// BRIEFING

Knowing what to protect. Four ways we lose track. Weten wat je beschermt. Vier manieren waarop we het overzicht verliezen.

Before firewalls and passwords comes a simpler question: which data would hurt most, where does it live, and who can reach it? In plain language: four ways the answer goes missing, and the one habit that brings it back. Vóór firewalls en wachtwoorden komt een simpelere vraag: welke data doet het meeste pijn, waar staat die, en wie kan erbij? In gewone taal: vier manieren waarop het antwoord verdwijnt, en de gewoonte die het terugbrengt.

// STEP 01STAP 01

Nobody can name the crown jewels. Niemand kan de kroonjuwelen noemen.

data classification / crown jewels dataclassificatie / kroonjuwelen
THE FILE SERVERDE FILESERVER
🍽️🔒CanteenKantine
👥🔒HR
🤝🔒M&A
📣🔒Marketing
🧾🔒InvoicesFacturen
🧪🔒R&D
📇🔒CustomersKlanten

Ask five managers which data would hurt most if it leaked tomorrow and you get five lists, or none. Without that answer, everything gets the same protection: the canteen menu and the M&A data room sit in the same folder structure with the same permissions. Equal protection sounds fair. In practice it means the budget is spread thin and the crown jewels get the average.

Business impact: security spend goes where the noise is, not where the value is. A breach of the wrong dataset becomes a regulatory event, a customer event and a headline, while the team was busy hardening things nobody would miss. A one-page list of the five datasets that matter, each with an owner, changes every decision that follows.

Vraag vijf managers welke data het meeste pijn zou doen als die morgen op straat ligt, en je krijgt vijf lijsten, of geen. Zonder dat antwoord krijgt alles dezelfde bescherming: het kantinemenu en de dataroom van de overname staan in dezelfde mappenstructuur met dezelfde rechten. Gelijke bescherming klinkt eerlijk. In de praktijk betekent het dat het budget dun wordt uitgesmeerd en de kroonjuwelen het gemiddelde krijgen.

Bedrijfsimpact: beveiligingsgeld gaat naar waar het lawaai is, niet naar waar de waarde zit. Een lek van de verkeerde dataset wordt een toezichtkwestie, een klantkwestie en een krantenkop, terwijl het team bezig was met het dichttimmeren van dingen die niemand zou missen. Eén A4 met de vijf datasets die ertoe doen, elk met een eigenaar, verandert elke beslissing daarna.

EVERYTHING EQUAL · NOTHING PRIORITISEDALLES GELIJK · NIETS MET VOORRANG FIX: NAME THE FIVE + AN OWNER EACHOPLOSSING: BENOEM DE VIJF + PER STUK EEN EIGENAAR
// STEP 02STAP 02

One file, forty copies. Eén bestand, veertig kopieën.

data sprawl / uncontrolled copies wildgroei van data / ongecontroleerde kopieën
ONE CUSTOMER FILEÉÉN KLANTENBESTAND
📧200 mailboxes200 mailboxen
📊Finance exportExport finance
💻DownloadsDownloads
🧪Test systemTestsysteem
☁️Personal drivePrivéopslag
💾Every backupElke back-up
📇CRM
📄
📄
📄
📄
📄
📄

The customer file lives in the CRM. It also lives in the export someone made for a mailing, the spreadsheet finance keeps, the attachment in two hundred mailboxes, a laptop's downloads folder, the test environment that was loaded with real data because fake data was too much work, and every backup of all of the above. Protecting the CRM protects one copy out of forty.

Business impact: the breach rarely comes through the system with the good controls. It comes through the copy nobody tracked, and the letter you then send to customers has to explain why their data was in a test system. Fewer copies is cheaper than more controls: every copy you do not make is one you never have to secure, find or delete.

Het klantenbestand staat in het CRM. Het staat ook in de export die iemand maakte voor een mailing, het spreadsheet dat finance bijhoudt, de bijlage in tweehonderd mailboxen, de downloadmap van een laptop, de testomgeving die met echte data is gevuld omdat nepdata te veel werk was, en in elke back-up van al het bovenstaande. Het CRM beveiligen beschermt één kopie van de veertig.

Bedrijfsimpact: het lek komt zelden via het systeem met de goede maatregelen. Het komt via de kopie die niemand bijhield, en de brief die u daarna aan klanten stuurt, moet uitleggen waarom hun gegevens in een testsysteem stonden. Minder kopieën is goedkoper dan meer maatregelen: elke kopie die u niet maakt, hoeft u nooit te beveiligen, te vinden of te wissen.

