Stakeholderengagement wordt een verplichting
Stakeholderengagement wordt met de komst van de CSRD een verplichting voor bedrijven. Belangrijk je dus hierin te verdiepen en te scholen.
De afgelopen dagen was het weer raak met datalekken of hacks. Zo waren Bol.com, de Bijenkorf en Ace & Tate in het nieuws met cyberincidenten bij hen of hun leveranciers.
Steeds in dergelijke situaties zie je dezelfde reflex van de merken: te late en gebrekkige informatievoorziening. Men zou toch lessen moeten trekken uit voorgaande situaties. Telkens valt op dat er te weinig is voorbereid en geoefend is op dit risico, dat toch voor iedere organisaties in de top drie van meest waarschijnlijke en impactvolle risico’s staat. Een andere fout die gemaakt wordt is dat het vooral wordt gepresenteerd als een technisch probleem, terwijl het in de praktijk veel meer is dan dat. Uiteindelijk is het altijd ook een reputatie- en vertrouwensprobleem.
Techneuten en advocaten spelen natuurlijk een belangrijke rol bij het managen van dit probleem. Bijvoorbeeld bij het realiseren van technische oplossingen en het voldoen aan de privacywetgeving, die toch overal anders is als het om een internationaal opererende organisatie gaat. Maar de aandacht moet toch vooral gericht zijn op de impact die jouw probleem heeft op de mensen wiens data onderdeel is van het lek of de hack. Tijdige en zorgvuldige communicatie zijn cruciaal, ook als er alleen nog maar op proces geïnformeerd kan worden. En vervolgens zal je een handelingsperspectief en -instructie voor de gedupeerden moeten kunnen bieden.
De ‘sleutel’ in het effectief managen van een hack ligt -naast preventie- feitelijk bij het vooraf al nadenken over de vraag: “in welke situaties zijn we bereid te betalen bij een hack en wat vinden we een ‘aanvaardbaar’ bedrag om de slachtoffers te beschermen?”. Er wordt namelijk vaker wel dan niet betaald en in de hoofden van de experts bestaat ook een overzicht van ‘betrouwbare’ criminelen, waarvan zij weten dat die niet terugkomen na een betaling van de ransom. Natuurlijk geeft een hack voor bestuurders de spagaat van het dilemma ‘criminaliteit steunen’ vs. ‘zorgplicht voor de gedupeerden’. Maar als de informatie van al je klanten en medewerkers op straat ligt dan gaat zorgplicht in de praktijk toch veelal voor.
Daarom is het simuleren van een datahack noodzakelijk, want dan kun je hier in ‘vredestijd’ al met ‘de benen op tafel’ over nadenken in plaats van onder extreme stress en druk vanuit de omgeving.
https://lnkd.in/e3NbdksR
[Illustratie: Freepik]