Gezien de bron wel een gigantische hoeveelheid data. Zal vast inclusief alle scans zijn die in de dossiers zitten (brieven, cv's e.d.). Ik blijf het onvoorstelbaar vinden dat anno 2016 bedrijven die met dit soort gegevens omgaan niet beter nadenken over de inrichting van systemen e.d. 100% voorkomen is denk ik utopie, maar je moet vandaag de dag toch wel hoge drempels kunnen opgooien? Doen wij toch ook met onze servertjes, nasjes, en webruimte die voor weinig in Frankrijk wordt gehuurd?
Bedrijven bestaan uit een hoop medewerkers waarvan de meeste geen verstand van IT hebben. Ze gebruiken de hele dag een computer zonder stil te staan bij de risico's. Ze weten niet dat het aanschaffen van een IT-product iets anders is dan het kopen van een brood. Aan brood stelt de overheid kwaliteitseisen en die worden streng gecontroleerd. Het is haast niet mogelijk om "gevaarlijk" brood te kopen in NL. Het kan wel oud worden en beschimmelen maar iedereen herkent dat onmiddelijk aan de kleur en geur. We hebben geen neus voor rotte IT.
Dat laatste is een groter probleem, we blijven in de eerste dieren met bijhorende instincten. Onze instincten zijn gericht op vallende takken, roofdieren en giftige planten. Niet op lange termijn gevaren zoals roken, een economsiche crisis of een datalek.
Goede IT'ers ontwikkelen dat soort instincten maar de meeste mensen hebben die niet.
Zelfs als je een paa**r goede IT'ers in je organisatie hebt is het maar de vraag of de rest van de organisatie naar ze wil luisteren en ze de middelen geeft om hun werk goed te doen. Zeker omdat beveiligen meestal betekent dat er regels bij komen die hun eigen werk moeilijker maakt (bv een verbod op dropbox of een streng wachtwoordbeleid) en het is ook nog eens verschrikkelijk duur. Helemaal moeilijk wordt het als de concurrentie het niet doet. Je kan wel het braafste jongetje van de klas zijn maar als je product daardoor duurder wordt dan koopt niemand het. De meeste inkopers hebben veiligheid namelijk ook niet op de radar staan.
Zelfs al een organisatie wel helemaal op veiligheid is gericht blijft het moeilijk om vast te stellen of een bepaald product, systeem of procedure veilig is. Onveiligheid aantonen is makkelijk, maar het omgekeerde? Er zijn allerlei standaarden bedacht maar de meesten dekken maar een paar aspecten af. Daarbij kun je als klant haast niet controleren of de standaarden ook echt gevolgd zijn. Als je een paar goede hackers in dienst hebt zou je zelf een audit kunnen doen en proberen het systeem te kraken, maar dat is ook geen garantie en voor de meeste bedrijven niet haalbaar, die hebben geen krakers in rondlopen.
De datalekwet kan een hoop veranderen. Door die wet is er opeens een concreet financieel risico met een duidelijke prijs. Daarmee kunnen we eindelijk een waarde hangen aan beveiliging. Een beetje bedrijfseconoom kan nu uitrekenen hoeveel geld er jaarlijks aan IT-beveiliging besteed kan worden. Voorheen zagen veel bedrijven iedere cent die werd uitgegeven aan beveiliging als weggegooid geld. Nu is het opeens een verstandige investering waarmee je boetes voorkomt.