Afgelopen maandag liet de Europese Unie weten dat het internet service providers en telecombedrijven gaat verplichten om het lekken van klantgegevens te melden, maar dat kan er juist voor zorgen dat het minder veilig wordt, zo laat een verontruste medewerker van een ISP aan Security.nl weten. Ook D66 Europarlementariër Sophie in 't Veld was niet over de nieuwe EU-richtlijn te spreken en noemt het een cosmetische regel. Zo zou de meldplicht veel te beperkt zijn, mede omdat die niet voor overheidsinstanties en aanbieders van online-diensten geldt. Toch de partijen waar de meeste privacygevoelige gegevens zich bevinden. Webwereld beschreef vervolgens vijf gaten in de meldplicht, dat voor de volgende ingezonden reactie van een medewerker van een grote ISP zorgde, die anoniem wil blijven.
Reputatieschade
"Naar mijn gevoel gaat Webwereld wel volledig voorbij aan een ander probleem bij deze meldplicht. Dat probleem is namelijk volgens mij dat deze meldplicht ervoor zorgt dat bedrijven nog minder belang hebben bij het opsporen van eventuele datalekken na het invoeren van deze meldplicht. Volgens mij kan dit er gemakkelijk voor zorgen dat bedrijven onderzoek naar datalekken op een laag pitje zetten, bijvoorbeeld door het aantal informatiebeveiligers binnen een organisatie terug te brengen, of door de werklast van andere taken van zo'n team op te schroeven.
Gevolg is dat er minder tijd is voor het opsporen van incidenten, en dat je daarmee het risico terugbrengt dat je organisatie verlies lijdt ten gevolge van reputatieschade. Verder kan je je afvragen in welke positie informatiebeveiligers komen te zitten wanneer je van te voren weet dat het je werkgever tonnen tot miljoenen kan kosten wanneer jij een incident opspoort, omdat je deze informatie publiek zou moeten maken. Men gaat eraan voorbij dat bedrijven incidenten opsporen om schade te voorkomen, en niet om schade op te lopen. Verder verplicht deze nieuwe regelgeving je als beveiliger om gevonden incidenten te melden. De regelgeving dwingt je echter op geen enkele manier om het incident op te sporen.
Wat dat betreft zal deze meldplicht mogelijk het beveiligingsniveau in organisaties omlaag brengen. Een simpele risico analyse leert immers dat het verzwakken van het beveiligingspeil een effectieve remediation is tegen reputatieschade / financiële schade ten gevolge van een melding, indien deze kosten hoger zijn dan de kosten die verbonden zijn aan het niet boven water halen van het incident."
Deze posting is gelocked. Reageren is niet meer mogelijk.