De zoektocht naar "de" kwetsbare software wordt lastig, juist omdat er zelden één systeem is. Een reservering raakt onderweg een hele keten, en op elke hop wordt gastdata gedupliceerd en opgeslagen.
Als er plots een hoop meldingen van misbruik komen dan is het toch aannemelijk dat er één gezamelijk bron is. Iemand ergens in de keten die een van de (vast vele) gaten misbruikt.
Dit lijkt me eerlijk gezegd een mooi punt voor Tweakers om in te duiken. Want als gast weet je niet meer waar je gegevens allemaal worden verwerkt. Je vult ze één keer in en ze belanden bij partijen waarvan je het bestaan niet kent. Dat wordt een steeds groter probleem.
De kern: hoteliers zijn in de basis geen technische mensen. (...) Maar datasecurity staat in die optelsom niet altijd hoog in het vaandel, en niemand is eigenaar van de keten als geheel.
Bussiness as usual dus, zo gaat het eigenlijk overal. Het eindeloos uitspreiden van verantwoordelijkheid is de pest van onze samenleving. Het gaat er steeds meer om dat vooral niemand verantwoordelijk wil zijn. Dan is IT ook nog erg duur en er zijn weinig kwaliteitsstandaarden waar je als buitenstaander op kan vertrouwen.
Ik neem de hoteliers persoonlijk niks kwalijk, zo werkt het immers overal, maar toch zullen de hotels hiervoor gestraft moeten worden. De hotels hebben als enige iets te kiezen in welke software er gebruikt wordt en welke partijen daar voor zorgen.
Zelf geen kennis hebben is uitendelijk geen excuus.
Nu denk ik niet dat de hotels het allemaal zelf geregeld krijgen. Net als overal is de prijs van goede software te hoog omdat door individuele hotels te laten regelen. Het is al snel goedkoper om goedkope sofware te hebben en af en toe wat klanten te missen of een boete te krijgen. Net als overal.
Deel van het 'probleem' is dat software enorm goed schaalt, daardoor hebben grotere partijen een enorm voordeel boven kleinere bedrijven. Die kleintjes moeten het dus wel hebben van goedkope software, ze hebben de schaal niet voor het goede spul.
Dat IT zo door de techreuzen wordt gedomineerd is geen toeval.
IT-beveiliging is voor velen een soort Russisch roulette. 5 keer gebeurt er niks en verdien je veel geld, en de zesde keer is het jammer voor jou, maar jij bent er zelf toch niet meer om er last van te hebben en iemand anders moet de rommel opruimen.
Je moet wel gokken want het is onbetaalbaar om het goed te doen.
De overheid zal veel meer dwingende maatregelen moeten nemen om daar op korte termijn iets aan te veranderen. Maatregelen die voor iedereen gelden en actief worden gecontroleerd, anders blijft het goedkoper is om te gokken met de data van je klanten dan om je beveiliging te verbeteren.
<zijstraat>
Ik weet niet helemaal hoe we dan voorkomen dat de enige uitweg is dat al die hotels worden overgenomen door een megabedrijf (bv booking.com) dat wel in staat is om de hele softwareketen zelf in handen te hebben. Ik ben dan ook voor een maximum grote aan bedrijven. Wie een te groot deel van de markt in handen heeft of een te groot deel van het BNP moet worden opgesplitst, maar die discussie is te groot voor hier.
</zijstraat>
Een ander deel van het probleem is die hele "verrijkingsketen". Al onze data wordt heen en weer geschoven tussen schimmige bedrijfjes die uiteindelijk als doel hebben om marginaal meer winst te maken door onze eigen data tegen ons te gebruiken.
Ik denk dat het veel zou helpen om dat te verbieden. Dus een totaal verbod op gepersonaliseerde reclames en aanbiedingen op grond van eerder verzamelde data zoals gebruikersprofielen (en dan heb ik het dus niet over offertes op aanvraag van een klant die zelf actief informatie doorgeeft).
Als er geen geld mee verdient kan worden zal het delen van data vanzelf stoppen.
Owja, laat ik alvast waarschuwen tegen (buitenlandse) AI's die "zonder data" advies geven. Ik ga er vanuit dat er wereldwijd AIs getrained worden op "grijs" verkregen persoonsgegevens. "Grijs" omdat het hier in de EU verboden is maar in andere landen niet. Als de data eenmaal gelekt is zijn er tal van landen waar je die gewoon mag gebruiken om je AI te trainen. Eenmaal getrained is haast niet te achterhalen welke data er ooit in is gestopt. Vervolgens kun je zo'n model dan weer binnen de EU gebruiken en niemand kan bewijzen dat je iets verkeerd doet.