// BRIEFING

Insider threat. Four people who already have the keys. Insider threat. Vier mensen die de sleutels al hebben.

Most insiders are not villains. A leaver, a careless colleague, an unwatched administrator and a pressured employee — in plain language: how each one hurts us, and the one control that limits the damage. De meeste insiders zijn geen schurken. Een vertrekker, een onzorgvuldige collega, een ongecontroleerde beheerder en een medewerker onder druk — in gewone taal: hoe elk van hen ons raakt, en welke maatregel de schade beperkt.

// STEP 01STAP 01

The leaver takes the customer list with them. De vertrekker neemt de klantenlijst mee.

data theft on departure / “it's my work anyway” datadiefstal bij vertrek / “het is toch mijn werk”
NOTICE PERIODOPZEGTERMIJN
🗄️
Our CRMOns CRM
🏢
Next employerNieuwe werkgever
📇
📇
📇
👤STILL HAS FULL ACCESSHEEFT NOG VOLLEDIGE TOEGANG
LAST DAY: FRIDAYLAATSTE DAG: VRIJDAG

The most common insider incident is not sabotage. It is a salesperson, engineer or consultant in their notice period who exports the customer list, the price book or the source code because it feels like theirs. Access stays fully open until the last day, often longer. Nothing is broken, nothing is encrypted, and the export looks exactly like normal work.

Business impact: a competitor with our pricing and pipeline, a lawsuit we have to fund to prove what was taken, and a personal-data breach if the list contains contacts. The damage shows up months later, when deals start going elsewhere. Access that shrinks as soon as notice is given, and logging on the data that matters most, turns this from invisible into obvious.

Het meest voorkomende insiderincident is geen sabotage. Het is een verkoper, engineer of consultant in de opzegtermijn die de klantenlijst, het prijsboek of de broncode exporteert omdat het “toch van hem” voelt. De toegang blijft volledig open tot de laatste dag, vaak langer. Er gaat niets stuk, er wordt niets versleuteld, en de export ziet er precies uit als gewoon werk.

Bedrijfsimpact: een concurrent met onze prijzen en pijplijn, een rechtszaak die wij moeten betalen om te bewijzen wat er is meegenomen, en een datalek als de lijst contactgegevens bevat. De schade wordt pas maanden later zichtbaar, als deals ergens anders landen. Toegang die krimpt zodra iemand opzegt, en logging op de data die het meest telt, maakt dit van onzichtbaar tot zichtbaar.

LOOKS LIKE NORMAL WORK · FOUND MONTHS LATERLIJKT GEWOON WERK · MAANDEN LATER ONTDEKT FIX: LEAVER PROCESS + LOGGING ON CROWN JEWELSOPLOSSING: VERTREKPROCES + LOGGING OP KROONJUWELEN
// STEP 02STAP 02

The colleague who meant well. De collega die het goed bedoelde.

accidental disclosure / wrong recipient, open share onbedoelde verstrekking / verkeerde ontvanger, open deellink
AUTOCOMPLETEAUTOMATISCH AANVULLEN
🙂
HR colleagueHR-collega
Wrong recipientVerkeerde ontvanger
to: j.devries@ons-bedrijf.nl
to: j.devries@gmail.com

Most data leaves by accident. A salary overview sent to a namesake outside the company because autocomplete picked the wrong address. A project folder shared with “anyone with the link” so a supplier could see one file. A spreadsheet with a hidden tab full of personal data attached to a tender. Nobody wanted harm, and the person involved usually reports it themselves, hours later.

Business impact: a reportable data breach with the same regulator and the same notification clock as a real attack. Trust damage with the staff or customers whose data went out. And a pattern: if it is easy to share everything with everyone, it will happen weekly. Need-to-know access and a warning when sensitive data is about to leave the company cut most of it off before the send button.

De meeste data verlaat het bedrijf per ongeluk. Een salarisoverzicht naar een naamgenoot buiten de organisatie omdat automatisch aanvullen het verkeerde adres koos. Een projectmap gedeeld met “iedereen met de link” zodat een leverancier één bestand kon zien. Een spreadsheet met een verborgen tabblad vol persoonsgegevens als bijlage bij een aanbesteding. Niemand wilde schade, en de betrokkene meldt het meestal zelf, uren later.

