Wat het besluit vraagt
U logt de gebeurtenissen in uw systemen die relevant zijn voor de beveiliging, houdt de logbestanden bij gedurende een vooraf bepaalde periode en beschermt ze tegen ongeautoriseerde wijzigingen [1]. U monitort relevante gebeurtenissen om incidenten te detecteren, analyseren en classificeren [2].
Hoe u de termijn kiest
Bij een significant incident dient u uiterlijk een maand na de melding een eindverslag in met onder meer de grondoorzaak [3]. Logbestanden die korter bewaard worden dan de tijd die u nodig heeft om een aanval te ontdekken en te onderzoeken, helpen daar niet bij. Leg de gekozen termijn en de reden vast in uw beleid voor incidentenbehandeling.
Persoonsgegevens in logs
Logs bevatten vaak gebruikersnamen of IP-adressen. Zulke persoonsgegevens bewaart u niet langer dan nodig is voor het doel [4].
Niet te verwarren met 60 maanden
Het besluit noemt wel een maximale termijn van 60 maanden, maar die geldt voor persoonsgegevens die het centrale contactpunt, het CSIRT en de minister verwerken, niet voor uw eigen logbestanden [5].
Voor cloud- en IT-dienstverleners
Voor de digitale aanbieders uit artikel 4 van het besluit gelden deze artikelen niet [6]. De Europese uitvoeringsverordening hanteert voor hen hetzelfde uitgangspunt van een vooraf bepaalde periode [7] en noemt wat de logbestanden waar passend bevatten, zoals netwerkverkeer, wijzigingen in gebruikers en authenticatiegebeurtenissen [8].