image

'Laat personeel bij datalek in organisatie nieuw identiteitsbewijs aanvragen'

vrijdag 22 augustus 2025, 15:04 door Redactie, 12 reacties

Organisaties die te maken krijgen met een datalek, waarbij ook kopieën van identiteitskaarten of paspoorten worden gestolen, doen er verstandig aan om hun personeel te adviseren een nieuw identiteitsbewijs aan te vragen. Het advies is afkomstig van project Melissa, een samenwerkingsverband van het Openbaar Ministerie (OM), de politie, het Nationaal Cyber Security Centrum (NCSC), Cyberveilig Nederland en diverse cybersecuritybedrijven dat zich bezig houdt met de bestrijding van ransomware (pdf).

Project Melissa heeft een nieuw document gepubliceerd waarin het beschrijft wat organisaties die zijn getroffen door een datalek kunnen doen om secundair slachtofferschap te voorkomen. Hierbij worden mensen die slachtoffer zijn van een datalek opnieuw slachtoffer, alleen dan van fraude of ander misbruik dat met de gestolen gegevens is gepleegd. Denk bijvoorbeeld aan identiteitsfraude of WhatsAppfraude waarbij criminelen zich door middel van de gestolen data als het slachtoffer voordoen.

In het adviesdocument wordt organisaties aangeraden wat ze naar medewerkers kunnen communiceren, hoe ze voorkomen dat medewerkers slachtoffer worden van identiteitsfraude, hoe medewerkers die (alsnog) slachtoffer worden zijn te begeleiden en wat er kan worden gedaan om schade door datadiefstal (in de toekomst) te beperken. "Het is belangrijk om na een datadiefstal slachtoffers transparant te informeren over welke data (mogelijk) van hen gestolen zijn. Wees daarbij zo compleet mogelijk, zodat zij bij een eventueel gebruik van hun data door kwaadwillenden niet worden verrast", krijgen organisaties het advies.

Wanneer er digitale kopieën van persoonlijke identiteitsbewijzen zijn gestolen is het volgens project Melissa een verstandige maatregel om het identiteitsbewijs te vervangen door een nieuwe en de oude ongeldig te laten verklaren door de gemeente. "Het is goed om dit aan de getroffen medewerkers te adviseren en uitleg te geven hoe zij dit moeten regelen. Het is prettig voor medewerkers als zij een stappenplan van de organisatie ontvangen over hoe zij nieuwe identiteitsbewijzen kunnen aanvragen en hun oude ongeldig kunnen laten verklaren", laat het document verder weten. Daarin staat ook dat organisaties ervoor kunnen kiezen om de vervanging van id-bewijzen geheel of gedeeltelijk aan de medewerker te vergoeden.

Dataminimalisatie

Volgens project Melissa blijkt in de praktijk dat veel organisaties worstelen met het beheer van de data met persoonsgegevens. "Het is belangrijk om in elk geval te identificeren welke informatie in een organisatie aanwezig is en waar deze is opgeslagen." Daarbij wordt ook het belang van dataminimalisatie benadrukt. "Data die er niet zijn, kunnen ook niet worden gestolen. Een open deur zo lijkt het, maar het komt helaas vaak voor dat er veel meer gegevens aanwezig zijn dan strikt noodzakelijk is."

Reacties (12)
Vandaag, 15:06 door spatieman
Als de werkgever betaald......
Vandaag, 15:11 door Anoniem
Wanneer er digitale kopieën van persoonlijke identiteitsbewijzen zijn gestolen is het volgens project Melissa een verstandige maatregel om het identiteitsbewijs te vervangen door een nieuwe en de oude ongeldig te laten verklaren door de gemeente.
Bel maar eerst je gemeente voordat je zoiets doet.
Vandaag, 15:24 door Anoniem
Ja, leuk. En wat met al die ZZper waar de blauwe enveloppen brigade van eiste dat zijn hun persoonsnummer op hun website publiceerden??? Die krijgen toch ook geen nieuw persoonsnummer?!?!?! Natuurlijk niet. Het is overheid. En de slachtoffers zijn maar burgers. Die zien maar hoe ze het oplossen. Want zo werkt dat in Nederland.

Verder is het allemaal niet zo heel moeilijk: minimaliseer de hoeveelheid en douw ze gewoon in een dossier. Ja, dat kan ook gestolen worden. Maar ik heb nog nooit wat in de krant gelezen over een gestolen dossierkast waarbij de inhoud vervolgens gescanned wordt om te publiceren. U wel??
Maar ja, dat is niet 'hip' (wel goedkoop en effectief...), dus kan het niet.
Vandaag, 15:25 door Erik van Straten - Bijgewerkt: Vandaag, 15:31
Laat organisaties ophouden met kopiën van identiteitsbewijzen online op te slaan...

Beter nog, kap met de verplichting voor het stompzinnige kopietje-paspoort: zo'n kopie bewijst NIETS.

Beter beter nog, stel het maken van kopiën van identiteitsbewijzen strafbaar - net als op echte lijkende nepvuurwapens en echt lijkende kopieën van munt- en papiergeld.

Last but not least is een nieuw identiteitsbewijs ZINLOOS want (naast dat hetzelfde BSN erop staat): er bestaat geen publiek toegankelijk intrekkingstegister.