Bedrijfsimpact: een meldplichtig datalek met dezelfde toezichthouder en dezelfde meldtermijn als bij een echte aanval. Vertrouwensschade bij de medewerkers of klanten van wie de gegevens op straat liggen. En een patroon: als het makkelijk is om alles met iedereen te delen, gebeurt het wekelijks. Toegang op need-to-know-basis en een waarschuwing zodra gevoelige data het bedrijf dreigt te verlaten, vangt het meeste af vóór de verzendknop.

NO INTENT · SAME BREACH · SAME REGULATORGEEN OPZET · ZELFDE DATALEK · ZELFDE TOEZICHTHOUDER FIX: NEED-TO-KNOW ACCESS + WARN BEFORE DATA LEAVESOPLOSSING: NEED-TO-KNOW-TOEGANG + WAARSCHUWEN VÓÓR VERZENDEN
// STEP 03STAP 03

The administrator nobody reviews. De beheerder die niemand controleert.

unchecked privilege / one person, every system ongecontroleerde rechten / één persoon, elk systeem
AFTER HOURSBUITEN KANTOORTIJD
🛠️
AdministratorBeheerder
💎
Crown jewelsKroonjuwelen
EXPORT DATABASEDATABASE EXPORTEREN
NEW HIDDEN ACCOUNTNIEUW VERBORGEN ACCOUNT
CLEAR THE LOGLOG WISSEN
👁

Every organisation has a handful of people who can read every mailbox, open every file and change every setting. That is their job. The question is who watches them. If one administrator can export the customer database, create a spare account and clear the log without a second person ever seeing it, we are relying entirely on that person's character. Usually that works. The one time it does not, there is no evidence left.

Business impact: unlimited exposure concentrated in a few people, and no way to prove afterwards what happened or that it did not. Auditors and regulators ask this question first. Privileged actions that require a second pair of eyes, and logs an administrator cannot erase, cost little and change the answer from “we trust them” to “we would know”.

Elke organisatie heeft een handvol mensen die elke mailbox kunnen lezen, elk bestand kunnen openen en elke instelling kunnen wijzigen. Dat is hun werk. De vraag is wie hén controleert. Als één beheerder de klantendatabase kan exporteren, een extra account kan aanmaken en het log kan wissen zonder dat een tweede persoon het ooit ziet, leunen we volledig op het karakter van die persoon. Meestal gaat dat goed. De ene keer dat het misgaat, is er geen bewijs meer.

Bedrijfsimpact: onbeperkte blootstelling geconcentreerd bij een paar mensen, en geen manier om achteraf te bewijzen wat er gebeurd is — of dat er níets gebeurd is. Accountants en toezichthouders stellen deze vraag als eerste. Bevoorrechte handelingen die een tweede paar ogen vereisen, en logs die een beheerder niet kan wissen, kosten weinig en veranderen het antwoord van “we vertrouwen ze” in “we zouden het weten”.

ALL ACCESS · NO WITNESS · NO EVIDENCEALLE TOEGANG · GEEN GETUIGE · GEEN BEWIJS FIX: FOUR-EYES ON PRIVILEGED ACTIONS + TAMPER-PROOF LOGSOPLOSSING: VIER OGEN OP BEHEERHANDELINGEN + ONWISBARE LOGS
// STEP 04STAP 04

The employee under pressure. De medewerker onder druk.

recruited, bribed or coerced / access for sale geronseld, omgekocht of gedwongen / toegang te koop
A PRIVATE MESSAGEEEN PRIVÉBERICHT
🎭
Outside partyBuitenstaander
😟
Employee in debtMedewerker met schulden
💶
🔑

Criminal groups no longer need to break in when they can buy a way in. Employees at banks, telecoms, logistics firms and service desks are approached on social media with an offer: a few thousand for a login, a SIM swap, a customer record. Others are pressured with debt, a grudge or a threat to family abroad. The person who says yes is rarely a hardened criminal. They are someone in a bad month with more access than their job needs.

