Europese ondernemingen springen slordig om met bedrijfsdata (2)
01/04/2007 OM 00:00
- Luc Willemijns
Volgens McAfee-onderzoek
Europese ondernemingen springen slordig om met bedrijfsdata
Schokkend zijn de bevindingen van recent onderzoek in opdracht van McAfee naar de wijze waarop Europese ondernemingen met hun vertrouwelijke bedrijfsinformatie omspringen. Het grootste risico ligt, zoals bleek uit een vorige bijdrage, bij de eigen medewerkers. Dat blijkt voor de meeste bedrijven evenwel nog steeds niet voldoende om werk te maken van een afdoend intern beveiligingsbeleid. Tegenover het gemak waarmee bedrijfsdata kunnen worden ontvreemd staat ontegensprekelijk een verregaande vorm van gemakszucht bij de bedrijfsorganisaties.
De e-mail-voorziening van een bedrijf blijven het meest gebruikte kanaal voor verzending van informatie naar externe bestemmingen. 86% van de ondervraagden zegt regelmatig interne documenten via e-mail te versturen. Daarnaast wordt in veel gevalen gebruik gemaakt van methodes die door de IT-afdeling van de organisatie niet of nauwelijks te controleren vallen. Een kwart (26%) van de medewerkers die toegeven bedrijfsinformatie naar derden te versturen, gebruikt daarvoor Internet-services als Yahoo Mail of MSN Hotmail, terwijl maar liefst 83% klantgegevens in gedrukte vorm mee naar buiten neemt.
Bijna een kwart (23%) van diezelfde mensen gebruikt IM-services (instant messaging) voor externe communicatie van bedrijfsplannen. Eén op vijf (20%) heeft die kanalen gebruikt voor verzending van financiële informatie en spreadsheets.
Toenemend gebruik verwisselbare opslagapparatuur
Vertrouwelijke informatie verlaat ook steeds vaker het bedrijf via verwisselbare opslagapparatuur zoals de inmiddels beruchte USB-stick. Bijna de helft van alle ondervraagden (45%) neemt op die manier financiële informatie mee naar buiten, terwijl meer dan één derde hetzelfde doet met bedrijfsplannen (38%) en klantgegevens (34%).
De genoemde USB-stick is in die context een populaire keuze geworden. Meer dan een kwart (26%) maakt regelmatig gebruik van memory sticks om informatie mee te nemen. Je zou dan verwachten dat er minstens met enige zorgvuldigheid met die sticks wordt omgegaan, maar niets is minder waar: 15% leent ze regelmatig uit aan anderen.
Ouderwets drukwerk lekker makkelijk
Intussen blijft ook de ouderwetse “hard copy” een belangrijke rol spelen in het krachtenveld van informatie en bedrijfsrisico. Het is voor IT-afdelingen in de praktijk nauwelijks mogelijk om te volgen wat er wordt afgedrukt en waar die gedrukte informatie blijft, zodat het ook evenmin mogelijk is waar nodig beperkingen op te leggen. Uit het onderzoek blijkt dat een meerderheid van de kantoormedewerkers regelmatig de printer inschakelt voor potentieel gevoelige informatie. Dat geldt voor financiële gegevens (83%), klantgegevens (83%) en voor juridische contracten (87%). Het risico dat die informatie vervolgens in de verkeerde handen valt, wordt er bepaald niet kleiner op door de manier waarop met die gedrukte documenten wordt omgegaan: meer dan de helft van alle kantoormedewerkers (54%) laat na om de vertrouwelijke documenten door de papiervernietiger te halen en één op de tien geeft zelfs toe vertrouwelijke documenten regelmatig in de printerlade te laten liggen.
Opzettelijke diefstal van gegevens
Ook het gevaar van gegevensdiefstal door vertrekkende medewerkers is iets waar Europese ondernemingen dringend stappen tegen moeten ondernemen. Meer dan de helft van de ondervraagden (52%) geeft zonder blikken of blozen toe dat ze “absoluut” bedrijfsinformatie en bedrijfsdocumenten mee zouden nemen op het moment dat ze bij hun huidige werkgever zouden vertrekken. Franse en Italiaanse werknemers hebben wat dat betreft de minste scrupules, terwijl de Britten opnieuw wat betrouwbaarder uit de bus komen. In het Verenigd Koninkrijk zegt 70% er niet aan te denken bij vertrek gegevens achterover te drukken.
Wettelijke gevolgen gegevensverlies
Gegevensverlies kan bijzonder ernstige gevolgen hebben voor een organisatie, niet alleen op het gebied van reputatieschade en verlies van consumentenvertrouwen, maar ook in de vorm van gerechtelijke stappen als er sprake zou zijn van aantoonbare nalatigheid ten aanzien van wettelijke voorschriften als de Gramm-Leach-Billey Act (GBLA) en de Sarbanes-Oxley Act (SOX). Los daarvan is het openlijk op straat liggen van vertrouwelijke informatie zoals de laatste tijd regelmatig is voorgekomen natuurlijk een open uitnodiging voor hackers en spammers om het bedrijf te infiltreren.