Afgelopen jaar hebben zich 50 beveiligingsincidenten voorgedaan bij de Autoriteit Persoonsgegevens. In iets meer dan de helft van de gevallen ging het om een datalek. Verder slaagde iemand erin om een social engineering aanval uit te voeren.
Dat meldt de toezichthouder in haar jaarverslag (pdf).
Toezichthouder telt tientallen beveiligingsincidenten
In totaal zijn er vorig jaar 50 beveiligingsincidenten geweest bij de Autoriteit Persoonsgegevens. In 26 gevallen ging het om incidenten waarbij persoonsgegevens zijn gelekt. Het grootste deel van deze datalekken ontstond door brieven en e-mails verkeerd te adresseren.
Een uitzondering vond plaats op de Dag van de FG (functionaris gegevensbescherming). “De leverancier had third party-plugins op de pagina staan die gegevens doorstuurden. Op verzoek van de AP heeft de leverancier deze plugins direct verwijderd. Ook heeft Google bevestigd dat de persoonsgegevens bij Google Fonts en reCaptcha zijn verwijderd”, zo schrijft de privacywaakhond.
Bij 20 beveiligingsincidenten waren geen persoonsgegevens betrokken. In vier gevallen maakte de toezichthouder melding bij haar eigen organisatie. Van één incident werd een voorlopige melding gedaan. Achteraf bleek dat het risico voor betrokkenen laag was, waardoor de voorlopige melding werd ingetrokken.
AP slaat social engineering aanval succesvol af
Verder schrijft de Autoriteit Persoonsgegevens dat er tijdens de verhuizing naar de nieuwe locatie zich enkele incidenten hebben voorgedaan. “Hieruit zijn lessen getrokken die hebben geleid tot betere afstemming met de dienstverleners”, schrijft de toezichthouder, zonder in detail te treden over de aard van de incidenten. Tevens is er een aantal verstoringen geweest waardoor een deel van de kantoorautomatisering tijdelijk onbeschikbaar was.
Tot slot meldt de Autoriteit Persoonsgegevens dat er afgelopen jaar een social engineering aanval heeft plaatsgevonden. Daarbij probeert iemand een medewerker te overtuigen iets te doen of na te laten waardoor hij toegang krijgt interne systemen met privacygevoelige of andere vertrouwelijke gegevens.
De toezichthouder legt uit dat iemand een legitiem lijkend pdf-bestand verstuurde. Deze werd echter via een onbetrouwbare website aangeboden. Dat leverde geen problemen op voor de Autoriteit Persoonsgegevens. “Het openen van de link naar deze pdf zorgde ervoor dat er een poortscan is uitgevoerd op de systemen van de AP. Omdat deze poortscan een paar specifieke netwerkpoorten scande die horen bij systemen die niet in gebruik zijn bij de AP, heeft er geen verdere inbreuk op de beveiliging plaatsgevonden”, zo legt de privacywaakhond uit.
Vanwege deze succesvolle aanval kregen medewerkers een bewustwordingstraining om extra aandacht te besteden aan het gevaar van dergelijke aanvallen.
Minder privacyklachten en datalekmeldingen in 2022
In hetzelfde jaarverslag schreef de Autoriteit Persoonsgegevens dat ze afgelopen jaar 31 procent minder privacyklachten ontving. In totaal kwamen er 12.486 klachten binnen. Het aantal datalekmeldingen daalde met 15 procent van 24.866 naar 21.151. De daling is deels te wijten aan de afgenomen telefonische bereikbaarheid.
Verder beantwoordde de toezichthouder vorig jaar ruim 7.500 telefoontjes van burgers, bedrijven en organisaties, en schreef ze 13 boetes uit wegens het overtreden van de Europese privacywetgeving.
