Veilig e-mailen: hoe een klein, menselijk foutje tot een datalek kan leiden

11 december 2023

Wie kent het niet: een drukke dag, nog even snel een mailtje opstellen, bijlage erbij en hup, klik op Verzenden. Een vergissing is snel gemaakt, zo merkt een school van de stichting Comprix. Een medewerker stuurde per ongeluk een mail met vertrouwelijke informatie over een leerling naar de verkeerde ouders. Hoe pak je dit aan? Bastiaan Kooij, verantwoordelijk voor ICT: ‘Wees open naar de betrokkenen en vooral: hou digitale veiligheid hoog op de agenda.’


Een klein incident in het e-mailverkeer kan vervelende gevolgen hebben voor de betrokkenen. Bastiaan Kooij, beleidsmedewerker ict bij stichting Comprix die 35 openbare basisscholen in Friesland vertegenwoordigt, is zich er goed van bewust. ‘Het ging in ons geval om een medewerker die per ongeluk een mail met vertrouwelijke informatie over leerling R. naar de verkeerde ouders stuurde. Toevallig hadden zij ook een kind met die naam.’
 

Je zakt door de grond

Deze ouders belden de school dat zij een mail hadden ontvangen die niet voor hen bestemd was. Wat doe je in zo’n geval? Kooij: ‘Natuurlijk heel fijn dat zij dit doorgaven. Ze hebben de mail vernietigd. Maar als medewerker zak je natuurlijk door de grond.’ De scholenstichting heeft een protocol Informatiebeveiligingsincidenten en datalekken waarin staat welke stappen genomen moeten worden als er iets misgaat. In dit geval belde de directeur van de school in kwestie naar de ouders van leerling R. om te vertellen dat een mail over hun kind naar de verkeerde ouders was gestuurd. 

Stel je voor dat iemand deze vertrouwelijke informatie op een gossip-kanaal had gepost?

Bastiaan Kooij beleidsmedewerker ict

Autoriteit Persoonsgegevens

‘Zij hadden begrip voor de menselijke fout en maakten er geen punt van. De directeur meldde het incident bij het schoolbestuur via een formulier op SharePoint. Ook vanuit het bestuur is contact gezocht met de ouders om excuses te maken. Verder hebben we een melding bij de Autoriteit Persoonsgegevens gedaan’, legt Kooij uit.
 
Daarmee was dit relatief kleine incident correct afgedaan en waren er gelukkig geen vervelende consequenties voor de betrokkenen. Maar dat had natuurlijk wel kunnen gebeuren. Stel je voor dat iemand deze vertrouwelijke informatie op een gossip-kanaal had gepost? Dan is het natuurlijk belangrijk om je crisisplan klaar te hebben liggen, om de schade snel in kaart te brengen en correct te handelen, zegt hij.
 

Veilig omgaan met data

Voorkomen is natuurlijk beter. Kooij vindt daarom heel belangrijk om medewerkers voortdurend bewust te maken van veilig omgang met data en ict. ‘We hebben als school ook zo veel data: van kinderen, hun geboortedatum, BSN, informatie over ouders, met adres, telefoonnummer en e-mail, data over hun leerniveau en welbevinden. Je moet je heel goed realiseren wat je met die data doet. Data is goud waard voor mensen met slechte bedoelingen.’

Stichting Comprix zet daarom in op meer bewustwording en organiseert bijvoorbeeld bijeenkomsten over veilig mailen, of een PEN-test om te checken of de beveiliging tegen hackers in orde is.  

Als ik zie hoe sommige collega's TikTok gebruiken of Instagram, dan maak ik me zorgen. Je moet echt alert zijn.

Hou iedereen scherp

Waarom is het zo moeilijk om mensen bewust te maken van digitaal veilig werken? Het lijkt allemaal zo gemakkelijk en onschuldig, legt Kooij uit. ‘Maar als ik zie hoe sommige collega's TikTok gebruiken of Instagram, dan maak ik me zorgen. Je moet echt alert zijn, ook al gaat het om iets simpels als het delen van een telefoonnummer.’
Hij vertelt smakelijk hoe je mensen scherp kunt houden door afspraken over veilig digitaal werken te testen. ‘Als je ziet dat iemand zijn scherm niet heeft vergrendeld, stuur dan maar eens een mailtje vanuit zijn account waarin je aankondigt de hele school op gebak te trakteren.’
 

Wees niet naïef

Als test huurt de school ook wel eens een mystery guest in, bijvoorbeeld iemand die zogenaamd als reparateur van het kopieerapparaat de school inloopt. ‘Ook dat is vaak een eye opener. Natuurlijk wil je als kleine school open en toegankelijk zijn. Maar wees niet naïef. En houd veilig digitaal werken hoog op de agenda,’ aldus de ICT-medewerker.
 

Is jouw school digitaal veilig?

Een cyberincident kan iedereen overkomen. Schoolbestuurders hebben de verantwoordelijkheid om samen met (de) schoolleider(s) en IBP’er(s) een digitaal veilige omgeving voor hun leerlingen en medewerkers te realiseren. Voor eind 2027 moeten alle schoolorganisaties in het po en vo voldoen aan het Normenkader Informatiebeveiliging en Privacy voor Funderend Onderwijs (IBP FO). Kijk op www.digitaalveiligonderwijs.nl welke stappen je nu kunt zetten om je organisatie digitaal veilig te maken.