Veilig & weerbaar

Wie beslist er als jouw klanten worden afgeperst?

Na de hack bij Flink werden klanten en personeel rechtstreeks afgeperst door criminelen. De grootste schade ontstond pas in de uren en dagen na de inbraak, toen niemand wist wie besliste.

Alle artikelen

Stel je voor: het is negen uur ‘s avonds en je telefoon loopt storm. Klanten bellen in paniek omdat ze persoonlijke berichten krijgen van criminelen die dreigen hun gegevens openbaar te maken. Personeelsleden krijgen dezelfde berichten. En jij, als eigenaar, moet binnen een uur beslissen wie wat naar buiten communiceert, terwijl je eigenlijk nog helemaal niet weet wat er precies is buitgemaakt.

Dit overkwam supermarkt Flink. Na een hack werden zowel klanten als personeel rechtstreeks afgeperst door de daders. Het nieuws ging over de hack, maar het interessante verhaal zit in de nasleep: de chaos die ontstaat wanneer een crisis losbarst en er geen vooraf afgesproken plan ligt.

De hack is zelden het echte probleem

Een datalek is vervelend, maar op zichzelf vaak beheersbaar. Het wordt pas écht ingewikkeld wanneer de gevolgen zich buiten je eigen muren afspelen: bij klanten die berichten krijgen die je niet had voorzien, bij personeel dat vragen stelt waar niemand een antwoord op heeft, bij een pers die belt voordat je zelf een verhaal klaar hebt.

Op dat moment blijkt hoe een organisatie werkelijk functioneert. Het beleidsdocument dat ooit is opgesteld doet er dan even niet toe: het loopt via wie toevallig het hardst roept, wie bereikbaar is, en wie zich geroepen voelt om iets te zeggen. Dat is geen crisismanagement. Dat is paniekvoetbal.

Wie beslist er eigenlijk?

De kernvraag na een incident is zelden technisch. Het is een vraag van eigenaarschap: wie beslist wat er wordt gecommuniceerd, naar wie, en wanneer? Wie neemt contact op met getroffen klanten? Wie informeert personeel dat zelf ook slachtoffer is geworden? Wie is het aanspreekpunt richting toezichthouders, verzekeraar en pers?

Als die vragen pas tijdens de crisis worden gesteld, ben je te laat. Dan ontstaat er ruis, tegenstrijdige berichten, en in het ergste geval reputatieschade die groter is dan de hack zelf. Klanten en personeel die zich al kwetsbaar voelen, merken feilloos aan of een bedrijf de regie heeft of niet.

Beleid vóór techniek

Bij Motics zien we regelmatig dat bedrijven flink investeren in techniek (firewalls, back-ups, monitoring), maar geen antwoord hebben op de vraag wie waarover beslist als het misgaat. Dat is de verkeerde volgorde. Techniek beschermt je systemen, maar beleid beschermt je organisatie.

Een goed crisisprotocol legt vooraf vast:

  • Wie de eigenaar is van communicatie tijdens een incident, en wie de vervanger is als die persoon niet bereikbaar is.
  • Welke stappen worden gezet zodra er signalen zijn van een lek of afpersing, inclusief wie waarschuwt wie, en binnen welke termijn.
  • Hoe klanten en personeel worden geïnformeerd, met welke toon en via welk kanaal.
  • Wanneer en hoe externe partijen worden betrokken, zoals een advocaat, de verzekeraar of de politie.

Dit hoeft geen dik document te zijn. Het moet vooral iets zijn dat mensen kennen, begrijpen en kunnen uitvoeren zonder na te denken op het moment zelf.

Eerst meten, dan pas beleid maken

Voordat je een protocol kunt opstellen, moet je weten waarover het protocol gaat. Welke gegevens van klanten en personeel heb je eigenlijk, waar staan ze, en wie heeft er toegang toe? Zonder dat overzicht maak je beleid op gevoel, en dat is precies wat je niet wilt bij iets dat aantoonbaar moet zijn richting toezichthouders en, onder NIS2, ook richting je keten.

