Blog

Insider threat: de dreiging van binnenuit in uw kmo

Nalatig, kwaadwillig of gekaapt: zo herkent u interne dreigingen. Plus wat CAO 81 u wel en niet toelaat te controleren, en hoe u het risico beheerst.
Medewerker werkt aan een laptop in een kantoor terwijl een collega passeert, illustratie van insider threat en interne dreiging bij kmo's.

De meeste kmo’s beveiligen hun voordeur zorgvuldig, terwijl de achterdeur openstaat. Bij negen op de tien cyberincidenten in Belgische kmo’s speelt de menselijke factor de doorslaggevende rol, en dat gaat lang niet altijd over externe hackers. Een insider threat ontstaat van binnenuit: door een medewerker die per ongeluk data lekt, iemand die bij vertrek klantbestanden meeneemt, of een account dat door criminelen is overgenomen. Wie dat risico wil beheersen, botst meteen op een tweede vraag: wat mag u als werkgever eigenlijk controleren?

In het kort

  • Een insider threat komt van iemand met geautoriseerde toegang, opzettelijk of niet.
  • Nalatigheid is de grootste categorie: ruim de helft van alle interne incidenten.
  • Geheime controle van personeel is in België wettelijk verboden onder CAO nr. 81.
  • Onrechtmatig verzameld bewijs wordt door de arbeidsrechter geweigerd, waardoor een ontslag om dringende reden sneuvelt.
  • De sleutel ligt in proces en beleid: minimale rechten, functiescheiding en een meldcultuur zonder schuldvraag.

Wat is een insider threat precies?

Een insider threat is een beveiligingsrisico dat ontstaat binnen de organisatie, wanneer iemand met geautoriseerde toegang, zoals een medewerker, leidinggevende of externe IT-partner, die toegang gebruikt om vertrouwelijke gegevens of systemen te beschadigen, te ontvreemden of bloot te stellen. Dat kan opzettelijk gebeuren, uit onachtzaamheid, of doordat het account werd overgenomen.

Belangrijk onderscheid: dit is niet hetzelfde als offboarding. Een offboarding-procedure regelt het intrekken van toegang wanneer iemand vertrekt. Insider threat management draait om het herkennen en voorkomen van risicovol gedrag tijdens de actieve dienstbetrekking.

De drie gedaanten van de interne dreiging

Type Aandeel Typisch patroon
Nalatig 53 tot 56% Verkeerd geadresseerde e-mails, shadow IT, bedrijfsdata in een openbare AI-tool
Kwaadwillig 25 tot 27% Klantendatabases en prijslijsten meenemen bij vertrek, sabotage, zelfverrijking
Gecompromitteerd 20 tot 21% Gestolen inloggegevens; de externe aanvaller handelt via een legitiem account

Die eerste categorie verdient extra aandacht, want ze groeit snel. Het gebruik van generatieve AI-tools op zakelijke toestellen steeg in een jaar van 15% naar 45%, waarbij twee derde van de medewerkers inlogt met een persoonlijk account. Een junior die een volledig overnamecontract in een gratis AI-tool plakt om het te laten samenvatten, heeft geen kwaad in de zin en veroorzaakt toch een datalek. Datalekken via zulke ongecontroleerde AI-toepassingen liggen gemiddeld zo’n 670.000 dollar hoger dan een standaard datalek.

Waarom trage detectie de schade verdubbelt

Interne incidenten blijven lang onopgemerkt. Gemiddeld duurt het 67 tot 86 dagen om er een te detecteren en in te dammen. Dat verschil weegt zwaar: incidenten die langer dan negentig dagen aanslepen kosten organisaties gemiddeld 18,7 miljoen dollar, tegenover 10,6 miljoen wanneer ze binnen dertig dagen zijn ingedamd.

De Belgische cijfers maken het concreet. Ruim 60% van alle geregistreerde cyberincidenten in Vlaanderen treft kmo’s met minder dan 250 werknemers, en één op de acht Vlaamse kmo’s wordt effectief slachtoffer. Tegelijk voerde in 2024 slechts 45% van de Belgische kmo’s minstens één bewustmakingsmaatregel uit, en amper 14% verplicht het personeel om een opleiding rond digitale veiligheid te volgen.

De juridische balans: wat mag u controleren?

Dit is waar veel werkgevers de bocht missen. CAO nr. 81 regelt in België de controle op elektronische communicatie op de werkvloer, en de regels zijn streng.

Geheime controle is categorisch verboden. Voordat u een controlesysteem invoert, moet u het personeel informeren over de doelstellingen, de omvang en de manier van controleren, en dat verankeren in het arbeidsreglement. Controle mag bovendien enkel voor vier wettelijke doelen: het voorkomen van ongeoorloofde feiten, de bescherming van vertrouwelijke bedrijfsbelangen zoals het tegengaan van gegevensdiefstal, de beveiliging van de IT-systemen, en het te goeder trouw naleven van de interne gebruiksregels.

