Company data spreads into tools nobody approved, accounts nobody manages and subscriptions nobody remembers — in plain language: how it happens, what it costs, and the single control that brings each leak back into view. Bedrijfsdata verspreidt zich naar tools die niemand heeft goedgekeurd, accounts die niemand beheert en abonnementen die niemand meer kent — in gewone taal: hoe het gebeurt, wat het kost, en welke maatregel elk lek weer zichtbaar maakt.
It starts with a good intention. Sales needs a better way to track leads, marketing wants a slicker survey tool, finance finds a handy app for expense receipts. Someone signs up with the corporate credit card, invites the team, and uploads the customer list to get started. It works. Nobody asks IT, because asking IT is slow, and nobody reads the terms, because nobody ever does. The company now stores customer data with a supplier it has no contract with, in a country it did not choose, behind a password it does not control.
Business impact: under GDPR we are responsible for that data regardless of who clicked. There is no processing agreement, no security review, and no answer for the customer who asks where their data lives. If the tool is breached, we learn about it from the news, not from the supplier. And when the tool is later banned, the data does not come back by itself.
Het begint met een goede bedoeling. Sales wil leads beter bijhouden, marketing wil een mooiere enquêtetool, finance vindt een handige app voor bonnetjes. Iemand meldt zich aan met de zakelijke creditcard, nodigt het team uit en uploadt de klantenlijst om te beginnen. Het werkt. Niemand vraagt het aan IT, want IT vragen duurt lang, en niemand leest de voorwaarden, want dat doet nooit iemand. Het bedrijf bewaart nu klantgegevens bij een leverancier zonder contract, in een land dat het niet heeft gekozen, achter een wachtwoord dat het niet beheert.
Bedrijfsimpact: onder de AVG zijn wij verantwoordelijk voor die data, wie er ook heeft geklikt. Er is geen verwerkersovereenkomst, geen beveiligingstoets, en geen antwoord voor de klant die vraagt waar zijn gegevens staan. Wordt de tool gehackt, dan horen we het uit het nieuws, niet van de leverancier. En als de tool later wordt verboden, komt de data niet vanzelf terug.
The board deck is finished on a home laptop late at night. A contract is forwarded to a personal mailbox to read on the train. The team chat runs in a free consumer messaging app because it was faster than waiting for the corporate one. None of this is malicious. All of it moves company data to places where our security does not exist: no second factor on the login, no encryption we control, no backup, no way to wipe the device if it is lost, no record of who opened what.
Business impact: when that person leaves, the data leaves with them — not out of malice, but because nobody can revoke access to an account we never owned. A lost personal phone with three years of company chat on it is a breach we must report but cannot investigate. And in a legal dispute, evidence sitting in a private mailbox is evidence we cannot produce.
De bestuurspresentatie wordt 's avonds laat afgemaakt op de laptop van thuis. Een contract gaat door naar een privémailbox om in de trein te lezen. De teamchat draait in een gratis consumentenapp, omdat dat sneller ging dan wachten op de zakelijke variant. Niets hiervan is kwaadwillend. Alles ervan verplaatst bedrijfsdata naar plekken waar onze beveiliging niet bestaat: geen tweede factor op de inlog, geen versleuteling die wij beheren, geen back-up, geen mogelijkheid het apparaat te wissen als het kwijtraakt, geen logboek van wie wat heeft geopend.
Bedrijfsimpact: vertrekt die persoon, dan vertrekt de data mee — niet uit kwade wil, maar omdat niemand de toegang kan intrekken tot een account dat nooit van ons was. Een verloren privételefoon met drie jaar bedrijfschat erop is een datalek dat we moeten melden maar niet kunnen onderzoeken. En in een juridisch geschil is bewijs in een privémailbox bewijs dat wij niet kunnen leveren.
Tools accumulate. The pilot that never became a project, the tool the previous marketing lead loved, the survey platform used once for the employee engagement study. Each still holds the data that was uploaded, still bills the card every month, and still has an administrator — often someone who left the company two years ago, with a personal email address as the recovery contact. Nobody owns it, so nobody cancels it, secures it or empties it.
Business impact: every forgotten tool is a copy of company data that no retention policy touches and no breach plan covers. Under GDPR, data we no longer need is data we must delete; “we forgot it was there” is not a defence. The money is the smaller problem, although finance is usually surprised by the total. The larger problem is a former employee who can still log in.