Wij beginnen daarom altijd met meten: in kaart brengen wat er is, waar de risico’s echt zitten, en wie waarvoor verantwoordelijk zou moeten zijn. Pas daarna volgt beleid, en pas daarna de techniek die dat beleid ondersteunt.

Neem je mensen vooraf mee

Een crisisprotocol werkt alleen als de mensen die het moeten uitvoeren het kennen vóórdat het nodig is. Dat betekent: het bespreken met je managementteam, het uitleggen aan personeel dat mogelijk zelf slachtoffer kan worden, en het testen of iedereen weet wat hij of zij moet doen. Zo voelt het niet als een verplichting van bovenaf en ben je er samen op voorbereid.

Wat je nu concreet kunt doen

Begin klein en concreet. Breng in kaart welke persoonsgegevens van klanten en personeel je bewaart en waar. Bepaal wie binnen jouw bedrijf de eigenaar wordt van crisiscommunicatie, en leg dat schriftelijk vast. Bespreek met je team wat er gebeurt als er morgen een vergelijkbaar bericht binnenkomt als bij Flink. En toets of je huidige aanpak stand houdt, of dat die alleen op papier bestaat.

Een paar vragen die we vaak krijgen

Wie moet zo’n crisisprotocol bij ons eigenlijk opstellen?

De eigenaar of directeur is meestal het beste vertrekpunt, omdat die uiteindelijk verantwoordelijk is voor de beslissingen. Het protocol zelf kun je samen met je management en eventueel een externe partij opstellen, maar het eigenaarschap over de beslissingen zelf moet altijd helder bij één persoon liggen.

Is dit niet vooral iets voor grote bedrijven met een eigen communicatieafdeling?

Juist kleinere bedrijven hebben dit harder nodig, omdat er vaak geen aparte afdeling is die de chaos kan opvangen. Bij een MKB-bedrijf ben jij vaak zelf degene die de telefoon oppakt, en dan helpt het enorm als je al weet wat je gaat zeggen.

Wat als we nog niet precies weten welke gegevens we eigenlijk hebben?

Dat is precies het startpunt, geen reden om te wachten. Zonder dat overzicht kun je geen zinvol protocol maken, dus begin met een eenvoudige inventarisatie van waar klant- en personeelsgegevens staan, voordat je verder gaat met beleid.

Hoe zorg je dat zo’n protocol niet in een la verdwijnt?

Door het minstens één keer per jaar door te lopen met je team, liefst aan de hand van een kort, realistisch scenario. Zo’n oefening kost weinig tijd, maar laat direct zien of mensen weten wat ze moeten doen, en waar de gaten nog zitten.


Wil je weten waar jouw bedrijf staat als het gaat om eigenaarschap en crisiscommunicatie? Wij denken graag met je mee, te beginnen met een helder beeld van wat je nu al hebt.

Nieuwsbrief

Elke maand praktische ICT-inzichten

Wat er speelde, wat het voor jouw bedrijf betekent en één ding dat je vandaag zelf kunt doen. Geen verkooppraat, afmelden kan altijd.

We gebruiken je adres alleen voor de nieuwsbrief. Zie onze privacyverklaring.

Nog vragen over je eigen ICT?

Doe de gratis scan en zie hoe je eigen ICT ervoor staat, in plaats van het bij algemene kennis te laten. Wil je het bespreken? Een vrijblijvende kennismaking kan altijd.

Gratis en vrijblijvend, zonder verkooppraatje.

Mogen we meten wat je helpt?

Met analytische cookies zien we welke pagina's je verder helpen en welke niet, zodat we de site kunnen verbeteren. Geen advertenties, geen doorverkoop van gegevens. We plaatsen ze pas na jouw toestemming. Lees ons cookiebeleid.

Je keuze pas je later aan via ‘Cookievoorkeuren’ onderaan elke pagina.