De uitvoering verloopt in twee fasen. U start met geaggregeerde, anonieme controle, bijvoorbeeld op datavolumes of netwerkbelasting. Pas wanneer daar onregelmatigheden uit blijken, mag u de gegevens koppelen aan een specifieke medewerker, en dan nog volgens een vastgelegde procedure. E-mails die de werknemer als privé heeft aangeduid vallen onder het briefgeheim en blijven hoe dan ook buiten bereik.

Wie die regels negeert, staat juridisch met lege handen. Onrechtmatig verzamelde logbestanden worden door de arbeidsrechter geweigerd, waardoor een ontslag om dringende reden nietig wordt verklaard en u een verbrekingsvergoeding verschuldigd bent. Bovendien is een algemene toestemmingsclausule in het arbeidscontract volgens de Gegevensbeschermingsautoriteit nietig, want in een gezagsrelatie kan toestemming nooit vrij worden gegeven.

Detectie zonder de wet te schenden

De oplossing zit niet in surveillancesoftware, maar in slimme procesinformatie. Richt logging in binnen uw bedrijfsapplicaties (ERP, CRM, boekhouding) en analyseer die primair op geaggregeerd niveau. Signalen die opvolging verdienen:

  • Ongewoon grote downloads of massa-exports van klantgegevens, zeker buiten de normale werkuren.
  • Een plotse toename van mislukte inlogpogingen of toegangspogingen tot mappen van andere afdelingen.
  • Automatische doorstuurregels in de mailbox naar een extern privéadres.

Blijkt uit die anonieme analyse een afwijking, dan volgt de individualisering pas na formele goedkeuring binnen een vaste procedure, met HR en juridisch advies aan tafel.

Een pragmatisch preventieplan

Begin bij toegang. Werk met minimale rechten: iedereen krijgt enkel toegang tot wat de functie vereist. Onze gids over toegangsbeheer op basis van least privilege beschrijft hoe u dat concreet inricht.

Voeg daar functiescheiding aan toe. Geen enkele medewerker mag een risicovolle handeling alleen van begin tot eind uitvoeren. Voer een vier-ogenprincipe in voor het toevoegen van leveranciers, het wijzigen van rekeningnummers en het exporteren van grote databestanden. Classificeer daarnaast uw data in duidelijke niveaus en koppel er regels aan: vertrouwelijke informatie hoort niet in een persoonlijk kanaal of een openbare AI-tool.

Tot slot de cultuur. Vervang eenmalige sessies door doorlopende awareness met phishing-simulaties, en bouw een meldcultuur zonder schuldvraag: wie op een verkeerde link klikt, moet dat meteen durven melden. Snelle interne melding voorkomt dat een klein incident uitgroeit tot een groot datalek. En omdat kwaadwillige acties vaak voortkomen uit frustratie of conflict, speelt ook een doordacht HR-beleid mee.

De interne risico’s in kaart met Cyberplan

Interne dreiging beheersen vraagt evenwicht: streng genoeg om uw data te beschermen, correct genoeg om juridisch stand te houden. Cyberplan brengt met een security audit uw toegangsrechten, dataclassificatie en kritieke processen in kaart, helpt uw controlebeleid conform CAO nr. 81 en de AVG in het arbeidsreglement te verankeren, en traint uw team zodat fouten sneller worden gemeld dan verzwegen. Zo bouwt u weerbaarheid op zonder een cultuur van wantrouwen. Vraag een vrijblijvende kennismaking aan om uw interne risico’s door te lichten.

Veelgestelde vragen

Mag een werkgever in België het e-mail- en internetgebruik van werknemers controleren?

Ja, maar enkel binnen de voorwaarden van CAO nr. 81. Geheime controle is verboden, het personeel moet vooraf geïnformeerd zijn, de regeling hoort in het arbeidsreglement, en de controle moet gericht zijn op een van de vier wettelijk toegestane doelen. E-mails die als privé zijn aangeduid blijven beschermd.

Volstaat een toestemmingsclausule in het arbeidscontract?

Nee. De Gegevensbeschermingsautoriteit oordeelt dat toestemming in een gezagsrelatie geen geldige rechtsgrond vormt, omdat de werknemer zich in een afhankelijke positie bevindt. De controle moet inhoudelijk voldoen aan CAO nr. 81 en de AVG.

Is onze kmo verplicht een datalek te melden dat een werknemer veroorzaakte?

Als het lek een risico inhoudt voor de rechten en vrijheden van de betrokkenen, moet u het binnen 72 uur melden bij de Gegevensbeschermingsautoriteit. De oorzaak, intern of extern, verandert niets aan die meldplicht.

Wat is het verschil met een offboarding-procedure?

Offboarding regelt het intrekken van accounts en toegang wanneer iemand vertrekt. Insider threat management richt zich op het herkennen en voorkomen van risicovol gedrag tijdens de actieve dienstbetrekking, van nalatigheid tot een overgenomen account.