Before firewalls and passwords comes a simpler question: which data would hurt most, where does it live, and who can reach it? In plain language: four ways the answer goes missing, and the one habit that brings it back. Vóór firewalls en wachtwoorden komt een simpelere vraag: welke data doet het meeste pijn, waar staat die, en wie kan erbij? In gewone taal: vier manieren waarop het antwoord verdwijnt, en de gewoonte die het terugbrengt.
Ask five managers which data would hurt most if it leaked tomorrow and you get five lists, or none. Without that answer, everything gets the same protection: the canteen menu and the M&A data room sit in the same folder structure with the same permissions. Equal protection sounds fair. In practice it means the budget is spread thin and the crown jewels get the average.
Business impact: security spend goes where the noise is, not where the value is. A breach of the wrong dataset becomes a regulatory event, a customer event and a headline, while the team was busy hardening things nobody would miss. A one-page list of the five datasets that matter, each with an owner, changes every decision that follows.
Vraag vijf managers welke data het meeste pijn zou doen als die morgen op straat ligt, en je krijgt vijf lijsten, of geen. Zonder dat antwoord krijgt alles dezelfde bescherming: het kantinemenu en de dataroom van de overname staan in dezelfde mappenstructuur met dezelfde rechten. Gelijke bescherming klinkt eerlijk. In de praktijk betekent het dat het budget dun wordt uitgesmeerd en de kroonjuwelen het gemiddelde krijgen.
Bedrijfsimpact: beveiligingsgeld gaat naar waar het lawaai is, niet naar waar de waarde zit. Een lek van de verkeerde dataset wordt een toezichtkwestie, een klantkwestie en een krantenkop, terwijl het team bezig was met het dichttimmeren van dingen die niemand zou missen. Eén A4 met de vijf datasets die ertoe doen, elk met een eigenaar, verandert elke beslissing daarna.
The customer file lives in the CRM. It also lives in the export someone made for a mailing, the spreadsheet finance keeps, the attachment in two hundred mailboxes, a laptop's downloads folder, the test environment that was loaded with real data because fake data was too much work, and every backup of all of the above. Protecting the CRM protects one copy out of forty.
Business impact: the breach rarely comes through the system with the good controls. It comes through the copy nobody tracked, and the letter you then send to customers has to explain why their data was in a test system. Fewer copies is cheaper than more controls: every copy you do not make is one you never have to secure, find or delete.
Het klantenbestand staat in het CRM. Het staat ook in de export die iemand maakte voor een mailing, het spreadsheet dat finance bijhoudt, de bijlage in tweehonderd mailboxen, de downloadmap van een laptop, de testomgeving die met echte data is gevuld omdat nepdata te veel werk was, en in elke back-up van al het bovenstaande. Het CRM beveiligen beschermt één kopie van de veertig.
Bedrijfsimpact: het lek komt zelden via het systeem met de goede maatregelen. Het komt via de kopie die niemand bijhield, en de brief die u daarna aan klanten stuurt, moet uitleggen waarom hun gegevens in een testsysteem stonden. Minder kopieën is goedkoper dan meer maatregelen: elke kopie die u niet maakt, hoeft u nooit te beveiligen, te vinden of te wissen.
Sharing is one click, and the default is generous: anyone with the link, the whole company, the whole partner organisation. Nobody revisits it. Years later the folder holds the salary review, the legal dispute and the pricing model, still open to everyone who ever had the link. Then one account is phished, and the attacker does not need to break into anything. They open the folders the account could already see.
Business impact: the damage from a single compromised account is decided long before the phishing mail arrives, by how much that account was allowed to see. Broad sharing turns a minor incident into a full data breach. Defaults matter more than policies: when “internal only” and “expires in 30 days” are the default, oversharing has to be a deliberate act.
Delen is één klik, en de standaardinstelling is gul: iedereen met de link, het hele bedrijf, de hele partnerorganisatie. Niemand kijkt er nog naar. Jaren later bevat de map de salarisronde, het juridische geschil en het prijsmodel, nog steeds open voor iedereen die ooit de link had. Dan wordt één account gephisht, en de aanvaller hoeft nergens in te breken. Hij opent de mappen die het account al kon zien.
Bedrijfsimpact: de schade van één gehackt account wordt lang vóór de phishingmail bepaald, door hoeveel dat account mocht zien. Ruim delen maakt van een klein incident een volledig datalek. Standaardinstellingen wegen zwaarder dan beleid: als “alleen intern” en “verloopt na 30 dagen” de standaard zijn, wordt te ruim delen een bewuste handeling.
Storage is cheap and deleting feels risky, so nothing is ever deleted. Job applications from 2011, ex-customers' records, expired contracts, chat logs. Every retention policy says two or seven years; every system still holds fifteen. When the breach comes, it exposes all of it, and the regulator asks a question that has no good answer: why did you still have this?