FORTY COPIES · ONE IS ALWAYS UNPROTECTEDVEERTIG KOPIEËN · ÉÉN IS ALTIJD ONBESCHERMD FIX: NO PRODUCTION DATA IN TEST + FEWER EXPORTSOPLOSSING: GEEN PRODUCTIEDATA IN TEST + MINDER EXPORTS
// STEP 03STAP 03

Shared with anyone with the link. Gedeeld met iedereen met de link.

oversharing / one account reads everything te ruim delen / één account leest alles
THE SHARED FOLDERDE GEDEELDE MAP
📁
📄
📄
📄
🧑‍💼ColleagueCollega
🕵️Phished accountGephisht account
🤝Ex-partnerEx-partner

Sharing is one click, and the default is generous: anyone with the link, the whole company, the whole partner organisation. Nobody revisits it. Years later the folder holds the salary review, the legal dispute and the pricing model, still open to everyone who ever had the link. Then one account is phished, and the attacker does not need to break into anything. They open the folders the account could already see.

Business impact: the damage from a single compromised account is decided long before the phishing mail arrives, by how much that account was allowed to see. Broad sharing turns a minor incident into a full data breach. Defaults matter more than policies: when “internal only” and “expires in 30 days” are the default, oversharing has to be a deliberate act.

Delen is één klik, en de standaardinstelling is gul: iedereen met de link, het hele bedrijf, de hele partnerorganisatie. Niemand kijkt er nog naar. Jaren later bevat de map de salarisronde, het juridische geschil en het prijsmodel, nog steeds open voor iedereen die ooit de link had. Dan wordt één account gephisht, en de aanvaller hoeft nergens in te breken. Hij opent de mappen die het account al kon zien.

Bedrijfsimpact: de schade van één gehackt account wordt lang vóór de phishingmail bepaald, door hoeveel dat account mocht zien. Ruim delen maakt van een klein incident een volledig datalek. Standaardinstellingen wegen zwaarder dan beleid: als “alleen intern” en “verloopt na 30 dagen” de standaard zijn, wordt te ruim delen een bewuste handeling.

ONE PHISHED ACCOUNT · EVERY FOLDERÉÉN GEPHISHT ACCOUNT · ELKE MAP FIX: INTERNAL BY DEFAULT + LINKS THAT EXPIREOPLOSSING: STANDAARD INTERN + LINKS DIE VERLOPEN
// STEP 04STAP 04

Kept for fifteen years, needed for two. Vijftien jaar bewaard, twee jaar nodig.

retention / data that should no longer exist bewaartermijnen / data die niet meer zou moeten bestaan
THE ARCHIVEHET ARCHIEF
2011
2012
2013
2014
2015
2016
2017
2018
2019
2020
2021
2022
2023
2024
2025
2026
SHOULD BE GONE ◂HAD WEG MOETEN ZIJN ◂▸ KEEP▸ BEWAREN

Storage is cheap and deleting feels risky, so nothing is ever deleted. Job applications from 2011, ex-customers' records, expired contracts, chat logs. Every retention policy says two or seven years; every system still holds fifteen. When the breach comes, it exposes all of it, and the regulator asks a question that has no good answer: why did you still have this?

Business impact: data you no longer need is pure liability. It cannot generate value; it can only leak. Under GDPR keeping it too long is itself a violation, separate from the breach, and it multiplies the number of people you have to notify. A retention schedule that actually deletes is the only control that makes the problem smaller every year instead of bigger.

Opslag is goedkoop en wissen voelt riskant, dus wordt er nooit iets gewist. Sollicitaties uit 2011, dossiers van ex-klanten, verlopen contracten, chatlogs. Elk bewaarbeleid zegt twee of zeven jaar; elk systeem bewaart nog vijftien. Als het lek komt, ligt alles op straat, en stelt de toezichthouder een vraag waarop geen goed antwoord bestaat: waarom had u dit nog?

Bedrijfsimpact: data die u niet meer nodig hebt, is pure aansprakelijkheid. Ze levert geen waarde meer op; ze kan alleen nog lekken. Onder de AVG is te lang bewaren op zichzelf al een overtreding, los van het lek, en het vermenigvuldigt het aantal mensen dat u moet informeren. Een bewaarschema dat echt wist, is de enige maatregel die het probleem elk jaar kleiner maakt in plaats van groter.