Tools stapelen zich op. De pilot die nooit een project werd, de tool waar de vorige marketingmanager dol op was, het enquêteplatform dat één keer is gebruikt voor het medewerkersonderzoek. Elk bewaart nog de data die erin is gezet, schrijft nog elke maand af van de kaart en heeft nog een beheerder — vaak iemand die twee jaar geleden is vertrokken, met een privé-e-mailadres als herstelcontact. Niemand is eigenaar, dus niemand zegt het op, beveiligt het of maakt het leeg.
Bedrijfsimpact: elke vergeten tool is een kopie van bedrijfsdata waar geen bewaartermijn op werkt en geen incidentplan voor bestaat. Onder de AVG moeten data die we niet meer nodig hebben worden gewist; “we waren vergeten dat het er stond” is geen verweer. Het geld is het kleinere probleem, hoewel finance meestal schrikt van het totaal. Het grotere probleem is een oud-medewerker die nog kan inloggen.
“Sign in with your work account” is convenient. A scheduling assistant asks for permission to read the calendar — and, in the same dialog, to read all mail and all files. The employee clicks Allow, because that is what the button says. From that moment the app holds a key that works without the password, survives a password change, is not stopped by the second factor, and keeps working long after the employee has forgotten the app exists. If the app's maker is careless or malicious, so is that access.
Business impact: this is how attackers reach a mailbox without ever stealing a password: they build or buy a plausible app and let our own staff grant them access. It is also how a well-meaning but sloppy start-up ends up with a copy of the board's correspondence. These grants are invisible to the people they affect and to most IT departments — unless someone deliberately switches on the review of who consented to what.
“Inloggen met je werkaccount” is handig. Een planningsassistent vraagt toestemming om de agenda te lezen — en, in hetzelfde venster, om alle mail en alle bestanden te lezen. De medewerker klikt op Toestaan, want dat staat er op de knop. Vanaf dat moment heeft de app een sleutel die zonder wachtwoord werkt, een wachtwoordwijziging overleeft, niet wordt gestopt door de tweede factor, en blijft werken lang nadat de medewerker is vergeten dat de app bestaat. Is de maker van de app onzorgvuldig of kwaadwillend, dan is die toegang dat ook.
Bedrijfsimpact: zo bereiken aanvallers een mailbox zonder ooit een wachtwoord te stelen: ze bouwen of kopen een geloofwaardige app en laten onze eigen mensen toegang geven. Zo krijgt ook een goedbedoelende maar slordige start-up een kopie van de correspondentie van het bestuur. Deze toestemmingen zijn onzichtbaar voor de mensen die het raakt en voor de meeste IT-afdelingen — tenzij iemand bewust de controle inschakelt op wie waarvoor toestemming gaf.
| Control | Fixes | In one line |
|---|---|---|
| Single sign-on | Sign-up (01), Personal (02) | Every business tool is reached through the company login, or not at all. One place to grant access, one place to revoke it. |
| Discovery | Sign-up (01), Forgotten (03) | Expense reports, card statements and the login logs show which tools are really in use. Look every quarter. |
| Fast approval lane | Sign-up (01) | A request for a new tool answered in days, not months. If the sanctioned path is slow, people route around it. |
| Managed devices | Personal (02) | Company data only on devices we can encrypt, update and wipe. The personal laptop can stay personal. |
| Data classification | All four | A short list of what may never leave company systems: customer data, personnel files, financials, board papers. |
| Offboarding checklist | Forgotten (03) | Leaving the company includes handing over or closing every online tool and subscription, not just the laptop. |
| Supplier register | Sign-up (01), Forgotten (03) | One list of suppliers holding our data, with the processing agreement and an owner for each. No owner, no tool. |
