Een datalek bij een leverancier lijkt op het eerste gezicht vooral een probleem van die leverancier. De Odido-hack liet een bredere vraag zien: hoeveel persoonsgegevens van medewerkers bevinden zich eigenlijk buiten de eigen organisatie?
Dat is ook een vraag voor de ondernemingsraad. Persoonsgegevens die bij telecombedrijven en andere leveranciers terechtkomen, kunnen na een datalek worden misbruikt om medewerkers heel gericht te benaderen of zich als iemand anders voor te doen. Daarmee ontstaat een risico voor medewerkers én voor de organisatie waarvoor zij werken.
De praktische vragen gaan daarom niet alleen over de beveiliging van de eigen systemen. Welke persoonsgegevens van medewerkers staan bij leveranciers, waarom zijn die daar nodig en kan dat minder? Waar staat die data, wie heeft toegang en hoe snel worden medewerkers gewaarschuwd wanneer gegevens buiten de organisatie zijn buitgemaakt?
Digitale afhankelijkheid zit niet alleen in de systemen die een organisatie zelf gebruikt. Ook de plekken waar medewerkersgegevens terechtkomen en wie daar toegang toe heeft, spelen een rol. Dat maakt de leveranciersketen ook voor ondernemingsraden een relevant onderdeel van digitale regie.
Maandelijks op de hoogte blijven van ORenAI-ontwikkelingen? Meld je aan.