Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
cybersecurity

Datalekken door cyberaanvallen bijna verdubbeld

25 mei 2022 - 08:463 minuten leestijdActueelInnovatie & TransformatieAPAVG
Teus Molenaar
Teus Molenaar

De Autoriteit Persoonsgegevens (AP) meet opnieuw een explosieve toename van het aantal meldingen van datalekken veroorzaakt door cyberaanvallen. Dit aantal is in 2021 bijna verdubbeld ten opzichte van het jaar daarvoor.

In totaal kreeg de AP vorig jaar bijna 25.000 datalekmeldingen. Hiervan is negen procent ontstaan door cyberaanvallen. Vorig jaar was dat vijf procent. Dat blijkt uit de ‘Rapportage Datalekken 2021’ die AP-voorzitter Aleid Wolfsen vandaag, op de verjaardag van de AVG (25 mei 2018), naar de Tweede Kamer heeft gestuurd.

It-leveranciers gewild doelwit

Wolfsen: ‘Vorig jaar luidden wij de noodklok ook. Toen was het aantal datalekken door datadiefstal met een derde toegenomen. Maar in onze meest recente meting gaat het aantal van dit soort meldingen door het dak en stijgt met 88 procent, dus bijna het dubbele. We zien dat criminelen zich richten op it-leveranciers. Die leveren op maat gemaakte software, digitale werkplekken of opslagruimte aan organisaties. Er zijn bij die leveranciers veel persoonsgegevens van meerdere organisaties op één plek, waardoor zij een gewild doelwit zijn.’

Op basis van datalekmeldingen schat de AP in dat cyberaanvallen bij it-leveranciers het afgelopen jaar minimaal zeven miljoen slachtoffers hebben gemaakt. In deze rapportage besteedt de AP daarom extra aandacht aan cyberaanvallen bij it-leveranciers. Verder gaat de AP nader in op het toezicht op de meldplicht datalekken.

Impact cyberaanvallen

Grootschalige cyberaanvallen hebben een grote impact op de bedrijfsvoering van organisaties. Bedrijven komen vaak helemaal stil te liggen. Zo kan een ransomware-aanval op een webwinkel tot gevolg hebben dat er weken geen producten meer verkocht kunnen worden.

De AP ziet vaak dat getroffen organisaties dan eerst de systemen herstellen. En pas veel later de namen achter de persoonsgegevens op de hoogte brengen. Waardoor de schade nóg groter kan worden, omdat de slachtoffers zichzelf dan ook pas veel later kunnen beschermen tegen de gevolgen.

Datalek

De AP ziet daarnaast dat organisaties die losgeld hebben betaald om hun data na een ransomware-aanval terug te krijgen, slachtoffers vaak niet informeren over het datalek. Als reden geven ze aan dat door het betalen van losgeld aan de hackers is voorkomen dat persoonsgegevens verder worden verspreid, omdat hackers daar toezeggingen over hebben gedaan.

Wolfsen: ‘Het betalen van losgeld biedt geen enkele garantie dat de hackers de gegevens ook daadwerkelijk verwijderen en nooit doorverkopen. Daarom moeten organisaties datalekken door ransomware vrijwel altijd melden aan de AP en aan de slachtoffers.’

De aanvallen brengen grote risico’s met zich mee, ook als er alleen namen en e-mailadressen zijn buitgemaakt. Gestolen persoonsgegevens kunnen in combinatie met eerder gelekte informatie gebruikt worden om toegang te krijgen tot gebruikersaccounts bij bijvoorbeeld banken of webshops. Volgens Wolfsen kunnen criminelen dit soort gegevens ook misbruiken om heel gericht nieuwe spam- en phishing-aanvallen uit te voeren. Waarna zij makkelijk spullen op iemands naam en rekening kunnen bestellen of spaarrekeningen kunnen leeghalen.

Onnodig verzameld

Bij cyberaanvallen wordt bovendien nog vaak data buitgemaakt die organisaties onnodig verzameld of te lang bewaard hebben. Wolfsen: ‘Organisaties zouden kritischer moeten zijn op de hoeveelheid persoonsgegevens die ze bijhouden. Wat je niet opslaat, kan ook niet worden gestolen. Veel schade kun je zo gemakkelijk voorkomen.’

