Nederlander scoort magere voldoende bij datalek check
Nederlanders blijken opvallend vaak de mist in te gaan bij het herkennen van een datalek. Deelnemers aan de datalek check van Previder beantwoordden gemiddeld slechts 62,3 procent van de vragen in het onderzoek goed. Dat is zorgwekkend, zeker omdat het aantal gemelde datalekken blijft toenemen. In 2025 ontving de Autoriteit Persoonsgegevens 44.374 datalekmeldingen, tegenover 37.839 meldingen in 2024. Voor organisaties is het daarom belangrijker dan ooit dat medewerkers een datalek tijdig herkennen. Bedrijven zijn bovendien verplicht om datalekken intern te registreren en ernstige incidenten in bepaalde gevallen te melden bij de Autoriteit Persoonsgegevens (AP).
Datalek check
Het onderzoek vond plaats in de aanloop naar de Algemene Verordening Gegevensbescherming en werd gehouden via een online enquête. Deelnemers konden hiermee hun kennis van de meldplicht datalekken testen op basis van tien scenario’s waarbij bedrijfsdata verloren gaan. Zo’n 500 personen vulden de enquête in en er werden daarbij veel foute antwoorden gegeven. Dit geeft te denken over de effectiviteit van de huidige situatie van de registratie en meldplicht rond datalekken.
“De meldplicht datalekken wordt op een aantal punten nog niet goed begrepen,” zegt Jeroen Renard, Data Protection Officer van Odin Groep, het moederbedrijf van Previder. “Bedrijven zouden hun medewerkers extra voorlichting moeten geven om die situatie te verbeteren.” Het lonkende gevaar van een datalek zit namelijk niet alleen in geavanceerde cyberaanvallen, maar ook in alledaagse fouten. Wanneer medewerkers zulke situaties niet als datalek herkennen, bestaat het risico dat een incident niet correct wordt geregistreerd of te laat wordt gemeld.
Drie instinkers
Hoewel de deelnemers gemiddeld 62,3 procent van de vragen goed beantwoordden, bleken drie scenario’s bijzonder lastig. Op deze vragen werd ruim onder het gemiddelde gescoord. Juist deze instinkers laten zien dat een datalek niet altijd ontstaat door een hack of cyberaanval, maar ook het gevolg kan zijn van alledaagse situaties, gegevensverlies of een verkeerde inschatting van de meldplicht.
Ledenlijst van een politieke partij
Op de eerste instinker gaf slechts 47,1 procent van de respondenten het juiste antwoord:
Op de ledenbijeenkomst van een politieke partij ligt de ledenlijst in de ontvangstruimte. Op deze lijst dienen mensen te tekenen voor hun aanwezigheid. Ze moeten hun naam, adres en e-mailadres opgeven. Is hier sprake van een datalek?
Dit is een veelvoorkomend scenario bij allerlei bedrijven. Er zijn intekenlijsten bij recepties, bijeenkomsten en evenementen, en wat te denken van een online smoelenboek? Strikt genomen is hier sprake van een datalek, omdat er persoonsgegevens openbaar worden gemaakt aan iedereen die de lijst onder ogen krijgt.
Volgens Jeroen Renard is het begrijpelijk dat veel mensen deze vraag fout beantwoorden: “Het klinkt onschuldig, want het bijhouden van aanwezigheid doen we immers al jaren via allerlei intekenlijsten op scholen, raadsvergaderingen of evenementen. Het kan toch geen kwaad dat de aanwezigen elkaars gegevens kunnen zien? Voor dit soort situaties moet je nu formeel een ander systeem hanteren waarbij dit niet meer mogelijk is. Maar vanuit het oogpunt van proportionaliteit is dit geen groot vergrijp, ook al denkt de Autoriteit Persoonsgegevens daar misschien anders over. Ik kan persoonlijk wel begrijpen dat bedrijven die papieren intekenlijsten ook in de toekomst gewoon blijven gebruiken, maar er zijn mooie professionele alternatieven.”
Brand in het dierenasiel
Op de volgende vraag werd gemiddeld slechts 32,9 procent juist geantwoord:
Een dierenasiel is getroffen door een allesverwoestende brand. Alle dieren zijn gered, maar alle gegevens, waaronder die van de klanten, zijn wel verloren gegaan. Het dierenasiel beschikt niet over een complete en actuele back-up van de gegevens. Is hier sprake van een datalek?
