De impact van een datalek op ondernemers: risico’s en gevolgen 

De impact van een datalek op ondernemers: risico’s en gevolgen 

Van jouw eigen mailadressen en wachtwoorden tot klantgegevens en financiële rapporten: data heeft voor kwaadwillenden enorme waarde. Wanneer gevoelige informatie vervolgens op het dark web wordt geplaatst of verkocht, kunnen de gevolgen verder gaan dan alleen een beveiligingsincident. Een datalek kan bijvoorbeeld leiden tot phishingcampagnes, identiteitsfraude en ransomware aanvallen.

In deze blog leggen wij uit wat er kan gebeuren wanneer jouw (bedrijfs)data in verkeerde handen valt en waarom je als ondernemer dit risico niet wil onderschatten.

Phishing en social engineering op basis van echte data

Gelekte data geeft aanvallers veel waardevolle informatie om overtuigende aanvallen mee uit te voeren. Omdat ze beschikken over bijvoorbeeld echte namen, functies, projecten en relaties, kunnen ze gepersonaliseerde phishingmails versturen die voor jou en je klanten moeilijker te onderscheiden zijn van legitieme communicatie. Aanvallers kunnen bijvoorbeeld:

  • Kwaadaardige bijlagen versturen die aansluiten bij lopende projecten.
  • Links naar valse inlogpagina’s delen die exact lijken op echte systemen.
  • Collega’s of zakenpartners vragen om wachtwoorden of verificatiecodes.
  • Zich op nieuwe slachtoffers richten met informatie die alleen interne medewerkers zouden moeten weten.

Hierdoor kan gelekte data leiden tot meerdere beveiligingsincidenten binnen een organisatie. Controleer daarom bij twijfelachtige mails altijd rechtstreeks bij de desbetreffende persoon, het liefst via telefonisch contact. Gebruik in dit soort gevallen dan ook niet het telefoonnummer uit het ontvangen bericht (deze kan aangepast zijn), maar gebruik het telefoonnummer dat al bekend is bij jou of je organisatie.

Controleer ook regelmatig of jouw gegevens voorkomen in datalekken en het dark web.
Heb je hiervoor geen tijd? Je kunt dit ook automatiseren en uitbesteden aan de Datalek Checker van Mijndomein. Deze controleert continu bekende datalekken en darkwebbronnen op een match met jouw gegevens en geeft een melding wanneer er gegevens gevonden zijn, inclusief actiepunten en advies.

Business Email Compromise (BEC-fraude)

Business Email Compromise (BEC) is een vorm van zakelijke fraude waarbij criminelen zich voordoen als een medewerker, bestuurder of zakenpartner, of een bestaand e-mailaccount misbruiken, om betalingen of vertrouwelijke informatie los te krijgen.
Hierbij misbruiken zij gelekte informatie om gerichte financiële schade aan te richten. Vaak zonder dat je het direct doorhebt. Een paar veelvoorkomende scenario’s:

  • Een verzoek voor een spoedbetaling naar een “nieuwe” bankrekening.
  • Een aangepaste factuur die naar een klant wordt gestuurd.
  • Een verzoek aan HR om salarisgegevens of personeelsinformatie te verstrekken.
  • Opdrachten plaatsen bij leveranciers met gewijzigde betaalgegevens.

Omdat de berichten vaak perfect aansluiten bij lopende communicatie, worden dergelijke verzoeken vaak zonder argwaan uitgevoerd. Goede training van jezelf als ondernemer en eventuele medewerkers, kan ervoor zorgen dat zij dit soort aanvallen beter gaan herkennen.

Diefstal en verkoop van vertrouwelijke bedrijfsinformatie

Bedrijven bewaren soms gevoelige informatie, zoals contracten, prijsafspraken, persoonsgegevens, inloggegevens en API-sleutels. In verkeerde handen kunnen deze gegevens leiden tot accountovernames, verdere toegang tot IT-systemen, afpersing of ransomware.

Cybercriminelen kunnen gestolen informatie verkopen op het dark web of gebruiken voor nieuwe aanvallen. De gevolgen zijn onder meer financiële schade, bedrijfsstilstand, reputatieschade en mogelijke AVG-boetes.

Beperk daarom de toegang tot gevoelige data, sla deze veilig en waar mogelijk versleuteld op en maak regelmatig beveiligde back-ups. Zo beperk je de schade wanneer het toch misgaat.

 

Juridische en financiële gevolgen

Wanneer persoonsgegevens betrokken zijn bij een datalek, kan er onder de AVG een meldplicht gelden. Als het datalek waarschijnlijk een risico oplevert voor de rechten en vrijheden van betrokkenen, moet het in principe binnen 72 uur na ontdekking worden gemeld bij de Autoriteit Persoonsgegevens. Bij een hoog risico moeten in veel gevallen ook de betrokken personen worden geïnformeerd.
Naast herstelkosten kunnen organisaties te maken krijgen met:

  • Onderzoekskosten en forensisch onderzoek.
  • Juridische procedures en boetes (tot maximaal 4% van de jaaromzet).
  • Contractuele aansprakelijkheid richting klanten en partners.
  • Verlies van klanten en omzetverlies door stilgevallen bedrijfsprocessen.
  • Negatieve publiciteit en media-aandacht.
  • Verhoogde verzekeringspremies.

Hoe verklein je de kans en gevolgen van een datalek?

Geen één beveiligingsmaatregel biedt volledige garantie, maar je kan het risico beperken door gelekte inloggegevens en data regelmatig te (laten) controleren. Wij helpen onze klanten hiermee met de Datalek Checker, welke continu datalekken en darkwebbronnen checkt op jouw data. Bij een match krijg je een melding en advies. Dit betekent dat je niet handmatig, het liefst dagelijks, controleert of je data is gelekt maar dit automatisch continu voor je wordt gedaan.

Hoewel je het nooit volledig kan voorkomen zijn er wel tips die je kunnen helpen om de kans van datalekken te minimaliseren:

  • Stel multifactorauthenticatie verplicht in voor alle belangrijke systemen.
  • Sterke, unieke wachtwoorden te gebruiken en een wachtwoordmanager gebruiken.
  • Medewerkers trainen in het herkennen van phishing en social engineering.
  • Toegang tot gevoelige data tot een absoluut minimum te beperken.
  • Data te versleutelen.
  • Regelmatige back-ups te maken en te testen.
  • Inlog activiteiten actief monitoren en bijzonderheden direct te onderzoeken.
  • Een plan klaar hebben staan voor als het toch mis gaat.

Conclusie

Gelekte bedrijfsdata kan nog lange tijd worden misbruikt voor phishing, fraude, accountovernames en ransomware. Met sterke authenticatie, beperkte toegangsrechten, goede back-ups en bewustwording verklein je dit risico.

Controleer daarnaast regelmatig of jouw gegevens voorkomen in datalekken of op het dark web. Met de Mijndomein Datalek Checker ontvang je automatisch een melding, zodat je snel actie kunt ondernemen.