
Het kan je niet ontgaan zijn: een groot datalek bij Odido. Menig informatiebeveiliger of risicoprofessional heeft een datalek met persoonsgegevens hoog in zijn of haar risicoregister staan. Maar waarom eigenlijk?
Ons gevoel zegt dat de impact van een dergelijk risico hoog is. Maar zodra er om onderbouwing van de impact wordt gevraagd, wordt het al snel een troebel verhaal.
Eerst een stapje terug. Als het gaat over informatiebeveiligingsrisico’s is het belangrijk om twee dingen in gedachten te houden:
Met dit in gedachten komt de vraag op, op welke manier (een datalek van) persoonsgegevens een onzekerheid op bedrijfsdoelstellingen vormt.
De directe impact op een organisatie in het geval van een datalek is niet vanzelfsprekend groot. Immers:
Hierdoor lijkt er weinig relatie te zijn met de bedrijfsdoelstellingen van de organisatie.
Het zwaartepunt van een datalek zit hem in de indirecte impact op een organisatie. De organisatie kan weliswaar nog functioneren, maar toch gebeurt er direct na een datalek op de achtergrond een hoop:
Alleen het organiseren van een (re)actie op deze punten kan al voor een flink prijskaartje (lees: impact) zorgen.
Voor organisaties met een winstoogmerk is het maken van winst een duidelijke bedrijfsdoelstelling. Kosten die je maakt voor het beheersen van het datalek, drukken de winst op korte termijn (bedrijfsdoelstelling). Op lange termijn kan de winst gedrukt worden door een teruglopend marktaandeel, aansprakelijkheid en boetes en vonnissen.
Overheidsinstellingen en NGO’s zijn net wat anders. Zij hebben immers geen winstoogmerk. Voor hun bedrijfsdoelstellingen zijn ze afhankelijk van een budget om hun doelstellingen te realiseren. Kosten die je maakt voor het datalek kun je niet inzetten voor je bedrijfsdoelstellingen.
De impact van een datalek met persoonsgegevens hangt dus echt sterk af van de impact die jouw organisaties op de lange termijn verwacht. Kortstondige ophef in de media hoeft niet te leiden tot een hoge impact onder aan de streep.
Is de impact van een datalek met persoonsgegevens voor jouw organisatie duidelijk?