PURE LIABILITY · MULTIPLIES THE BREACHPURE AANSPRAKELIJKHEID · VERGROOT HET LEK FIX: A RETENTION SCHEDULE THAT DELETESOPLOSSING: EEN BEWAARSCHEMA DAT WIST
// CONTROLSMAATREGELEN

What brings it back into view. Wat het weer zichtbaar maakt.

habits and defaults — the tools you already own can do this gewoonten en standaardinstellingen — de tools die u al hebt, kunnen dit
DEFENCE STACKVERDEDIGINGSLAGEN
CLASSIFYCLASSIFICEER OWNERSEIGENAREN SHARING DEFAULTSDEELSTANDAARDEN NO PROD IN TESTGEEN PRODUCTIE IN TEST RETENTIONBEWAARTERMIJN
ControlFixesIn one line
ClassificationCrown jewels (01)Three or four labels people actually understand: public, internal, confidential, secret. More than that and nobody uses it.
Named ownersCrown jewels (01)One person per crown-jewel dataset who decides who may see it and answers for it. Not IT; the business.
Automatic labelsCrown jewels (01), Sharing (03)Documents with bank details or ID numbers get the confidential label without anyone asking. Labels drive the sharing rules.
Sharing defaultsSharing (03)New shares are internal only, external links expire in 30 days, company-wide folders need a written reason.
No production data in testSprawl (02)Test systems use masked or synthetic data. Real data in test is a copy with none of the controls.
Retention scheduleRetention (04)Per data type a period and an automatic deletion. Reviewed yearly; exceptions are written down with a name.
Light DLPSprawl (02), Sharing (03)Alert or block when the two or three most sensitive types leave by mail or link. Not everything; the crown jewels.
Annual data mapAll fourOnce a year, per crown-jewel dataset: where it lives, who can reach it, when it is deleted. One page, signed by the owner.
MaatregelLost opIn één zin
ClassificatieKroonjuwelen (01)Drie of vier labels die mensen echt begrijpen: openbaar, intern, vertrouwelijk, geheim. Meer dan dat en niemand gebruikt het.
EigenarenKroonjuwelen (01)Eén persoon per kroonjuweel die bepaalt wie het mag zien en erop aanspreekbaar is. Niet IT; de business.
Automatische labelsKroonjuwelen (01), Delen (03)Documenten met bankgegevens of BSN's krijgen het label vertrouwelijk zonder dat iemand het vraagt. Labels sturen de deelregels.
DeelstandaardenDelen (03)Nieuwe shares zijn alleen intern, externe links verlopen na 30 dagen, bedrijfsbrede mappen vragen een schriftelijke reden.
Geen productiedata in testWildgroei (02)Testsystemen gebruiken gemaskeerde of synthetische data. Echte data in test is een kopie zonder enige maatregel.
BewaarschemaBewaren (04)Per gegevenstype een termijn en een automatische verwijdering. Jaarlijks herzien; uitzonderingen staan op papier met een naam erbij.
Lichte DLPWildgroei (02), Delen (03)Waarschuw of blokkeer als de twee of drie gevoeligste typen via mail of link vertrekken. Niet alles; de kroonjuwelen.
Jaarlijkse datakaartAlle vierEén keer per jaar, per kroonjuweel: waar het staat, wie erbij kan, wanneer het wordt gewist. Eén A4, ondertekend door de eigenaar.
The board-level point: you cannot protect what you cannot name. Ask for one page: the five datasets that would hurt most, who owns each, where each lives and when it is deleted. If that page does not exist, that is the finding. Everything else in this briefing follows from it. De kern voor de directie: u kunt niet beschermen wat u niet kunt benoemen. Vraag om één A4: de vijf datasets die het meeste pijn doen, wie van elk de eigenaar is, waar ze staan en wanneer ze worden gewist. Bestaat dat A4 niet, dan is dát de bevinding. Alles in deze briefing volgt daaruit.
// RISK & COMPLIANCERISICO & COMPLIANCE

On the register, and in the audit. In het risicoregister, en in de audit.

indicative — confirm scope and deadlines with legal and complianceindicatief — bevestig reikwijdte en termijnen met legal en compliance
LikelihoodKansHighHoog

Every organisation has more copies than it knows. Ask where the customer file lives and count the different answers.Elke organisatie heeft meer kopieën dan ze weet. Vraag waar het klantenbestand staat en tel de verschillende antwoorden.

ImpactImpactHighHoog

A breach of unclassified, over-retained data means more people to notify, a separate finding for keeping it, and no quick answer to “what was taken?”.Een lek van ongeclassificeerde, te lang bewaarde data betekent meer mensen om te informeren, een aparte bevinding over het bewaren, en geen snel antwoord op “wat is er buitgemaakt?”.

Residual after controlsRestrisico na maatregelenLowLaag

With the crown jewels named, sharing defaults tightened and retention enforced, one compromised account or system exposes a bounded, known set.Met benoemde kroonjuwelen, strakke deelstandaarden en een afgedwongen bewaartermijn legt één gehackt account of systeem een begrensde, bekende set bloot.

Risk ownerRisico-eigenaarCOO / CDOCOO / CDO

Data belongs to the business, not to IT. The CIO provides the tooling; the data owners decide what is kept, shared and deleted.Data is van de business, niet van IT. De CIO levert de tooling; de data-eigenaren bepalen wat wordt bewaard, gedeeld en gewist.

