
Cybercriminelen stelen steeds vaker data bij aanvallen op organisaties. MKB Servicedesk schreef hierover naar aanleiding van de Datalekkenrapportage 2024 van de Autoriteit Persoonsgegevens. Daaruit blijkt dat het aantal ransomware-aanvallen waarbij data werd gestolen bijna is verdubbeld ten opzichte van 2023. Dat klinkt misschien als nieuws voor grote bedrijven, ziekenhuizen of overheden. Maar ook kleine bedrijven, verenigingen en stichtingen verwerken dagelijks gegevens. Denk aan klantgegevens, reserveringen, offertes, facturen, ledenlijsten, donateursgegevens, vrijwilligersinformatie, contactformulieren en e-mail. En precies die gegevens kunnen interessant zijn voor cybercriminelen.
Wat is datadiefstal?
Bij datadiefstal worden gegevens gekopieerd of gestolen door iemand die daar geen recht op heeft. Dat kan gebeuren via een gehackte website, een slecht beveiligd account, phishing, malware, ransomware of een kwetsbare plugin. Bij ransomware denken veel mensen vooral aan bestanden die worden versleuteld. Je kunt dan niet meer bij je systemen en criminelen eisen geld om alles weer vrij te geven. Maar de aanpak is veranderd. Criminelen versleutelen niet alleen data, ze kopiëren die data ook steeds vaker. Daarna dreigen ze om de gegevens online te zetten of te verkopen. Dat maakt de situatie ernstiger. Want zelfs als je een goede back-up hebt en je systemen kunt herstellen, kunnen gestolen persoonsgegevens nog steeds misbruikt worden.
Waarom raakt dit kleine organisaties?
Veel kleine ondernemers denken: “Bij mij valt toch niets te halen.” Maar dat klopt helaas niet. Een aannemer heeft adressen, offertes en projectinformatie. Een kapper heeft afspraken en klantgegevens. Een restaurant verwerkt reserveringen en soms allergie-informatie. Een sportvereniging heeft ledenlijsten. Een stichting werkt met vrijwilligers, deelnemers of donateurs. Voor cybercriminelen hoeft jouw organisatie niet groot te zijn. Het gaat vaak om makkelijke toegang. Een verouderde website, een zwak wachtwoord, geen multifactorauthenticatie, een onbeheerde mailbox of een oude plugin kan genoeg zijn. Kleine organisaties zijn juist kwetsbaar omdat er vaak geen eigen IT-afdeling is. De website is ooit gemaakt, de cloudopslag is handig ingericht, een paar mensen hebben toegang en zolang alles werkt, lijkt er niets aan de hand. Totdat het misgaat.
Back-ups blijven belangrijk, maar lossen niet alles op
Een goede back-up is onmisbaar. Als je website kapotgaat, wordt gehackt of een update fout loopt, kun je herstellen. Voor kleine bedrijven kan dat het verschil zijn tussen snel weer online zijn of dagenlang onbereikbaar blijven. Maar bij datadiefstal is een back-up niet genoeg. Een back-up helpt om verloren of versleutelde bestanden terug te zetten. Een back-up voorkomt niet dat gegevens al gekopieerd zijn door criminelen. Daarom moet je breder kijken. Welke gegevens bewaar je? Zijn die allemaal nog nodig? Wie kan erbij? Zijn oude accounts verwijderd? Zijn formulieren veilig ingericht? Worden gegevens onnodig opgeslagen in de website? Zijn plugins actueel? Wordt er gemonitord op verdachte activiteit?
Verzamel en bewaar niet meer dan nodig
Een van de beste manieren om schade te beperken is minder gegevens bewaren. Dat heet dataminimalisatie. Verzamel alleen wat je nodig hebt en bewaar het niet langer dan noodzakelijk. Een contactformulier hoeft meestal geen geboortedatum te vragen. Oude offerteaanvragen hoeven niet eindeloos in de website te blijven staan. Een vereniging hoeft oude ledenlijsten niet onbeperkt te bewaren. En een mailbox vol oude persoonsgegevens is ook een risico. Wat je niet hebt, kan ook niet gestolen worden. Dat is misschien de meest eenvoudige, maar ook een van de krachtigste maatregelen tegen datadiefstal.
Je website is vaak een belangrijke ingang
Voor veel kleine organisaties begint digitale veiligheid bij de website. WordPress, plugins, contactformulieren, gebruikersaccounts, hosting, back-ups en beveiligingsinstellingen vormen samen een digitale voordeur. Als die voordeur niet goed wordt beheerd, ontstaan risico’s. Denk aan verouderde plugins, geen updates, zwakke wachtwoorden, ontbrekende monitoring, onveilige formulieren of geen duidelijke privacyverklaring.
Een website die er mooi uitziet, is niet automatisch veilig. Goed technisch beheer is daarom geen luxe, maar basisveiligheid.
Bewustwording blijft noodzakelijk
Datadiefstal ontstaat niet altijd door een technische hack. Het kan ook beginnen met een phishingmail, een hergebruikt wachtwoord, een oud account of een medewerker die per ongeluk gegevens deelt. Daarom is bewustwording belangrijk. Iedereen die met klantgegevens, ledengegevens of bedrijfsinformatie werkt, moet weten wat de risico’s zijn. Gebruik sterke wachtwoorden, zet multifactorauthenticatie aan, deel gegevens niet zomaar via e-mail of WhatsApp en klik niet blind op links in berichten. Voor kleine organisaties hoeft dit niet ingewikkeld te zijn. Duidelijke afspraken en een korte uitleg kunnen al veel verschil maken.
Wat kan BeenThere DoneThat betekenen?
BeenThere DoneThat helpt kleine bedrijven, verenigingen en stichtingen om hun digitale basis veiliger te maken. Niet met ingewikkelde IT-trajecten, maar met praktische maatregelen die passen bij kleine organisaties. We kijken naar je website, hosting, updates, plugins, back-ups, formulieren, privacybeleid, cookiebeleid, toegangsrechten, monitoring en cloudgebruik. Ook kunnen we helpen met bewustwording rondom phishing, wachtwoorden, MFA en veilig omgaan met gegevens. Het doel is niet om angst aan te jagen. Het doel is om overzicht te krijgen, risico’s te verkleinen en te zorgen dat je organisatie beter voorbereid is als er iets misgaat.
De belangrijkste les
Datadiefstal is niet alleen een probleem voor grote organisaties. Iedere organisatie die persoonsgegevens verwerkt, loopt risico. Een goede back-up is belangrijk, maar niet genoeg. Zorg ook dat je minder onnodige gegevens bewaart, je website goed beheert, updates uitvoert, toegang beperkt, verdachte activiteiten monitort en medewerkers bewust maakt. Digitale veiligheid begint met de vraag: welke gegevens hebben we, waar staan ze en wie kan erbij?
Bronnen
- MKB Servicedesk schrijft op basis van de Datalekkenrapportage 2024 van de Autoriteit Persoonsgegevens dat het aantal ransomware-aanvallen waarbij data werd gestolen bijna is verdubbeld ten opzichte van 2023. In het artikel worden ook 37.839 datalekmeldingen in 2024 genoemd en wordt benadrukt dat AI phishingmails overtuigender kan maken.
- De Autoriteit Persoonsgegevens meldt zelf dat datadiefstal door cybercriminelen in 2024 vrijwel is verdubbeld en dat cybercriminelen gestolen persoonsgegevens kunnen gebruiken om organisaties of klanten af te persen.