| Admin consent | OAuth (04) | Employees cannot grant apps access to company mail and files on their own; a small group reviews and approves. |
| Yearly clean-up | Forgotten (03), OAuth (04) | Once a year: cancel what is unused, export and delete the data, revoke apps nobody recognises. |
| Maatregel | Lost op | In één zin |
|---|---|---|
| Single sign-on | Aanmelden (01), Privé (02) | Elke zakelijke tool is bereikbaar via de bedrijfsinlog, of helemaal niet. Eén plek om toegang te geven, één plek om die in te trekken. |
| Vinden | Aanmelden (01), Vergeten (03) | Declaraties, kaartafschriften en de inloglogboeken laten zien welke tools echt in gebruik zijn. Kijk elk kwartaal. |
| Snelle goedkeuring | Aanmelden (01) | Een aanvraag voor een nieuwe tool beantwoord in dagen, niet in maanden. Is de goedgekeurde route traag, dan gaan mensen eromheen. |
| Beheerde apparaten | Privé (02) | Bedrijfsdata alleen op apparaten die wij kunnen versleutelen, bijwerken en wissen. De privélaptop mag privé blijven. |
| Dataclassificatie | Alle vier | Een korte lijst van wat nooit de bedrijfssystemen mag verlaten: klantgegevens, personeelsdossiers, cijfers, bestuursstukken. |
| Uitdienstlijst | Vergeten (03) | Uit dienst gaan omvat het overdragen of sluiten van elke online tool en elk abonnement, niet alleen de laptop. |
| Leveranciersregister | Aanmelden (01), Vergeten (03) | Eén lijst van leveranciers die onze data bewaren, met de verwerkersovereenkomst en een eigenaar per tool. Geen eigenaar, geen tool. |
| Beheerdersgoedkeuring | OAuth (04) | Medewerkers kunnen apps niet zelf toegang geven tot bedrijfsmail en -bestanden; een kleine groep beoordeelt en keurt goed. |
| Jaarlijkse opruiming | Vergeten (03), OAuth (04) | Eén keer per jaar: opzeggen wat ongebruikt is, de data exporteren en wissen, apps intrekken die niemand herkent. |
Almost certain. Every organisation with a credit card and a browser already has unsanctioned tools holding company data.Bijna zeker. Elke organisatie met een creditcard en een browser heeft al ongesanctioneerde tools met bedrijfsdata.
A personal-data breach you may never hear about, no processing agreement to fall back on, a register gap the supervisor finds, and data that cannot be produced or deleted.Een datalek waar u misschien nooit van hoort, geen verwerkersovereenkomst om op terug te vallen, een registergat dat de toezichthouder vindt, en data die u niet kunt leveren of wissen.
Sign-ups keep happening. SSO, admin consent and quarterly discovery turn unknown tools into known ones within a quarter, not years.Aanmeldingen blijven komen. SSO, beheerdersgoedkeuring en kwartaalcontroles maken van onbekende tools binnen een kwartaal bekende, niet pas na jaren.
IT owns the identity settings and the register; finance sees every subscription first, on the card statements. Neither can do it alone.IT is eigenaar van de identiteitsinstellingen en het register; finance ziet elk abonnement als eerste, op de kaartafschriften. Geen van beiden kan het alleen.
number of SaaS tools seen in expenses or login logs versus number in the supplier register · % of business tools behind SSO · number of third-party apps with mail or file access, and how many were reviewed · days from a new-tool request to a decision.aantal SaaS-tools in declaraties of inloglogboeken tegenover aantal in het leveranciersregister · % zakelijke tools achter SSO · aantal apps van derden met mail- of bestandstoegang, en hoeveel daarvan zijn beoordeeld · dagen van aanvraag van een nieuwe tool tot besluit.
“Company and personal data held in unsanctioned SaaS tools, personal accounts and over-permissioned third-party apps leads to unreported breaches, missing processing agreements and gaps in the supplier register.”“Bedrijfs- en persoonsgegevens in ongesanctioneerde SaaS-tools, privéaccounts en te ruim gemachtigde apps van derden leiden tot ongemelde datalekken, ontbrekende verwerkersovereenkomsten en gaten in het leveranciersregister.”
