Most insiders are not villains. A leaver, a careless colleague, an unwatched administrator and a pressured employee — in plain language: how each one hurts us, and the one control that limits the damage. De meeste insiders zijn geen schurken. Een vertrekker, een onzorgvuldige collega, een ongecontroleerde beheerder en een medewerker onder druk — in gewone taal: hoe elk van hen ons raakt, en welke maatregel de schade beperkt.
The most common insider incident is not sabotage. It is a salesperson, engineer or consultant in their notice period who exports the customer list, the price book or the source code because it feels like theirs. Access stays fully open until the last day, often longer. Nothing is broken, nothing is encrypted, and the export looks exactly like normal work.
Business impact: a competitor with our pricing and pipeline, a lawsuit we have to fund to prove what was taken, and a personal-data breach if the list contains contacts. The damage shows up months later, when deals start going elsewhere. Access that shrinks as soon as notice is given, and logging on the data that matters most, turns this from invisible into obvious.
Het meest voorkomende insiderincident is geen sabotage. Het is een verkoper, engineer of consultant in de opzegtermijn die de klantenlijst, het prijsboek of de broncode exporteert omdat het “toch van hem” voelt. De toegang blijft volledig open tot de laatste dag, vaak langer. Er gaat niets stuk, er wordt niets versleuteld, en de export ziet er precies uit als gewoon werk.
Bedrijfsimpact: een concurrent met onze prijzen en pijplijn, een rechtszaak die wij moeten betalen om te bewijzen wat er is meegenomen, en een datalek als de lijst contactgegevens bevat. De schade wordt pas maanden later zichtbaar, als deals ergens anders landen. Toegang die krimpt zodra iemand opzegt, en logging op de data die het meest telt, maakt dit van onzichtbaar tot zichtbaar.
Most data leaves by accident. A salary overview sent to a namesake outside the company because autocomplete picked the wrong address. A project folder shared with “anyone with the link” so a supplier could see one file. A spreadsheet with a hidden tab full of personal data attached to a tender. Nobody wanted harm, and the person involved usually reports it themselves, hours later.
Business impact: a reportable data breach with the same regulator and the same notification clock as a real attack. Trust damage with the staff or customers whose data went out. And a pattern: if it is easy to share everything with everyone, it will happen weekly. Need-to-know access and a warning when sensitive data is about to leave the company cut most of it off before the send button.
De meeste data verlaat het bedrijf per ongeluk. Een salarisoverzicht naar een naamgenoot buiten de organisatie omdat automatisch aanvullen het verkeerde adres koos. Een projectmap gedeeld met “iedereen met de link” zodat een leverancier één bestand kon zien. Een spreadsheet met een verborgen tabblad vol persoonsgegevens als bijlage bij een aanbesteding. Niemand wilde schade, en de betrokkene meldt het meestal zelf, uren later.
Bedrijfsimpact: een meldplichtig datalek met dezelfde toezichthouder en dezelfde meldtermijn als bij een echte aanval. Vertrouwensschade bij de medewerkers of klanten van wie de gegevens op straat liggen. En een patroon: als het makkelijk is om alles met iedereen te delen, gebeurt het wekelijks. Toegang op need-to-know-basis en een waarschuwing zodra gevoelige data het bedrijf dreigt te verlaten, vangt het meeste af vóór de verzendknop.
Every organisation has a handful of people who can read every mailbox, open every file and change every setting. That is their job. The question is who watches them. If one administrator can export the customer database, create a spare account and clear the log without a second person ever seeing it, we are relying entirely on that person's character. Usually that works. The one time it does not, there is no evidence left.
Business impact: unlimited exposure concentrated in a few people, and no way to prove afterwards what happened or that it did not. Auditors and regulators ask this question first. Privileged actions that require a second pair of eyes, and logs an administrator cannot erase, cost little and change the answer from “we trust them” to “we would know”.
