Als er iets misgaat

Je gegevens stonden in een datalek: wat betekent dat voor je bedrijf

Je krijgt een melding, bijvoorbeeld via een dienst als Have I Been Pwned of een waarschuwing van je e-mailprovider, dat je e-mailadres voorkomt in een datalek. De eerste reactie is vaak schrik, want het klinkt alsof je bedrijf nu blootligt. In werkelijkheid zegt zo'n melding op zichzelf nog weinig. Het hangt helemaal af van wat er precies gelekt is en wat je daar zelf mee doet. In dit artikel leggen we uit wat je wel en niet hoeft te vrezen, welke stappen je zelf kunt zetten en wanneer je als ondernemer verplicht bent om je klanten te informeren.

Een adres in een lijst is iets anders dan een wachtwoord op straat

Datalekken verschillen enorm in wat ze bevatten. Soms staat er alleen een e-mailadres in, soms ook een naam, een telefoonnummer of een wachtwoord. Bij diensten die datalekken bijhouden, zoals Have I Been Pwned, kun je vaak precies zien welk type gegevens bij welk lek hoorde. Dat verschil is belangrijk, want de gevolgen lopen enorm uiteen.

Als alleen je e-mailadres gelekt is, is het risico op zichzelf beperkt. Je adres staat waarschijnlijk toch al ergens publiek, op je website, in je LinkedIn profiel of op een factuur die je verstuurt. Het gevolg is meestal meer gerichte spam of phishingmails, niet dat iemand direct bij je accounts kan. Staat er wel een wachtwoord bij dat nog werkt, dan ligt dat anders. Dan heeft iemand een sleutel in handen, geen adres.

Wil je weten hoe jouw domein ervoor staat?

Doe de gratis e-mailcheck. Vul je domein in en je ziet binnen dertig seconden wat er goed staat en wat niet. Geen account, niets te installeren.

Doe de gratis e-mailcheck

Waarom hergebruikte wachtwoorden het echte probleem zijn

Het grootste risico bij een datalek ontstaat niet door het lek zelf, maar door wat je ermee gedaan hebt voordat het lek bekend werd. Gebruik je hetzelfde wachtwoord voor meerdere diensten, dan is een gelekt wachtwoord van de ene dienst ook een werkende sleutel voor de andere. Aanvallers proberen gelekte combinaties van e-mailadres en wachtwoord automatisch uit op honderden andere websites, dat heet credential stuffing.

Dit betekent concreet: als jouw wachtwoord van een oud forum of een webshop ooit gelekt is, en je gebruikt dat wachtwoord ook voor je zakelijke mail of boekhoudpakket, dan loopt dat account gevaar. Niet omdat het account zelf gehackt is, maar omdat het wachtwoord elders hergebruikt werd. De oplossing is simpel maar vraagt discipline: elk account een eigen, uniek wachtwoord.

Wat je nu concreet kunt doen, zonder hulp van buiten

Begin met uitzoeken wat er precies gelekt is. Vul je e-mailadres in bij een betrouwbare, gratis controledienst en bekijk welke gegevens bij het lek hoorden. Ging het alleen om je adres, dan hoef je weinig te doen behalve extra alert zijn op verdachte mails. Stond er een wachtwoord bij, dan is de volgende stap belangrijker.

Wijzig dat wachtwoord meteen, en wijzig het ook overal waar je het nog gebruikt. Dit is het moment om over te stappen op een gratis wachtwoordmanager, zoals Bitwarden. Zo'n programma onthoudt unieke, sterke wachtwoorden voor je, je hoeft er zelf maar één te onthouden. Begin met je belangrijkste accounts: e-mail, boekhouding, cloudopslag en je bank. Dit kost een middag werk en geen geld.

Wat tweestapsverificatie hier wel en niet oplost

Tweestapsverificatie voegt een tweede stap toe bovenop je wachtwoord, meestal een code uit een app op je telefoon. Zet je dit aan op een account, dan heeft een aanvaller aan een gelekt wachtwoord alleen niet genoeg. Hij komt niet verder zonder die tweede code, ook al kent hij je wachtwoord. Daarom is het een van de effectiefste, gratis maatregelen die je kunt nemen.

Wat het niet oplost, is het achterliggende probleem van hergebruikte wachtwoorden. Heb je tien accounts met hetzelfde wachtwoord en zet je alleen op één account tweestapsverificatie aan, dan blijven de andere negen kwetsbaar. Tweestapsverificatie is een extra laag beveiliging per account, geen vervanging voor unieke wachtwoorden. Zet het aan waar het kan, begin bij je e-mail, want wie toegang heeft tot je e-mail kan vaak ook andere wachtwoorden resetten.

