We zitten midden in ons ISO-traject. En eerlijk: nog meer dan anders gaat het nu over procedures. Over afspraken die digitale veiligheid moeten borgen. Over โdit doen we altijd zo en borgen we ookโ. Met het risico dat het een papieren tijger wordt.
En toen gebeurde dit.
Twee weken geleden stond ik in een Odido-winkel, op zoek naar een specifieke telefoon. De medewerker dacht dat het toestel misschien nog in het magazijn lagโฆ en liep weg.ย ๐๐๐ญ ๐ณ๐ข๐ฃ๐ง ๐ฌ๐๐ก๐๐ซ๐ฆ ๐จ๐ฉ๐๐ง.ย Vijf minuten lang.
In die vijf minuten had ik (als ik dat had gewild) toegang tot alles waar die medewerker bij kon. Klantinfo, systemen, context. Het interesseert me niet en ik zou niet eens weten hoe je daar โsnelโ misbruik van maakt. Maar hetย verbaasdeย me wel.
Regel #1 van digitale hygiรซne:ย Lock je scherm als je wegloopt.
De dag erna kwam ik terug om de telefoon op te halen (hij moest besteld worden). En jawel:ย wรฉรฉr ๐๐๐ง ๐จ๐ฉ๐๐ง ๐ฌ๐๐ก๐๐ซ๐ฆ. Andere medewerker.
En eind vorige week was het โgroot nieuwsโ: dat bij Odido klantgegevens buit zijn gemaakt via accounts/toegang van medewerkers (o.a. door phishing/social engineering) – en dat data voor criminelen een goudmijn is.
๐๐ฏ ๐ฅ๐ช๐ต ๐ช๐ด ๐ฏ๐ช๐ฆ๐ต ๐ฏ๐ช๐ฆ๐ถ๐ธ. ๐๐ช๐ฆ ๐ฉ๐ฆ๐ณ๐ช๐ฏ๐ฏ๐ฆ๐ณ๐ต ๐ป๐ช๐ค๐ฉ ๐ฏ๐ฐ๐จ ๐ฉ๐ฆ๐ต ๐ฅ๐ข๐ต๐ข๐ญ๐ฆ๐ฌ ๐ฃ๐ช๐ซ ๐ฅ๐ฆ ๐๐๐?
Medewerkers hadden allemaal een verwerkersovereenkomst. Formeel geregeld.ย Maar in de praktijk kon (bijna) iedere medewerker lijsten downloaden met gegevens van mensen die gecontroleerd waren.
Dat is precies het punt:
๐๐ซ๐จ๐๐๐๐ฎ๐ซ๐๐ฌ ๐ณ๐ข๐ฃ๐ง ๐ง๐ข๐๐ญ ๐ก๐๐ญ ๐๐จ๐๐ฅ. ๐๐๐๐ซ๐๐ ๐ข๐ฌ ๐ก๐๐ญ ๐๐จ๐๐ฅ.
Je kunt een prachtige set regels hebben (ISO-proof, audit-proof)โฆย maar als hetย dagelijks gedragย niet meebeweegt, zijn het papieren tijgers.
En dan komen de vragen die er echt toe doen:
– Kennen medewerkers de regels?
– Snappen ze waarom die regels bestaan (en wat er op het spel staat)?
– Is er geoefend op situaties uit de praktijk?ย (drukte aan de balie, snel iets pakken, โben zo terugโ)
– Wordt er ook gecheckt of het gebeurt?ย (niet om te straffen, maar om te borgen)
En ja, die zie ik ook nog vaak:ย Een directeur die wachtwoorden deelt met de secretaresse om bijvoorbeeld taken af te handelen โAl dat gedoeโ.
๐๐ ๐ค๐ฎ๐ง๐ฌ๐ญ
De kunst is om procedures te bouwen die mensenย kunnenย volgen.
En om ze zo te borgen dat ze geen document zijn, maar eenย gewoonte.
Voor ons ook nog een uitdaging om niet een grote lijst aan ISO documenten te hebben waar niemand meer naar kijkt, maar een concrete lijst die borgt dat we (allemaal) doen wat juist is.
Hoe zit dat bij jullie?ย Zijn er regels en procedures? Kennen mensen de regels? Volgen ze ze ook als niemand kijkt?ย ๐
hashtagAFAS hashtagSoftware hashtagISO hashtagDatalek KEEN Integrations