Elke organisatie heeft een handvol mensen die elke mailbox kunnen lezen, elk bestand kunnen openen en elke instelling kunnen wijzigen. Dat is hun werk. De vraag is wie hén controleert. Als één beheerder de klantendatabase kan exporteren, een extra account kan aanmaken en het log kan wissen zonder dat een tweede persoon het ooit ziet, leunen we volledig op het karakter van die persoon. Meestal gaat dat goed. De ene keer dat het misgaat, is er geen bewijs meer.
Bedrijfsimpact: onbeperkte blootstelling geconcentreerd bij een paar mensen, en geen manier om achteraf te bewijzen wat er gebeurd is — of dat er níets gebeurd is. Accountants en toezichthouders stellen deze vraag als eerste. Bevoorrechte handelingen die een tweede paar ogen vereisen, en logs die een beheerder niet kan wissen, kosten weinig en veranderen het antwoord van “we vertrouwen ze” in “we zouden het weten”.
Criminal groups no longer need to break in when they can buy a way in. Employees at banks, telecoms, logistics firms and service desks are approached on social media with an offer: a few thousand for a login, a SIM swap, a customer record. Others are pressured with debt, a grudge or a threat to family abroad. The person who says yes is rarely a hardened criminal. They are someone in a bad month with more access than their job needs.
Business impact: a trusted account doing untrusted things, which is the hardest attack to detect and the most embarrassing to explain. The control is not surveillance of everyone. It is fewer people with sensitive access, a culture where “I was approached” can be reported without fear, and HR and security talking to each other before someone reaches breaking point.
Criminele groepen hoeven niet meer in te breken als ze een ingang kunnen kopen. Medewerkers bij banken, telecombedrijven, logistieke bedrijven en servicedesks worden via sociale media benaderd met een aanbod: een paar duizend euro voor een inlog, een simkaartwissel, één klantdossier. Anderen worden onder druk gezet met schulden, een wrok of een bedreiging van familie in het buitenland. Wie ja zegt is zelden een doorgewinterde crimineel. Het is iemand met een slechte maand en meer toegang dan het werk vereist.
Bedrijfsimpact: een vertrouwd account dat onbetrouwbare dingen doet — de moeilijkst te detecteren aanval en de pijnlijkste om uit te leggen. De maatregel is geen toezicht op iedereen. Het is minder mensen met gevoelige toegang, een cultuur waarin “ik ben benaderd” zonder angst gemeld kan worden, en HR en security die met elkaar praten vóórdat iemand het breekpunt bereikt.
| Control | Limits | In one line |
|---|---|---|
| Need-to-know | All four | People can reach the data their job needs, and nothing else. Reviewed when roles change. |
| Joiner-mover-leaver | Leaver (01) | Access shrinks the day notice is given and is revoked the day someone leaves — not when IT gets round to it. |
| Exit routine | Leaver (01) | Devices returned, personal cloud links removed, a conversation about what stays behind. Signed, both sides. |
| Logging on crown jewels | Leaver (01), Admin (03) | Who opened, exported or shared the five datasets that matter most — kept where an administrator cannot erase it. |
| Four-eyes | Admin (03) | Bulk exports, new privileged accounts and log changes need a second person to approve. Slower by minutes, safer by years. |
| Warn before sending | Mistake (02) | A prompt when personal or confidential data is about to go to an external address or an open link. Light, on the crown jewels only. |