Business impact: data you no longer need is pure liability. It cannot generate value; it can only leak. Under GDPR keeping it too long is itself a violation, separate from the breach, and it multiplies the number of people you have to notify. A retention schedule that actually deletes is the only control that makes the problem smaller every year instead of bigger.
Opslag is goedkoop en wissen voelt riskant, dus wordt er nooit iets gewist. Sollicitaties uit 2011, dossiers van ex-klanten, verlopen contracten, chatlogs. Elk bewaarbeleid zegt twee of zeven jaar; elk systeem bewaart nog vijftien. Als het lek komt, ligt alles op straat, en stelt de toezichthouder een vraag waarop geen goed antwoord bestaat: waarom had u dit nog?
Bedrijfsimpact: data die u niet meer nodig hebt, is pure aansprakelijkheid. Ze levert geen waarde meer op; ze kan alleen nog lekken. Onder de AVG is te lang bewaren op zichzelf al een overtreding, los van het lek, en het vermenigvuldigt het aantal mensen dat u moet informeren. Een bewaarschema dat echt wist, is de enige maatregel die het probleem elk jaar kleiner maakt in plaats van groter.
| Control | Fixes | In one line |
|---|---|---|
| Classification | Crown jewels (01) | Three or four labels people actually understand: public, internal, confidential, secret. More than that and nobody uses it. |
| Named owners | Crown jewels (01) | One person per crown-jewel dataset who decides who may see it and answers for it. Not IT; the business. |
| Automatic labels | Crown jewels (01), Sharing (03) | Documents with bank details or ID numbers get the confidential label without anyone asking. Labels drive the sharing rules. |
| Sharing defaults | Sharing (03) | New shares are internal only, external links expire in 30 days, company-wide folders need a written reason. |
| No production data in test | Sprawl (02) | Test systems use masked or synthetic data. Real data in test is a copy with none of the controls. |
| Retention schedule | Retention (04) | Per data type a period and an automatic deletion. Reviewed yearly; exceptions are written down with a name. |
| Light DLP | Sprawl (02), Sharing (03) | Alert or block when the two or three most sensitive types leave by mail or link. Not everything; the crown jewels. |
| Annual data map | All four | Once a year, per crown-jewel dataset: where it lives, who can reach it, when it is deleted. One page, signed by the owner. |
| Maatregel | Lost op | In één zin |
|---|---|---|
| Classificatie | Kroonjuwelen (01) | Drie of vier labels die mensen echt begrijpen: openbaar, intern, vertrouwelijk, geheim. Meer dan dat en niemand gebruikt het. |
| Eigenaren | Kroonjuwelen (01) | Eén persoon per kroonjuweel die bepaalt wie het mag zien en erop aanspreekbaar is. Niet IT; de business. |
| Automatische labels | Kroonjuwelen (01), Delen (03) | Documenten met bankgegevens of BSN's krijgen het label vertrouwelijk zonder dat iemand het vraagt. Labels sturen de deelregels. |
| Deelstandaarden | Delen (03) | Nieuwe shares zijn alleen intern, externe links verlopen na 30 dagen, bedrijfsbrede mappen vragen een schriftelijke reden. |
| Geen productiedata in test | Wildgroei (02) | Testsystemen gebruiken gemaskeerde of synthetische data. Echte data in test is een kopie zonder enige maatregel. |
| Bewaarschema | Bewaren (04) | Per gegevenstype een termijn en een automatische verwijdering. Jaarlijks herzien; uitzonderingen staan op papier met een naam erbij. |
| Lichte DLP | Wildgroei (02), Delen (03) | Waarschuw of blokkeer als de twee of drie gevoeligste typen via mail of link vertrekken. Niet alles; de kroonjuwelen. |
| Jaarlijkse datakaart | Alle vier | Eén keer per jaar, per kroonjuweel: waar het staat, wie erbij kan, wanneer het wordt gewist. Eén A4, ondertekend door de eigenaar. |
Every organisation has more copies than it knows. Ask where the customer file lives and count the different answers.Elke organisatie heeft meer kopieën dan ze weet. Vraag waar het klantenbestand staat en tel de verschillende antwoorden.
A breach of unclassified, over-retained data means more people to notify, a separate finding for keeping it, and no quick answer to “what was taken?”.Een lek van ongeclassificeerde, te lang bewaarde data betekent meer mensen om te informeren, een aparte bevinding over het bewaren, en geen snel antwoord op “wat is er buitgemaakt?”.
With the crown jewels named, sharing defaults tightened and retention enforced, one compromised account or system exposes a bounded, known set.Met benoemde kroonjuwelen, strakke deelstandaarden en een afgedwongen bewaartermijn legt één gehackt account of systeem een begrensde, bekende set bloot.