Business impact: a trusted account doing untrusted things, which is the hardest attack to detect and the most embarrassing to explain. The control is not surveillance of everyone. It is fewer people with sensitive access, a culture where “I was approached” can be reported without fear, and HR and security talking to each other before someone reaches breaking point.

Criminele groepen hoeven niet meer in te breken als ze een ingang kunnen kopen. Medewerkers bij banken, telecombedrijven, logistieke bedrijven en servicedesks worden via sociale media benaderd met een aanbod: een paar duizend euro voor een inlog, een simkaartwissel, één klantdossier. Anderen worden onder druk gezet met schulden, een wrok of een bedreiging van familie in het buitenland. Wie ja zegt is zelden een doorgewinterde crimineel. Het is iemand met een slechte maand en meer toegang dan het werk vereist.

Bedrijfsimpact: een vertrouwd account dat onbetrouwbare dingen doet — de moeilijkst te detecteren aanval en de pijnlijkste om uit te leggen. De maatregel is geen toezicht op iedereen. Het is minder mensen met gevoelige toegang, een cultuur waarin “ik ben benaderd” zonder angst gemeld kan worden, en HR en security die met elkaar praten vóórdat iemand het breekpunt bereikt.

TRUSTED ACCOUNT · HARDEST TO DETECTVERTROUWD ACCOUNT · MOEILIJKST TE DETECTEREN FIX: FEWER PEOPLE WITH SENSITIVE ACCESS + SPEAK-UP CULTUREOPLOSSING: MINDER MENSEN MET GEVOELIGE TOEGANG + MELDCULTUUR
// CONTROLSMAATREGELEN

What limits the damage. Wat de schade beperkt.

process and access design, with HR at the table — not surveillance software proces en toegangsontwerp, met HR aan tafel — geen bewakingssoftware
DEFENCE STACKVERDEDIGINGSLAGEN
NEED-TO-KNOWNEED-TO-KNOW LEAVER PROCESSVERTREKPROCES FOUR EYESVIER OGEN LOGGINGLOGGING SPEAK-UP CULTUREMELDCULTUUR
ControlLimitsIn one line
Need-to-knowAll fourPeople can reach the data their job needs, and nothing else. Reviewed when roles change.
Joiner-mover-leaverLeaver (01)Access shrinks the day notice is given and is revoked the day someone leaves — not when IT gets round to it.
Exit routineLeaver (01)Devices returned, personal cloud links removed, a conversation about what stays behind. Signed, both sides.
Logging on crown jewelsLeaver (01), Admin (03)Who opened, exported or shared the five datasets that matter most — kept where an administrator cannot erase it.
Four-eyesAdmin (03)Bulk exports, new privileged accounts and log changes need a second person to approve. Slower by minutes, safer by years.
Warn before sendingMistake (02)A prompt when personal or confidential data is about to go to an external address or an open link. Light, on the crown jewels only.
Acceptable-use rulesMistake (02), Leaver (01)One page that says what may be shared, where work data may live, and what happens on departure. Signed at hire.
Speak-up and HRPressure (04)A way to report “I was approached” without punishment, and HR and security who meet regularly about people at risk.
MaatregelBeperktIn één zin
Need-to-knowAlle vierMensen kunnen bij de data die hun werk vereist, en bij niets anders. Herzien zodra een rol verandert.
In-, door- en uitstroomVertrekker (01)Toegang krimpt op de dag van opzegging en wordt ingetrokken op de dag van vertrek — niet wanneer IT er tijd voor heeft.
VertrekroutineVertrekker (01)Apparaten ingeleverd, privé-cloudkoppelingen verwijderd, een gesprek over wat achterblijft. Getekend, door beide kanten.
Logging op kroonjuwelenVertrekker (01), Beheerder (03)Wie de vijf belangrijkste datasets heeft geopend, geëxporteerd of gedeeld — bewaard waar een beheerder het niet kan wissen.
Vier ogenBeheerder (03)Bulkexports, nieuwe beheeraccounts en logwijzigingen vereisen goedkeuring van een tweede persoon. Minuten trager, jaren veiliger.
Waarschuwen vóór verzendenVergissing (02)Een melding zodra persoons- of vertrouwelijke gegevens naar een extern adres of open link gaan. Licht, alleen op de kroonjuwelen.
GebruiksregelsVergissing (02), Vertrekker (01)Eén pagina die zegt wat gedeeld mag worden, waar werkdata mag staan, en wat er gebeurt bij vertrek. Getekend bij indiensttreding.
Meldcultuur en HRDruk (04)Een manier om “ik ben benaderd” zonder straf te melden, en HR en security die regelmatig overleggen over mensen in de risicozone.
The board-level point: trust is not a control. Ask two questions: which five datasets would hurt most if one person walked out with them tomorrow — and how many people can reach each of them today? If the second answer is “we don't know” or “most of the company”, that is the whole insider programme in one line. De kern voor de directie: vertrouwen is geen maatregel. Stel twee vragen: welke vijf datasets doen het meeste pijn als één persoon er morgen mee naar buiten loopt — en hoeveel mensen kunnen daar vandaag bij? Als het tweede antwoord “weten we niet” of “het grootste deel van het bedrijf” is, dan is dat het hele insiderprogramma in één zin.
// RISK & COMPLIANCERISICO & COMPLIANCE

On the register, and in the audit. In het risicoregister, en in de audit.

indicative — confirm scope and deadlines with legal and complianceindicatief — bevestig reikwijdte en termijnen met legal en compliance
LikelihoodKansHighHoog

People leave, make mistakes and get approached every year. Most incidents are never recognised as insider incidents.Mensen vertrekken, vergissen zich en worden elk jaar benaderd. De meeste incidenten worden nooit als insiderincident herkend.

ImpactImpactHighHoog

Lost customers and pricing, a personal-data breach, legal cost to prove what was taken, and reputational damage that is hard to explain.Verloren klanten en prijzen, een datalek, juridische kosten om te bewijzen wat is meegenomen, en reputatieschade die moeilijk uit te leggen is.

Residual after controlsRestrisico na maatregelenLow to mediumLaag tot middel

Intent cannot be removed. Need-to-know, a same-day leaver process and logging make the damage small and the evidence complete.Opzet is niet weg te nemen. Need-to-know, een vertrekproces op de dag zelf en logging maken de schade klein en het bewijs compleet.

Risk ownerRisico-eigenaarCHRO with the CIOCHRO samen met de CIO

Half of the controls are HR processes, half are access design. One owner from each, or it falls between them.De helft van de maatregelen zijn HR-processen, de andere helft toegangsontwerp. Eén eigenaar van elk, anders valt het ertussen.

Key risk indicatorsKernrisico-indicatorenFour numbers to ask forVier getallen om naar te vragen

Number of people who can reach each of the five crown-jewel datasets · hours between last working day and full revocation · % of privileged actions covered by four-eyes and tamper-proof logging · date of the last access review per critical system.Aantal mensen dat bij elk van de vijf kroonjuweel-datasets kan · uren tussen laatste werkdag en volledige intrekking van toegang · % beheerhandelingen met vier ogen en onwisbare logging · datum van de laatste toegangsreview per kritiek systeem.

Risk register entryTekst voor het risicoregisterOne sentenceEén zin

“An employee, leaver or administrator with more access than their role needs takes, exposes or misuses confidential and personal data, unnoticed for months.”“Een medewerker, vertrekker of beheerder met meer toegang dan de rol vereist neemt vertrouwelijke en persoonsgegevens mee, lekt ze of misbruikt ze, maandenlang onopgemerkt.”

FrameworkWhat it requires of youWhen a supplier hands you their reportWhen this incident happens
NIS2Access control, human-resources security and asset management are named measures. That means need-to-know, a joiner-mover-leaver process and logging that shows who touched what. Management is accountable for approving them.Ask how the supplier controls its own staff: screening, access reviews, leaver revocation and who can reach your data. Put their duty to report insider incidents to you in the contract.A data theft or leak that disrupts services or affects many people can be a significant incident: early warning within 24 hours, notification within 72, final report within a month. Confirm with legal whether the threshold is met.
DORAFor financial entities: identity and access management with least privilege, periodic access reviews, logging of privileged activity and HR-side controls for people with critical access, all inside a board-approved ICT risk framework.For critical ICT providers, contracts must cover access to your data, staff controls, audit rights and cooperation on incidents. A report supports that; it does not replace the contractual clauses.If classified as a major ICT incident: initial notification within hours, intermediate report within 72 hours, final report within a month. Insider cases often also trigger a personal-data breach notification. Confirm with legal.
SOC 2If you issue one: logical access, onboarding and offboarding, access reviews and monitoring of privileged users are tested over a period (Type II). A leaver kept active for weeks is a printed exception.Read the access and HR controls and the exceptions. Check whether background screening, timely revocation and privileged-activity review are actually tested, and read the user entity controls you must perform yourself.The incident shows up in the next report as a deviation in access or monitoring controls. Customers will ask for the root cause, the fix and evidence that revocation and reviews now work.
ISAE 3402Assurance over outsourced processes relevant to financial reporting. Segregation of duties and access to financial systems are usually in scope; broader insider controls often are not.Check whether user access management, leaver revocation and privileged access to your data are among the control objectives. If not, the report is silent on insider risk.The service organisation must disclose the incident to the user auditors. If you are the service organisation, expect it in your opinion and in your customers’ audits.
KaderWat het van u vraagtAls een leverancier u zijn rapport geeftAls dit incident u treft
NIS2Toegangsbeheer, personeelsbeveiliging en beheer van bedrijfsmiddelen zijn benoemde maatregelen. Dat betekent need-to-know, een in-, door- en uitstroomproces en logging die laat zien wie wat heeft aangeraakt. Het bestuur is verantwoordelijk voor de goedkeuring.Vraag hoe de leverancier zijn eigen personeel beheerst: screening, toegangsreviews, intrekking bij vertrek en wie bij uw data kan. Leg zijn plicht om insiderincidenten aan u te melden vast in het contract.Datadiefstal of een lek dat diensten verstoort of veel mensen raakt kan een significant incident zijn: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand. Bevestig met legal of de drempel is gehaald.
DORAVoor financiële instellingen: identiteits- en toegangsbeheer met minimale rechten, periodieke toegangsreviews, logging van beheerhandelingen en HR-maatregelen voor mensen met kritieke toegang, binnen een ICT-risicokader dat het bestuur goedkeurt.Voor kritieke ICT-leveranciers moeten contracten toegang tot uw data, personeelsmaatregelen, auditrechten en samenwerking bij incidenten regelen. Een rapport ondersteunt dat; het vervangt de contractbepalingen niet.Bij classificatie als ernstig ICT-incident: eerste melding binnen enkele uren, tussenrapport binnen 72 uur, eindrapport binnen een maand. Insiderzaken leiden vaak ook tot een datalekmelding. Bevestig met legal.
SOC 2Als u er zelf een afgeeft: logische toegang, in- en uitdiensttreding, toegangsreviews en monitoring van beheerders worden over een periode getest (Type II). Een vertrekker die weken actief blijft, staat als afwijking in het rapport.Lees de toegangs- en HR-maatregelen en de afwijkingen. Controleer of screening, tijdige intrekking en review van beheerhandelingen echt worden getest, en lees de user entity controls die u zelf moet uitvoeren.Het incident verschijnt in het volgende rapport als afwijking in toegangs- of monitoringmaatregelen. Klanten vragen om de oorzaak, de oplossing en bewijs dat intrekking en reviews nu werken.
ISAE 3402Zekerheid over uitbestede processen die relevant zijn voor de financiële verslaggeving. Functiescheiding en toegang tot financiële systemen vallen meestal binnen scope; bredere insidermaatregelen vaak niet.Controleer of gebruikerstoegangsbeheer, intrekking bij vertrek en beheerderstoegang tot uw data tot de beheersdoelstellingen behoren. Zo niet, dan zegt het rapport niets over insiderrisico.De serviceorganisatie moet het incident melden aan de auditors van haar klanten. Bent u zelf de serviceorganisatie, verwacht het dan in uw oordeel en in de audits van uw klanten.