| Acceptable-use rules | Mistake (02), Leaver (01) | One page that says what may be shared, where work data may live, and what happens on departure. Signed at hire. |
| Speak-up and HR | Pressure (04) | A way to report “I was approached” without punishment, and HR and security who meet regularly about people at risk. |
| Maatregel | Beperkt | In één zin |
|---|---|---|
| Need-to-know | Alle vier | Mensen kunnen bij de data die hun werk vereist, en bij niets anders. Herzien zodra een rol verandert. |
| In-, door- en uitstroom | Vertrekker (01) | Toegang krimpt op de dag van opzegging en wordt ingetrokken op de dag van vertrek — niet wanneer IT er tijd voor heeft. |
| Vertrekroutine | Vertrekker (01) | Apparaten ingeleverd, privé-cloudkoppelingen verwijderd, een gesprek over wat achterblijft. Getekend, door beide kanten. |
| Logging op kroonjuwelen | Vertrekker (01), Beheerder (03) | Wie de vijf belangrijkste datasets heeft geopend, geëxporteerd of gedeeld — bewaard waar een beheerder het niet kan wissen. |
| Vier ogen | Beheerder (03) | Bulkexports, nieuwe beheeraccounts en logwijzigingen vereisen goedkeuring van een tweede persoon. Minuten trager, jaren veiliger. |
| Waarschuwen vóór verzenden | Vergissing (02) | Een melding zodra persoons- of vertrouwelijke gegevens naar een extern adres of open link gaan. Licht, alleen op de kroonjuwelen. |
| Gebruiksregels | Vergissing (02), Vertrekker (01) | Eén pagina die zegt wat gedeeld mag worden, waar werkdata mag staan, en wat er gebeurt bij vertrek. Getekend bij indiensttreding. |
| Meldcultuur en HR | Druk (04) | Een manier om “ik ben benaderd” zonder straf te melden, en HR en security die regelmatig overleggen over mensen in de risicozone. |
People leave, make mistakes and get approached every year. Most incidents are never recognised as insider incidents.Mensen vertrekken, vergissen zich en worden elk jaar benaderd. De meeste incidenten worden nooit als insiderincident herkend.
Lost customers and pricing, a personal-data breach, legal cost to prove what was taken, and reputational damage that is hard to explain.Verloren klanten en prijzen, een datalek, juridische kosten om te bewijzen wat is meegenomen, en reputatieschade die moeilijk uit te leggen is.
Intent cannot be removed. Need-to-know, a same-day leaver process and logging make the damage small and the evidence complete.Opzet is niet weg te nemen. Need-to-know, een vertrekproces op de dag zelf en logging maken de schade klein en het bewijs compleet.
Half of the controls are HR processes, half are access design. One owner from each, or it falls between them.De helft van de maatregelen zijn HR-processen, de andere helft toegangsontwerp. Eén eigenaar van elk, anders valt het ertussen.
Number of people who can reach each of the five crown-jewel datasets · hours between last working day and full revocation · % of privileged actions covered by four-eyes and tamper-proof logging · date of the last access review per critical system.Aantal mensen dat bij elk van de vijf kroonjuweel-datasets kan · uren tussen laatste werkdag en volledige intrekking van toegang · % beheerhandelingen met vier ogen en onwisbare logging · datum van de laatste toegangsreview per kritiek systeem.
“An employee, leaver or administrator with more access than their role needs takes, exposes or misuses confidential and personal data, unnoticed for months.”“Een medewerker, vertrekker of beheerder met meer toegang dan de rol vereist neemt vertrouwelijke en persoonsgegevens mee, lekt ze of misbruikt ze, maandenlang onopgemerkt.”