Het afgelopen jaar zag de AP bij zevenduizend datalekmeldingen een hoog risico. Naar 36 hiervan is de AP een onderzoek gestart, waarvan veertien gericht op it-leveranciers. ‘Het is met ons budget en onze bezetting onmogelijk om elke melding met een hoog risico grondig te onderzoeken. We zijn genoodzaakt om keuzes te maken’, aldus Wolfsen.

Meer over

DDoSPhishingPrivacy

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    Design Sprints: 4 dagen van idee naar prototype

    Hoe zet je in vier dagen tijd een gevalideerd prototype neer met Design Sprints?

    Computable.nl

    Dit is de weg naar informatietransformatie

    In een wereld waar data en informatie centraal staan, moeten organisaties zich aanpassen aan de digitale toekomst. Informatietransformatie is de sleutel tot het versterken van beveiliging en het bevorderen van efficiëntie.

    Meer lezen

    ActueelCloud & Infrastructuur

    Hoe ernstig is het datalek bij Game Mania?

    OpinieCloud & Infrastructuur

    Zo verklein je risico op (kostbaar) datalek

    ActueelSecurity & Awareness

    Cyberaanvallen vaker via endpoints

    4 reacties op “Datalekken door cyberaanvallen bijna verdubbeld”

    1. P.J Westerhof LL.M MIM schreef:
      25 mei 2022 om 14:19

      Een beveiligingslek leidt al snel tot een datalek.
      Daar is geen ‘cyberaanval’ voor nodig.

      We moeten het inmiddels een ‘cyberaanval’ noemen om nog een klein béétje aandacht te krijgen bij het verantwoordelijk management, Hetzelfde management dat de IT-budgetten liever besteedde aan pret-software dan aan noodzakelijke en verplichte systeembeveiliging.

      De AP zit al jaren op uitsterfbudget, en kan dus weinig meer doen dan achter de feiten aan lopen.

      Login om te reageren
    2. Jaap van Belkum schreef:
      25 mei 2022 om 15:57

      Een organisatie kan een lek niet altijd voorkomen. De personen / namen achter de persoonsgegevens pas veel later op de hoogte brengen, is echter een kwestie van grove nalatigheid. Je kan sowieso het lek al melden voordat je hebt uitgezocht of er persoonsgegevens zijn gelekt en eventueel van wie.

      Login om te reageren
    3. P.J Westerhof LL.M MIM schreef:
      25 mei 2022 om 18:42

      @JvB : in 99% van de gevallen zijn lekken te voorkomen. Ook vandaag de dag wordt geconstateerd dat overheden en bedrijven niet voldoen aan elementaire beveiligingseisen. Een overgroot deel daarvan betreft verouderde (systeem)software. Windows en WordPress zijn overbekende voorbeelden. Software-updates die ‘zijn blijven liggen’.
      De verantwoordelijkheid ligt bij de topmanagementlaag, die wél het salaris opstrijkt maar de verantwoordelijkheid ontduikt. Men is wel ‘responsible’, maar delegeert dit, maar wordt nooit ‘accountable’ gehouden. Terwijl men dit laatste wél is.

      Overigens hoeven datalekken niet altijd gemeld te worden bij de AP en de betrokkene niet altijd geïnformeerd.
      Het zou fatsoenlijk zijn als organisaties dat wél deden. Maar als verplichtingen al worden ontdoken dan is fatsoen al ver te zoeken.

      Login om te reageren
    4. Jaap van Belkum schreef:
      26 mei 2022 om 15:49

      @P.J.W, de meeste lekken zijn inderdaad te voorkomen. De Autoriteit Persoonsgegevens stelt dat 2/3 van de datalekken zouden ontstaan door gebruikers die persoonsgegevens aan een verkeerde ontvanger versturen of afgeven. Dat zal vaak met een te hoge werkdruk te maken hebben, waarvoor het management verantwoordelijk is. Gelukkig gaat het dan meestal om een beperkte hoeveelheid gegevens. Bij het beheer kan het ook misgaan en flink ook. Een lek daar is ook daar nooit 100% te voorkomen. Een lek hoeft op zich niet tot een ramp te leiden. Een grote ramp is volgens mij alleen mogelijk wanneer er meerdere fouten zijn gemaakt, waar ook het management bij betrokken is. Ik ken geen voorbeelden van een grote dataramp veroorzaakt door slechts één fout.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs