Vroeg of laat vraagt iemand uit het management: "Hoe staat het met onze gegevensbeveiliging? Kan ik een rapport zien?"

Als u beschikt over een DLP-pakket voor grote ondernemingen, genereert dit automatisch rapporten — pagina’s vol grafieken die laten zien hoeveel e-mails zijn geblokkeerd, hoeveel USB-overdrachten zijn onderschept en hoeveel beleidsschendingen zijn gedetecteerd. Deze rapporten zien er indrukwekkend uit, maar geven zelden antwoord op de vraag die het management daadwerkelijk stelt.

Wat zij willen weten is: waar lopen we risico's, en wat moeten we daaraan doen?

Daarvoor is een ander soort rapport nodig.

Wat een bruikbaar DLP-rapport bevat

Een rapport over gegevensverliespreventie dat daadwerkelijk als basis dient voor beslissingen, moet vijf gebieden bestrijken:

1. Samenvatting

Een algemeen overzicht van het datalandschap van de organisatie:

  • Hoeveel diensten verwerken gegevens
  • Hoeveel gebruikers hebben toegang tot die diensten
  • Hoeveel gegevensitems zijn gedocumenteerd
  • Hoe het algemene risicoprofiel eruitziet (hoeveel diensten op elk risiconiveau)
  • Of er kritieke of risicovolle items zijn die onmiddellijke aandacht vereisen

Dit gedeelte is bedoeld voor mensen die de rest niet zullen lezen. Beperk het tot één pagina.

2. Analyse van gegevensstromen en toegang

Een gedetailleerd overzicht van hoe gegevens door de organisatie stromen:

  • Overzicht van toegang van gebruikers tot diensten. Wie heeft toegang tot wat? Waar liggen de concentratierisico’s? Zijn er gebruikers met toegang tot veel meer gegevens dan zij nodig hebben?
  • Beoordeling van apparaatbeveiliging. Welke apparaten worden gebruikt om toegang te krijgen tot gegevens? Zijn deze versleuteld? Beheerd? Up-to-date? Is het op afstand wissen van gegevens mogelijk?
  • Gegevensoverdrachten. Waar stromen gegevens tussen diensten? Zijn er grensoverschrijdende overdrachten? Zijn back-upoverdrachten correct geconfigureerd?
  • Status van toegangsbeoordeling. Wanneer vond de laatste toegangsbeoordeling plaats? Waren er intrekkingen? Zijn er achterstallige beoordelingen?

3. Beoordeling van de gevoeligheid van gegevens

Een analyse van de gegevens zelf:

  • Welke gegevensitems hebben de hoogste classificatie (bijzondere persoonsgegevens, beperkt, financieel)?
  • Voor welke gegevens ontbreekt een rechtsgrond voor verwerking? (Dit is een AVG-lacune.)
  • Voor welke gegevens is geen bewaartermijn vastgesteld? (Dit betekent dat gegevens voor onbepaalde tijd worden opgeslagen.)
  • Zijn er bijzondere persoonsgegevens toegankelijk vanaf onbeveiligde apparaten?

4. Beoordeling van voorwaarden en beleid

Wat staat er in de voorwaarden van elke dienst die gegevens verwerkt?

  • Heeft de dienstverlener een gegevensverwerkingsovereenkomst (DPA)?
  • Wanneer verloopt deze?
  • Wat staat er in hun privacybeleid over subverwerkers, gegevensbewaring en internationale doorgiften?
  • Zijn er zorgwekkende clausules of conflicten met uw eigen beleid inzake gegevensverwerking?

5. Aanbevelingen op basis van prioriteit

Het meest waardevolle onderdeel van elk DLP-rapport: wat moeten we doen?