| Framework | What it requires of you | When a supplier hands you their report | When this incident happens |
|---|---|---|---|
| NIS2 | Access control, human-resources security and asset management are named measures. That means need-to-know, a joiner-mover-leaver process and logging that shows who touched what. Management is accountable for approving them. | Ask how the supplier controls its own staff: screening, access reviews, leaver revocation and who can reach your data. Put their duty to report insider incidents to you in the contract. | A data theft or leak that disrupts services or affects many people can be a significant incident: early warning within 24 hours, notification within 72, final report within a month. Confirm with legal whether the threshold is met. |
| DORA | For financial entities: identity and access management with least privilege, periodic access reviews, logging of privileged activity and HR-side controls for people with critical access, all inside a board-approved ICT risk framework. | For critical ICT providers, contracts must cover access to your data, staff controls, audit rights and cooperation on incidents. A report supports that; it does not replace the contractual clauses. | If classified as a major ICT incident: initial notification within hours, intermediate report within 72 hours, final report within a month. Insider cases often also trigger a personal-data breach notification. Confirm with legal. |
| SOC 2 | If you issue one: logical access, onboarding and offboarding, access reviews and monitoring of privileged users are tested over a period (Type II). A leaver kept active for weeks is a printed exception. | Read the access and HR controls and the exceptions. Check whether background screening, timely revocation and privileged-activity review are actually tested, and read the user entity controls you must perform yourself. | The incident shows up in the next report as a deviation in access or monitoring controls. Customers will ask for the root cause, the fix and evidence that revocation and reviews now work. |
| ISAE 3402 | Assurance over outsourced processes relevant to financial reporting. Segregation of duties and access to financial systems are usually in scope; broader insider controls often are not. | Check whether user access management, leaver revocation and privileged access to your data are among the control objectives. If not, the report is silent on insider risk. | The service organisation must disclose the incident to the user auditors. If you are the service organisation, expect it in your opinion and in your customers’ audits. |
| Kader | Wat het van u vraagt | Als een leverancier u zijn rapport geeft | Als dit incident u treft |
|---|---|---|---|
| NIS2 | Toegangsbeheer, personeelsbeveiliging en beheer van bedrijfsmiddelen zijn benoemde maatregelen. Dat betekent need-to-know, een in-, door- en uitstroomproces en logging die laat zien wie wat heeft aangeraakt. Het bestuur is verantwoordelijk voor de goedkeuring. | Vraag hoe de leverancier zijn eigen personeel beheerst: screening, toegangsreviews, intrekking bij vertrek en wie bij uw data kan. Leg zijn plicht om insiderincidenten aan u te melden vast in het contract. | Datadiefstal of een lek dat diensten verstoort of veel mensen raakt kan een significant incident zijn: vroegtijdige waarschuwing binnen 24 uur, melding binnen 72 uur, eindrapport binnen een maand. Bevestig met legal of de drempel is gehaald. |
| DORA | Voor financiële instellingen: identiteits- en toegangsbeheer met minimale rechten, periodieke toegangsreviews, logging van beheerhandelingen en HR-maatregelen voor mensen met kritieke toegang, binnen een ICT-risicokader dat het bestuur goedkeurt. | Voor kritieke ICT-leveranciers moeten contracten toegang tot uw data, personeelsmaatregelen, auditrechten en samenwerking bij incidenten regelen. Een rapport ondersteunt dat; het vervangt de contractbepalingen niet. | Bij classificatie als ernstig ICT-incident: eerste melding binnen enkele uren, tussenrapport binnen 72 uur, eindrapport binnen een maand. Insiderzaken leiden vaak ook tot een datalekmelding. Bevestig met legal. |
| SOC 2 | Als u er zelf een afgeeft: logische toegang, in- en uitdiensttreding, toegangsreviews en monitoring van beheerders worden over een periode getest (Type II). Een vertrekker die weken actief blijft, staat als afwijking in het rapport. | Lees de toegangs- en HR-maatregelen en de afwijkingen. Controleer of screening, tijdige intrekking en review van beheerhandelingen echt worden getest, en lees de user entity controls die u zelf moet uitvoeren. | Het incident verschijnt in het volgende rapport als afwijking in toegangs- of monitoringmaatregelen. Klanten vragen om de oorzaak, de oplossing en bewijs dat intrekking en reviews nu werken. |
| ISAE 3402 | Zekerheid over uitbestede processen die relevant zijn voor de financiële verslaggeving. Functiescheiding en toegang tot financiële systemen vallen meestal binnen scope; bredere insidermaatregelen vaak niet. | Controleer of gebruikerstoegangsbeheer, intrekking bij vertrek en beheerderstoegang tot uw data tot de beheersdoelstellingen behoren. Zo niet, dan zegt het rapport niets over insiderrisico. | De serviceorganisatie moet het incident melden aan de auditors van haar klanten. Bent u zelf de serviceorganisatie, verwacht het dan in uw oordeel en in de audits van uw klanten. |