, juridische- en AP-meldplichten worden gemist.
Altijd nodig, geen organisatie zonder digitale dienstverlening kan zonder. Wanneer niet zonder oefenen: een proces op papier dat niemand kent werkt niet onder druk.
Een gedocumenteerd proces beschrijft de fases (detectie → triage → containment → eradicatie → herstel → lessons learned), de rollen, mandaten, escalatieroutes en externe meldplichten (AP, NCSC, leveranciers). Tabletop-oefeningen valideren het proces.
Kosten: laag.
Wat het oplevert
Waar je op moet letten
Aan de directie. Een crisis komt nu, het proces moet er al zijn. Het IR-proces legt vast wie wat doet, met welke mandaten en deadlines. Tijdens een incident is geen tijd om het uit te denken.
Aan de informatiemanager. Vraagt afstemming met juridisch, communicatie, IT-beheer en de IB-functie. Externe meldplichten komen in het proces; runbooks per scenario.
Aan het MT. Lijnverantwoordelijken krijgen rollen binnen het proces. Eenmalige instructie en jaarlijkse oefening houden het levend.
Deze handleiding hoort bij de barrieres mailresponse,
idresponse, exploitresponse uit de zelfcheck
aanvalspaden. Wat je hiermee aantoont in BIO 2.0, NIST CSF, het
Wpg-kader en de AVG staat op Van
aanvalspad naar norm.
Deze handleiding dekt drie barrieres tegelijk, omdat de procedures dezelfde zijn en alleen het scenario verschilt. De organisatievorm eromheen staat in Een blue team opzetten.