Aanbevelingen moeten:

  • Specifiek zijn — verwijzen naar daadwerkelijke diensten, gebruikers en gegevensitems bij naam
  • Geprioriteerd zijn — kritieke en risicovolle items eerst
  • Uitvoerbaar zijn — "Schijfversleuteling inschakelen op tablets in het magazijn" is uitvoerbaar; "Beveiligingsstatus verbeteren" is dat niet

Groepeer aanbevelingen op prioriteitsniveau:

  • Kritiek: Onmiddellijk oplossen (bijv. bijzondere persoonsgegevens op niet-versleutelde apparaten)
  • Hoog: Deze maand oplossen (bijv. ontbrekende DPA voor een verwerker die klantgegevens verwerkt)
  • Gemiddeld: Dit kwartaal oplossen (bijv. onbepaalde bewaartermijnen, achterstallige toegangsbeoordelingen)
  • Laag: Zou mooi zijn (bijv. exitstrategieën documenteren voor diensten met een laag risico)

Hoe de gegevens te verzamelen

De gegevens voor een DLP-rapport zijn afkomstig uit documentatie — niet uit een DLP-tool. U heeft het volgende nodig:

Benodigde gegevens Bron
Diensteninventaris IT-team, afdelingshoofden, opsporing van schaduw-IT
Toegangsindelingen van gebruikers Active Directory, beheerpanelen van diensten, handmatige controle
Apparateninventaris MDM, IT-activabeheer, handmatige inventarisatie
Gegevensclassificaties Functionaris voor gegevensbescherming, afdelingshoofden
Gegevensoverdrachten Integratiedocumentatie, API-logboeken, back-upconfiguraties
DPA's en contracten Juridische afdeling/afdeling Inkoop
Risicoscores Berekend op basis van het bovenstaande

Het handmatig verzamelen hiervan kost weken. Servicesjablonen, geautomatiseerde risicoscores en gestructureerde formulieren brengen dit terug tot enkele dagen.

Het rapport genereren

Er zijn drie benaderingen:

Handmatig (op basis van spreadsheets)

Maak een spreadsheet met tabbladen voor services, gebruikers, gegevensitems, overdrachten en apparaten. Vul classificaties, rechtsgronden en bewaartermijnen handmatig in. Schrijf de analyse in een Word-document.

Voordelen: Geen tools nodig. Nadelen: Zeer tijdrovend, foutgevoelig, moeilijk te onderhouden, geen geautomatiseerde risicoscores.

Semi-geautomatiseerd (documentatietool)

Gebruik een gestructureerde documentatietool om de gegevens vast te leggen. De tool berekent risicoscores, signaleert hiaten en exporteert gestandaardiseerde rapporten.

Voordelen: Consistente, onderhoudbare, geautomatiseerde risicoscores. Nadelen: Vereist enige inspanning bij de eerste installatie.

AI-ondersteund

Voer de gestructureerde gegevens in een AI in die het analyserapport genereert — de samenvatting, de lacuneanalyse, de aanbevelingen. De mens controleert en past aan.

Voordelen: Snel, uitgebreid, identificeert patronen die een mens zou kunnen missen. Nadelen: Moet worden gecontroleerd op nauwkeurigheid.

Alles samenbrengen met Readmodel®

Readmodel® combineert alle drie de benaderingen:

  1. Gestructureerde documentatie — voer uw diensten (meer dan 200 sjablonen beschikbaar), gebruikers, gegevensitems, apparaten en overdrachten in via een begeleide workflow.
  2. Geautomatiseerde risicoscoring — elke dienst wordt beoordeeld op basis van gegevensgevoeligheid, toegangspatronen, hiaten in de rechtsgrond, hiaten in de bewaartermijnen en naleving van back-upvoorschriften.
  3. Risicoregister — een geprioriteerd overzicht van alle diensten met hun risiconiveaus en actiepunten.
  4. Door AI gegenereerde analyse — met één klik genereert u een uitgebreid rapport dat alle vijf onderdelen omvat: samenvatting, gegevensstroomanalyse, gevoeligheidsbeoordeling, beoordeling van voorwaarden en geprioriteerde aanbevelingen.
  5. Verwerkingsregister-export — het door de AVG vereiste verwerkingsregister wordt automatisch gegenereerd op basis van dezelfde gegevens.

Het opstellen van het eerste DLP-rapport duurt ongeveer een uur. Daarna kost het opnieuw genereren ervan slechts enkele seconden — en de onderliggende gegevens blijven actueel omdat ze deel uitmaken van uw doorlopende documentatieproces.

Het management heeft geen dashboard nodig dat laat zien hoeveel USB-overdrachten afgelopen dinsdag zijn geblokkeerd. Zij moeten weten waar de organisatie kwetsbaar is en wat daaraan te doen is. Dat is wat een rapport over gegevensverliespreventie zou moeten bieden.