De Autoriteit Persoonsgegevens heeft naar aanleiding van de kwetsbaarheid in Citrix 29 meldingen van mogelijke datalekken ontvangen. Of het daadwerkelijk om datalekken gaat wordt nog uitgezocht, zo laat een woordvoerder van de privacytoezichthouder aan de NOS weten. Eerder stelde Het Nationaal Cyber Security Centrum (NCSC) dat organisaties die na 9 januari de mitigatiemaatregelen van Citrix hebben doorgevoerd ervan moeten uitgaan dat hun systemen zijn gecompromitteerd.
Organisaties moeten een datalek binnen 72 uur bij de Autoriteit Persoonsgegevens melden, tenzij het niet waarschijnlijk is dat het datalek een risico oplevert voor de rechten en vrijheden van de betrokken personen. Wanneer organisaties bij de eerste melding nog niet alle informatie hebben adviseert de toezichthouder om het datalek binnen 72 uur te melden en later een vervolgmelding te doen.
De AVG definieert een inbreuk in verband met persoonsgegevens als volgt: "een inbreuk op de beveiliging die per ongeluk of op onrechtmatige wijze leidt tot de vernietiging, het verlies, de wijziging of de ongeoorloofde verstrekking van of de ongeoorloofde toegang tot doorgezonden, opgeslagen of anderszins verwerkte gegevens."
Via de kwetsbaarheid in Citrix kunnen aanvallers toegang tot vertrouwelijke systemen met persoonlijke informatie krijgen. Er zijn nog geen organisaties bij naam bekend die door het beveiligingslek in de software met een datalek te maken hebben gekregen.
Deze posting is gelocked. Reageren is niet meer mogelijk.