| Framework | What it requires of you | When a supplier hands you their report | When this incident happens |
|---|---|---|---|
| NIS2 | An inventory of assets and suppliers, and security across the supply chain. A tool nobody registered is an unmanaged supplier holding your data, and management is accountable for that gap. Confirm scope with legal. | Before sanctioning a discovered tool, ask for: where data is stored, who has access, how incidents are reported to you, and a contract clause that obliges them to warn you. No NIS2 certificate exists; their answers go into your supplier register. | If the tool is breached and the impact is significant: early warning to the national authority within 24 hours of awareness, full notification within 72, final report within a month. Awareness may come late, because the supplier does not know you are a customer worth warning. |
| DORA | For financial entities: a register of all ICT third-party arrangements, kept current and available to the supervisor on request. Shadow SaaS is by definition a register gap, and the supervisor will find it before you do. Confirm with legal and compliance. | Ask for the contractual clauses DORA prescribes before the tool goes on the register: data location, access rights, audit rights, incident reporting and exit. A tool that cannot offer these cannot be sanctioned for critical functions. | A major ICT incident at that supplier: initial notification within hours of classification, intermediate report within 72 hours, final report within a month. Expect the question why the arrangement was missing from the register. |
| SOC 2 | Nothing directly, unless you issue one. Then your own controls over access provisioning and vendor management are tested, and unmanaged SaaS shows up as an exception in your report. | Only useful if someone knows the vendor exists. Check the period, whether the service you use is in scope, and the exceptions. Then read the complementary user entity controls: MFA, access reviews and offboarding on your side are usually listed there, and shadow sign-ups skip all three. | The vendor reports the incident as a deviation in its next report and customers ask for a bridge letter. If the vendor was unknown to you, you were never on their notification list. |
| ISAE 3402 | Nothing directly, unless outsourced processes relevant to financial reporting run in the tool. Finance data in an unsanctioned spreadsheet or reporting SaaS is exactly that case, and your auditor will ask. | Read the control objectives first. Vendor-chosen scope often omits data deletion, access revocation and sub-processors. Ask specifically for those, and for the user control considerations you are expected to meet. | The service organisation must disclose the incident to the auditors of its customers. If your auditor learns of a tool from the incident rather than from you, expect a finding on your own controls. |
| Kader | Wat het van u vraagt | Als een leverancier u zijn rapport geeft | Als dit incident u treft |
|---|---|---|---|
| NIS2 | Een inventaris van middelen en leveranciers, en beveiliging van de hele toeleveringsketen. Een tool die niemand heeft geregistreerd is een onbeheerde leverancier met uw data, en het bestuur is aansprakelijk voor dat gat. Bevestig de reikwijdte met legal. | Vraag een ontdekte tool, vóór goedkeuring, om: waar de data staat, wie toegang heeft, hoe incidenten aan u worden gemeld, en een contractbepaling die hen verplicht u te waarschuwen. Een NIS2-certificaat bestaat niet; hun antwoorden gaan in uw leveranciersregister. | Wordt de tool gehackt met significante impact: vroegtijdige waarschuwing aan de toezichthouder binnen 24 uur na kennisname, volledige melding binnen 72 uur, eindrapport binnen een maand. Die kennisname kan laat komen, omdat de leverancier niet weet dat u een klant bent die gewaarschuwd moet worden. |
| DORA | Voor financiële instellingen: een register van alle ICT-overeenkomsten met derden, actueel en op verzoek beschikbaar voor de toezichthouder. Schaduw-SaaS is per definitie een gat in dat register, en de toezichthouder vindt het eerder dan u. Bevestig met legal en compliance. | Vraag om de contractbepalingen die DORA voorschrijft voordat de tool in het register komt: datalocatie, toegangsrechten, auditrechten, incidentmelding en exit. Een tool die dit niet kan bieden, kan niet worden goedgekeurd voor kritieke functies. | Een ernstig ICT-incident bij die leverancier: eerste melding binnen enkele uren na classificatie, tussenrapport binnen 72 uur, eindrapport binnen een maand. Verwacht de vraag waarom de overeenkomst in het register ontbrak. |
| SOC 2 | Niets direct, tenzij u er zelf een afgeeft. Dan worden uw eigen maatregelen voor toegangsbeheer en leveranciersbeheer getest, en verschijnt onbeheerde SaaS als afwijking in uw rapport. | Alleen nuttig als iemand weet dat de leverancier bestaat. Controleer de periode, of de dienst die u gebruikt binnen scope valt, en de afwijkingen. Lees daarna de complementary user entity controls: MFA, toegangscontroles en uitdiensttreding aan uw kant staan daar meestal, en schaduwaanmeldingen slaan alle drie over. | De leverancier meldt het incident als afwijking in zijn volgende rapport en klanten vragen om een bridge letter. Was de leverancier u onbekend, dan stond u nooit op zijn meldlijst. |
| ISAE 3402 | Niets direct, tenzij uitbestede processen die relevant zijn voor de financiële verslaggeving in de tool draaien. Financiële data in een ongesanctioneerde spreadsheet- of rapportagetool is precies dat geval, en uw accountant zal ernaar vragen. | Lees eerst de beheersdoelstellingen. De door de leverancier gekozen scope laat dataverwijdering, intrekken van toegang en subverwerkers vaak weg. Vraag daar specifiek naar, en naar de maatregelen die van u als gebruiker worden verwacht. | De serviceorganisatie moet het incident melden aan de auditors van haar klanten. Hoort uw accountant van een tool via het incident in plaats van via u, verwacht dan een bevinding op uw eigen maatregelen. |