Key risk indicatorsKernrisico-indicatorenFour numbers to ask forVier getallen om naar te vragen

Crown-jewel datasets with a named owner (out of five) · % of external sharing links without an expiry · test systems holding production data · oldest personal data still kept beyond its schedule.Kroonjuwelen met een benoemde eigenaar (van de vijf) · % externe deellinks zonder vervaldatum · testsystemen met productiedata · oudste persoonsgegevens die nog buiten het bewaarschema worden bewaard.

Risk register entryTekst voor het risicoregisterOne sentenceEén zin

“Unclassified, duplicated and over-retained data turns any single compromise into a large-scale personal-data breach with regulatory findings.”“Ongeclassificeerde, gedupliceerde en te lang bewaarde data maakt van elk afzonderlijk incident een grootschalig datalek met bevindingen van de toezichthouder.”

FrameworkWhat it requires of youWhen a supplier hands you their reportWhen this incident happens
NIS2Measures must be proportionate to the data at stake, and asset management and information classification are among the expected measures. You cannot show proportionality without a classification.Ask which of your data classes they process and how they keep it apart from other customers. A generic answer means they do not know either.Whether an incident is significant depends on the data involved. A classification lets you decide inside the 24-hour early-warning window; without it you notify late, or notify everything. Then 72 hours and one month.
DORAFinancial entities must identify and classify information assets and the functions they support, and map where data flows, including to third parties.Every ICT third party belongs in the register together with the data it holds. If you cannot list what they hold, the register is incomplete.Classifying a major ICT incident depends on the data affected, and the initial notification is due within hours of that classification. Intermediate report in 72 hours, final in one month.
SOC 2The Confidentiality and Privacy criteria require identifying and classifying confidential information and retaining and disposing of it per policy. Auditors ask for the retention schedule and proof of deletion.Check whether Confidentiality and Privacy are in scope at all; many reports cover Security only. Then read how they classify and dispose of your data.A leak of data that should already have been deleted is a control failure on retention as well as on security, and lands in the report as an exception.
ISAE 3402The focus is financial reporting. Data classification only appears where the integrity and confidentiality of data affect the financial process.The report will not tell you where your data is copied or how long it is kept. Ask for the data flow and the retention terms in the contract instead.A breach of over-retained client data must be disclosed to the user auditors. If you are the service organisation, expect the question why the data still existed.
KaderWat het van u vraagtAls een leverancier u zijn rapport geeftAls dit incident u treft
NIS2Maatregelen moeten in verhouding staan tot de data die op het spel staat, en assetbeheer en informatieclassificatie horen bij de verwachte maatregelen. Zonder classificatie kunt u die verhouding niet aantonen.Vraag welke van uw dataklassen zij verwerken en hoe ze die gescheiden houden van andere klanten. Een algemeen antwoord betekent dat zij het ook niet weten.Of een incident significant is, hangt af van de betrokken data. Met een classificatie beslist u binnen de 24-uurs vroegtijdige waarschuwing; zonder meldt u te laat, of meldt u alles. Daarna 72 uur en een maand.
DORAFinanciële instellingen moeten informatieassets en de functies die ze ondersteunen identificeren en classificeren, en in kaart brengen waar data naartoe stroomt, ook naar derden.Elke ICT-derde hoort in het register, samen met de data die hij bewaart. Kunt u niet opsommen wat zij bewaren, dan is het register onvolledig.De classificatie van een ernstig ICT-incident hangt af van de getroffen data, en de eerste melding moet binnen enkele uren na die classificatie. Tussenrapport binnen 72 uur, eindrapport binnen een maand.
SOC 2De criteria Confidentiality en Privacy vereisen dat vertrouwelijke informatie wordt geïdentificeerd en geclassificeerd, en volgens beleid wordt bewaard en vernietigd. Auditors vragen naar het bewaarschema en bewijs van verwijdering.Controleer of Confidentiality en Privacy überhaupt binnen scope vallen; veel rapporten dekken alleen Security. Lees daarna hoe zij uw data classificeren en vernietigen.Een lek van data die al gewist had moeten zijn, is een tekortkoming op bewaren én op beveiliging, en komt als afwijking in het rapport.
ISAE 3402De focus ligt op de financiële verslaggeving. Dataclassificatie komt alleen aan bod waar integriteit en vertrouwelijkheid van data het financiële proces raken.Het rapport vertelt u niet waar uw data wordt gekopieerd of hoelang die wordt bewaard. Vraag in plaats daarvan om de datastroom en de bewaartermijnen in het contract.Een lek van te lang bewaarde klantdata moet aan de auditors van de klanten worden gemeld. Bent u zelf de serviceorganisatie, verwacht dan de vraag waarom de data nog bestond.