Datalek via leverancier: dit moeten moderetailers weten én doen volgens experts

De datalekken bij onder meer de Bijenkorf, Ace & Tate en About You in augustus laten zien hoe een beveiligingsincident bij een externe partner kan doorwerken in de retailsector. De bedrijven kregen te maken met de gevolgen van een cyberincident bij logistiek dienstverlener Ceva Logistics, terwijl hun eigen systemen niet rechtstreeks waren gehackt. Hoe voorkom je als retailer dat klantgegevens via een externe partij op straat komen te liggen, en wat moet je doen als het toch misgaat?

FashionUnited ging hierover in gesprek met experts uit de retail-, privacy- en cybersecurity sector. Zij delen wat retailers kunnen doen om risico’s in de keten te beperken, welke afspraken zij met leveranciers moeten maken en welke stappen nodig zijn wanneer een externe partij toch wordt getroffen.

Een retailer hoeft niet zelf te worden gehackt om met de gevolgen van een datalek te worden geconfronteerd. Wanneer klantgegevens bij een logistieke, IT- of fulfilment partner staan, kan een incident bij die leverancier direct gevolgen hebben voor de retailer. Volgens Harry Bijl van INretail, onderschatten retailers dat risico nog te vaak.

“Veel retailers denken: als ik iets heb uitbesteed, heb ik ook het risico uitbesteed. Maar dat is precies de denkfout”, stelt Bijl. Ook de Autoriteit Persoonsgegevens (AP) benadrukt dat een retailer verantwoordelijk blijft richting de klant wanneer een externe partij die persoonsgegevens verwerkt wordt getroffen. De retailer moet het incident, wanneer daarvoor aanleiding is, melden bij de AP en klanten informeren.

Breng de dataketen in kaart

Volgens Bijl begint het voorkomen van problemen met weten waar klantgegevens terechtkomen. Retailers werken met uiteenlopende partijen, van kassasystemen en fulfillment bedrijven tot e-maildiensten, pakketbezorgers en loyaltyplatformen. Niet altijd is duidelijk welke gegevens al die partijen precies verwerken.

Zijn advies is daarom de volledige datastroom in kaart te brengen. Welke partij heeft toegang tot welke gegevens, waarom zijn die gegevens nodig en hoe lang worden ze bewaard? Daarna kan een retailer beoordelen welke informatie niet noodzakelijk is en dus niet hoeft te worden gedeeld of bewaard.

Dat sluit aan bij het advies van de AP. De toezichthouder wijst op het belang van dataminimalisatie en bewaartermijnen. In gewoon Nederlands betekent dat hoe minder persoonsgegevens een bedrijf verzamelt en bewaart, hoe minder gegevens bij een datalek kunnen worden buitgemaakt.

Controleer leveranciers en voorbereidingen

Het opstellen van een contract is volgens Bijl niet voldoende. Retailers moeten volgens hem ook controleren hoe leveranciers hun systemen beveiligen. Een certificering zoals ISO 27001 (internationale norm voor informatiebeveiliging) of SOC 2 (standaard voor controles op onder meer beveiliging van systemen en gegevens) geeft daarbij volgens hem niet automatisch zekerheid over de actuele beveiliging. Hij adviseert onder meer gebruik te maken van auditrechten en te vragen naar recente pentests (een gecontroleerde beveiligingstest waarbij experts proberen in te breken in een systeem) en de opvolging van gevonden kwetsbaarheden.

Volgens Koos Wolters, Partner en Head of Cyber Security bij KPMG in Nederland, moeten retailers daarnaast bepalen welke leveranciers essentieel zijn voor de dagelijkse bedrijfsvoering en van welke diensten zij afhankelijk zijn. Leveranciersrisico moet volgens hem daarom ook als een risico voor de bedrijfscontinuïteit worden gezien.

Vooraf moeten met belangrijke leveranciers duidelijke afspraken worden gemaakt over onder meer het melden en escaleren van incidenten, minimale beveiligingseisen en samenwerking tijdens een incident. Ook afspraken over herstel- en uitvaltijden, auditrechten en alternatieve oplossingen zijn volgens Wolters belangrijk.

Voor retailers kan dat bijvoorbeeld betekenen dat zij vooraf nadenken over alternatieve logistieke routes en noodprocedures voor orderverwerking. Ook moet duidelijk zijn welke systemen, zoals webshops, kassasystemen en distributiecentra, bij herstel prioriteit krijgen.

Als een leverancier uitvalt

Wanneer een leverancier daadwerkelijk wordt getroffen door een cyberincident, moet een retailer volgens Wolters eerst bepalen welke gevolgen het incident heeft voor processen, systemen en gegevens. Vervolgens moet een breed samengesteld crisis- en incidentteam worden geactiveerd. Daarin zitten volgens Wolters onder meer mensen die verantwoordelijk zijn voor, cyberveiligheid, IT, privacy, communicatie, HR, aangevuld met een vertegenwoordiging vanuit de getroffen bedrijfsproces(sen) en de directie. Op die manier kunnen de gevolgen van een incident snel en gecoördineerd worden aangepakt op het juiste niveau.

Waar nodig kunnen koppelingen en toegangsrechten worden afgesloten om verdere risico’s te beperken. Tegelijkertijd moeten continuïteitsmaatregelen in werking worden gesteld. Ook moet onderzoek worden gedaan naar de oorzaak en omvang van het incident.

Volgens Wolters hebben organisaties niet altijd goed zicht op hun ketenafhankelijkheden. Daarnaast zijn incidentplannen niet altijd geoefend, waardoor tijdens een crisis onduidelijk kan zijn wie welke verantwoordelijkheid heeft.

Wolters adviseert retailers daarom hun incident response- en rapportageplannen regelmatig te testen en cyber crisisscenario's te oefenen. “Behandel leveranciersrisico als een bedrijfs continuïteitsrisico", stelt hij. “Ken je kritieke leveranciers, leg afspraken vast, oefen scenario’s en zorg voor een werkbaar alternatief als een leverancier uitvalt.”

Ook na een lek ligt er werk

De AP ziet naast tekortkomingen in beveiliging ook problemen bij de afhandeling van datalekken. Klanten worden volgens de toezichthouder geregeld niet snel of concreet genoeg geïnformeerd. Zij moeten zo snel mogelijk weten wat er is gebeurd, welke gegevens mogelijk zijn gelekt en waar ze met vragen terechtkunnen.

Dat is ook een veiligheidskwestie. Gelekte namen, adressen en bestelgegevens kunnen worden gebruikt om overtuigende phishingberichten te maken. Juist omdat de informatie klopt, kan een klant moeilijker herkennen dat een bericht van een crimineel afkomstig is.

Lees ook:

OF LOG IN MET
Autoriteit Persoonsgegevens
datalek
INRetail
KPMG