Bij deze vraag draait het met name om de manier waarop de respondenten de term ‘datalek’ interpreteren. Want wordt er formeel data gelekt als gegevens verloren gaan? Renard legt uit: “Als er sprake is van gegevensverlies en die gegevens niet in verkeerde handen vallen, is er toch ook sprake van een datalek. Dit is gevoelsmatig onlogisch, want aan wie zijn immers de gegevens gelekt, als niemand er meer toegang tot heeft? Als bedrijf ben je verantwoordelijk voor de persoonlijke gegevens van je klanten, of het nu om een persoonlijk dossier bij een dierenasiel gaat of welke andere dienst ook. Het verliezen van hun data betreft dan toch echt een datalek.”
Verloren usb-stick
Op de volgende vraag gaven de minste deelnemers het juiste antwoord, slechts 26,5 procent beantwoordde het namelijk juist:
De directeur van een grote, landelijke loterij heeft een usb-stick verloren. Op deze usb-stick stond een kopie met alle adresgegevens van de deelnemers aan de loterij. De usb-stick was wel voorzien van encryptie. Is hier sprake van een datalek dat bij de Autoriteit Persoonsgegevens gemeld moet worden?
De vraag die misschien wel het meest voorkomende datalekscenario schetst, is ironisch genoeg ook de vraag waar de meeste fouten zijn gemaakt. Het merendeel van de respondenten dacht dat er sprake is van een datalek dat gemeld moet worden, terwijl dit niet per definitie het geval is. Renard zei: “Als de verloren data op de usb-stick versleuteld zijn, hoef je dit datalek niet te melden. Je kunt in dit geval namelijk onrechtmatige verwerking uitsluiten. Er worden overigens wel bepaalde eisen gesteld aan de encryptie en de gegevens moeten nadrukkelijk kopieën zijn. Maar als dit goed geregeld en gedocumenteerd is, dan is er geen sprake van een datalek.”
Wat zijn de meest voorkomende datalekken?
Een datalek ontstaat lang niet altijd door een grote cyberaanval. In de praktijk gaat het vaak om menselijke fouten, zoals een e-mail die naar de verkeerde ontvanger wordt gestuurd, een bijlage met persoonsgegevens die voor veel mensen toegankelijk is of een verloren laptop, telefoon of usb-stick. Ook verkeerd ingestelde toegangsrechten, gestolen inloggegevens, kwetsbaarheden in software en het ontbreken van een actuele back-up kunnen leiden tot verlies, wijziging of ongeoorloofde inzage van gegevens. Organisaties doen er daarom goed aan om naar externe dreigingen te kijken, maar ook hun interne processen, rechtenstructuur en dagelijkse werkwijze kritisch te beoordelen.
Datalek controleren
Grip op datalekrisico’s begint met inzicht in de persoonsgegevens die binnen de organisatie worden verwerkt. Breng daarom in kaart welke gegevens worden opgeslagen, waar deze zich bevinden, wie er toegang toe heeft en hoe lang ze worden bewaard. Leg daarnaast duidelijk vast hoe medewerkers een mogelijk datalek moeten herkennen en melden. Een vaste procedure helpt om snel te beoordelen wat er is gebeurd, welke gegevens betrokken zijn en of een melding bij de Autoriteit Persoonsgegevens noodzakelijk is.
Controleer ook regelmatig gebruikersrechten, verwijder accounts van voormalige medewerkers en test of back-ups daadwerkelijk kunnen worden hersteld. Met een security scan kunnen technische kwetsbaarheden, verkeerde instellingen en verouderde systemen vroegtijdig worden opgespoord. Op een datalek checken klinkt als iets wat je pas doet nadat er gegevens zijn gelekt, maar juist vooraf controleren maakt het verschil. Op deze manier ontdek je waar je beveiliging tekortschiet en wanneer je maatregelen moet nemen voordat er daadwerkelijk iets misgaat
Het belang van IT security
Goede IT security bestaat uit meer dan antivirussoftware en een firewall. Organisaties hebben een combinatie nodig van technische beveiliging, duidelijke processen en medewerkers die weten hoe zij veilig met gegevens moeten omgaan. Denk aan multifactor authenticatie, versleuteling, netwerksegmentatie, veilige back-ups en regelmatige bewustwordingstrainingen. Laat daarnaast periodiek een security scan of uitgebreide security assessment uitvoeren om te controleren of de genomen maatregelen nog aansluiten op actuele risico’s en of er kwetsbaarheden zijn.
Meer weten?
Wil je meer weten over welke IT-oplossingen er zijn voor de zakelijke markt? Of ben je benieuwd hoe security een vast onderdeel kan worden van jouw IT-omgeving? Previder denkt graag met je mee over passende maatregelen. Je kunt ons bereiken via dit contactformulier.