Wanneer is het echt urgent

Het wordt urgent zodra er een werkend wachtwoord gelekt is dat je nog ergens gebruikt, zeker als dat account toegang geeft tot je zakelijke mail, je bank of klantgegevens. Dan is snelheid belangrijk: wijzig het wachtwoord die dag nog, niet volgende week. Kijk ook of er al iets is gebeurd, bijvoorbeeld een inlogmelding op een tijdstip dat jij niet actief was, of e-mails die je niet zelf verstuurd hebt.

Minder urgent is het wanneer het gaat om een oud e-mailadres dat je niet meer gebruikt, of om een lek waarbij alleen je naam en adres bekend werden. Dat is vervelend, maar geen reden om alles direct om te gooien. Neem de tijd om het rustig te controleren en aan te passen wat nodig is.

Wanneer je als ondernemer een meldplicht hebt richting je klanten

Belangrijk om te onderscheiden: staat jouw eigen e-mailadres in een lek van een externe dienst, zoals een oude webshop waar je ooit klant was, dan heb jij als ondernemer geen meldplicht. Het lek is niet bij jouw bedrijf ontstaan, jij bent zelf slachtoffer, net als ieder ander in die lijst.

Dat verandert zodra het lek bij jouw eigen bedrijf ontstaat. Wordt jouw webshop gehackt, raakt een laptop met klantgegevens kwijt, of lekken persoonsgegevens van klanten via een systeem dat jij beheert, dan geldt de meldplicht uit de AVG. Je moet dit binnen 72 uur melden bij de Autoriteit Persoonsgegevens, en als er een hoog risico is voor de betrokkenen, ook aan de klanten zelf.

Dit hoeft niet ingewikkeld te zijn. De Autoriteit Persoonsgegevens heeft een gratis online meldformulier, en voor kleine lekken is de procedure kort. Leg vast wat er gebeurd is, welke gegevens het betreft en welke maatregelen je genomen hebt. Twijfel je of iets meldingsplichtig is, dan kun je dit altijd nagaan via de website van de Autoriteit Persoonsgegevens zelf, dat kost niets.

Liever laten uitzoeken?

De Self-Service Scan geeft je een rapport in gewone taal over je mail, je website, je certificaten en je beveiligingsinstellingen, met per punt wat je eraan kunt doen. Eenmalig 79 euro.

Bekijk de Self-Service Scan

Blijft het goed staan?

Als je dit hebt opgelost is het goed, maar het blijft niet vanzelf goed. Dit soort instellingen verschuift bij een providerwissel, een nieuwe tool of een verhuizing van je website, en omdat er geen foutmelding komt merk je het pas als iemand erover begint. Daarvoor is Wachter gemaakt: die kijkt elke dag of er iets verandert en stuurt een seintje.

Meer lezen: mail komt niet aan bij klanten en kan iemand mailen uit naam van je bedrijf.

Veelgestelde vragen

Moet ik mijn e-mailadres veranderen na een melding van een datalek?

Meestal niet. Je e-mailadres is vaak toch al ergens publiek bekend en het overzetten van al je accounts naar een nieuw adres is veel werk voor weinig winst. Belangrijker is dat je het wachtwoord van het getroffen account en van elk account waar je hetzelfde wachtwoord gebruikte, wijzigt.

Hoe kom ik erachter welke gegevens precies gelekt zijn?

Gebruik een betrouwbare, gratis controledienst zoals Have I Been Pwned en vul je e-mailadres in. Je ziet dan bij welk lek je adres hoort en welk type gegevens daarbij bekend werden, zoals alleen een adres of ook een wachtwoord.

Is een gratis wachtwoordmanager veilig genoeg voor zakelijk gebruik?

Ja, bekende gratis wachtwoordmanagers zoals Bitwarden zijn onafhankelijk getest en worden ook door beveiligingsprofessionals gebruikt. Ze zijn een grote stap vooruit vergeleken met hergebruikte wachtwoorden of een briefje op je bureau.

Moet ik aangifte doen bij de politie als mijn gegevens in een lek staan?

Als er geen concrete schade is, zoals financieel verlies of misbruik van je accounts, is aangifte meestal niet nodig. Merk je wel dat er daadwerkelijk misbruik van je gegevens gemaakt wordt, dan kun je dit melden via de politie.

Kan ik voorkomen dat mijn gegevens in toekomstige datalekken terechtkomen?

Volledig voorkomen kan niet, want een lek ontstaat bij de dienst die je gegevens bewaart, niet bij jezelf. Wat je wel kunt doen, is de schade beperken door overal unieke wachtwoorden te gebruiken en tweestapsverificatie aan te zetten, zodat één lek nooit meerdere accounts raakt.