Data belongs to the business, not to IT. The CIO provides the tooling; the data owners decide what is kept, shared and deleted.Data is van de business, niet van IT. De CIO levert de tooling; de data-eigenaren bepalen wat wordt bewaard, gedeeld en gewist.
Crown-jewel datasets with a named owner (out of five) · % of external sharing links without an expiry · test systems holding production data · oldest personal data still kept beyond its schedule.Kroonjuwelen met een benoemde eigenaar (van de vijf) · % externe deellinks zonder vervaldatum · testsystemen met productiedata · oudste persoonsgegevens die nog buiten het bewaarschema worden bewaard.
“Unclassified, duplicated and over-retained data turns any single compromise into a large-scale personal-data breach with regulatory findings.”“Ongeclassificeerde, gedupliceerde en te lang bewaarde data maakt van elk afzonderlijk incident een grootschalig datalek met bevindingen van de toezichthouder.”
| Framework | What it requires of you | When a supplier hands you their report | When this incident happens |
|---|---|---|---|
| NIS2 | Measures must be proportionate to the data at stake, and asset management and information classification are among the expected measures. You cannot show proportionality without a classification. | Ask which of your data classes they process and how they keep it apart from other customers. A generic answer means they do not know either. | Whether an incident is significant depends on the data involved. A classification lets you decide inside the 24-hour early-warning window; without it you notify late, or notify everything. Then 72 hours and one month. |
| DORA | Financial entities must identify and classify information assets and the functions they support, and map where data flows, including to third parties. | Every ICT third party belongs in the register together with the data it holds. If you cannot list what they hold, the register is incomplete. | Classifying a major ICT incident depends on the data affected, and the initial notification is due within hours of that classification. Intermediate report in 72 hours, final in one month. |
| SOC 2 | The Confidentiality and Privacy criteria require identifying and classifying confidential information and retaining and disposing of it per policy. Auditors ask for the retention schedule and proof of deletion. | Check whether Confidentiality and Privacy are in scope at all; many reports cover Security only. Then read how they classify and dispose of your data. | A leak of data that should already have been deleted is a control failure on retention as well as on security, and lands in the report as an exception. |
| ISAE 3402 | The focus is financial reporting. Data classification only appears where the integrity and confidentiality of data affect the financial process. | The report will not tell you where your data is copied or how long it is kept. Ask for the data flow and the retention terms in the contract instead. | A breach of over-retained client data must be disclosed to the user auditors. If you are the service organisation, expect the question why the data still existed. |
| Kader | Wat het van u vraagt | Als een leverancier u zijn rapport geeft | Als dit incident u treft |
|---|---|---|---|
| NIS2 | Maatregelen moeten in verhouding staan tot de data die op het spel staat, en assetbeheer en informatieclassificatie horen bij de verwachte maatregelen. Zonder classificatie kunt u die verhouding niet aantonen. | Vraag welke van uw dataklassen zij verwerken en hoe ze die gescheiden houden van andere klanten. Een algemeen antwoord betekent dat zij het ook niet weten. | Of een incident significant is, hangt af van de betrokken data. Met een classificatie beslist u binnen de 24-uurs vroegtijdige waarschuwing; zonder meldt u te laat, of meldt u alles. Daarna 72 uur en een maand. |
| DORA | Financiële instellingen moeten informatieassets en de functies die ze ondersteunen identificeren en classificeren, en in kaart brengen waar data naartoe stroomt, ook naar derden. | Elke ICT-derde hoort in het register, samen met de data die hij bewaart. Kunt u niet opsommen wat zij bewaren, dan is het register onvolledig. | De classificatie van een ernstig ICT-incident hangt af van de getroffen data, en de eerste melding moet binnen enkele uren na die classificatie. Tussenrapport binnen 72 uur, eindrapport binnen een maand. |
| SOC 2 | De criteria Confidentiality en Privacy vereisen dat vertrouwelijke informatie wordt geïdentificeerd en geclassificeerd, en volgens beleid wordt bewaard en vernietigd. Auditors vragen naar het bewaarschema en bewijs van verwijdering. | Controleer of Confidentiality en Privacy überhaupt binnen scope vallen; veel rapporten dekken alleen Security. Lees daarna hoe zij uw data classificeren en vernietigen. | Een lek van data die al gewist had moeten zijn, is een tekortkoming op bewaren én op beveiliging, en komt als afwijking in het rapport. |
| ISAE 3402 | De focus ligt op de financiële verslaggeving. Dataclassificatie komt alleen aan bod waar integriteit en vertrouwelijkheid van data het financiële proces raken. | Het rapport vertelt u niet waar uw data wordt gekopieerd of hoelang die wordt bewaard. Vraag in plaats daarvan om de datastroom en de bewaartermijnen in het contract. | Een lek van te lang bewaarde klantdata moet aan de auditors van de klanten worden gemeld. Bent u zelf de serviceorganisatie, verwacht dan de vraag waarom de data nog bestond. |