En dát is maar goed ook - i.v.m. IDOR-aanvallen en kopie-identiteitsbewijzen waarop de gegevens waarop gecheckt wordt, (minimaal) zijn gewijzigd.

Meer info: https://security.nl/posting/827137.
Vandaag, 15:57 door Anoniem
Door spatieman: Als de werkgever betaald......

Waarom moet de werkgever betaald worden? Ik heb liever dat hij betaalt.
Vandaag, 16:17 door Anoniem
Dan heb je een nieuwe ID en dan?
De criminelen hebben dan toch nog steeds de gegevens die op je oude identiteitsbewijs staan?
Of zijn naam, geboortedatum, geboorteplaats, woonplaats en BSN dan ineens niet geldig meer?
Vandaag, 17:27 door Anoniem
Door Anoniem:
Door spatieman: Als de werkgever betaald......

Waarom moet de werkgever betaald worden? Ik heb liever dat hij betaalt.
Niet trollen, de werkgever moet opdraaien voor de mosten van het nieuwe ID. het heeft voor een niet gegronde reden persoonsgegevens verwerkt op een plek die daar niet voor bedoeld is. En die gegevens niet voldoende beschermd tegen niet geauthoriseerd gebruik.
Vandaag, 18:12 door Anoniem
Dit zal wel vaker gaan gebeuren. Minimalisatie is niet het enige antwoord, er zijn ook voorschriften waardoor bedrijven soms zaken zoals het BSN nodig hebben, zonder ze zelf te gebruiken, dit omdat er door de overheid controles uitgevoerd moeten kunnen worden waarbij duidelijk vastgesteld kan worden wie de begunstigde is. Een nieuwe ID is dus niet de oplossing: een nieuwe BSN (op een nieuw ID), kan wel want de belastingdienst kan een lijst van vervallen BSN nummers publiceren.
Vandaag, 18:19 door Anoniem
Door Anoniem: Ja, leuk. En wat met al die ZZper waar de blauwe enveloppen brigade van eiste dat zijn hun persoonsnummer op hun website publiceerden??? Die krijgen toch ook geen nieuw persoonsnummer?!?!?! Natuurlijk niet. Het is overheid. En de slachtoffers zijn maar burgers. Die zien maar hoe ze het oplossen. Want zo werkt dat in Nederland.

Verder is het allemaal niet zo heel moeilijk: minimaliseer de hoeveelheid en douw ze gewoon in een dossier. Ja, dat kan ook gestolen worden. Maar ik heb nog nooit wat in de krant gelezen over een gestolen dossierkast waarbij de inhoud vervolgens gescanned wordt om te publiceren. U wel??
Maar ja, dat is niet 'hip' (wel goedkoop en effectief...), dus kan het niet.

persoonsnummer? Die heb ik niet als ZZper. Zegt mij ook niets. Ik heb wel een BTW-nummer ofwel een VAT-nummer en een KVK nummer
Vandaag, 18:22 door Anoniem
Door Erik van Straten:
Beter nog, kap met de verplichting voor het stompzinnige kopietje-paspoort: zo'n kopie bewijst NIETS.
Maar je hebt wel bewijs dat jij die legitimatie opdat moment gecontroleerd hebt.

Beter beter nog, stel het maken van kopiën van identiteitsbewijzen strafbaar - net als op echte lijkende nepvuurwapens en echt lijkende kopieën van munt- en papiergeld.
Dit klopt inderdaad, echter is een werkgever dit momenteel verplicht te doen.

Last but not least is een nieuw identiteitsbewijs ZINLOOS want (naast dat hetzelfde BSN erop staat): er bestaat geen publiek toegankelijk intrekkingstegister.
Iedere kaart heeft ook een uniek nummer.
Vandaag, 18:45 door Anoniem
Door Anoniem:
Door Anoniem:
Door spatieman: Als de werkgever betaald......

Waarom moet de werkgever betaald worden? Ik heb liever dat hij betaalt.
Niet trollen, de werkgever moet opdraaien voor de mosten van het nieuwe ID. het heeft voor een niet gegronde reden persoonsgegevens verwerkt op een plek die daar niet voor bedoeld is. En die gegevens niet voldoende beschermd tegen niet geauthoriseerd gebruik.

Wat zijn "mosten"?
Vandaag, 19:25 door Anoniem
Door Anoniem:
Door Erik van Straten:
Beter nog, kap met de verplichting voor het stompzinnige kopietje-paspoort: zo'n kopie bewijst NIETS.
Maar je hebt wel bewijs dat jij die legitimatie opdat moment gecontroleerd hebt.
Nee, dat heb je niet, tenzij je kan bewijzen dat je zelf die kopie/scan gemaakt hebt, van het origineel, en hoe denk je dat te kunnen bewijzen?

Al die scans die worden geüpload of zelfs per e-mail worden verstuurd kunnen makkelijk vervalsingen zijn, voor wie een beetje vaardigheid heeft opgebouwd in Photoshop of Gimp of zo is dat goed te doen. De echtheidskenmerken van het origineel krijg je echt niet mee als je een scan ontvangt.
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.