Geen hacker nodig
4 september 2026
vorderingen door het CJIB aan de verkeerde personen gekoppeld
Geen aanval maar een procesfout — net als de verwisselde uitkeringsspecificaties bij de Brabantse sociale dienst, waar mogelijk alle 2.542 cliënten zijn geraakt.
Bij de Brabantse sociale dienst belandden uitkeringsspecificaties in de verkeerde enveloppen, de Ierse zorg kreeg 645.000 euro boete voor patiëntdossiers die beschimmeld in badkamers lagen, en het CJIB koppelde zesduizend vorderingen aan de verkeerde personen. Nergens kwam er een aanvaller aan te pas: het waren gewone documentprocessen zonder sluitende controle. En onderzoek wijst naar de wortel — bij twee op de drie organisaties ontbreekt een gedeelde begrippenstructuur.
Documentprocessen zonder eindcontrole waren de grootste boosdoener van de week: verkeerde enveloppen bij de Brabantse sociale dienst raakten mogelijk alle 2.542 cliënten, en bij het CJIB kwamen zesduizend vorderingen aan de verkeerde personen te hangen. Voor het onderwijs verscheen precies op tijd de vernieuwde IBP-zelfevaluatie van Kennisnet — eerdere verkenningen lieten zien dat scholen grotendeels op de laagste volwassenheidsniveaus zitten.
- Brabantse sociale dienst lekt gegevens van mogelijk alle cliënten Security.NL
- Omvang datalek CJIB: 6.000 vorderingen aan verkeerde personen gekoppeld Security.NL
- Kennisnet vernieuwt de IBP-zelfevaluatie voor scholen Kennisnet
- SURF ziet veertien hoge privacyrisico's bij enquêteplatform Qualtrics SURF
- Mijn Cyberweerbare Zaak gaat 7 september weer van start OfficeGrip
Handhaving raakt nu ook de papieren werkelijkheid: de Ierse toezichthouder beboette zorgdienst HSE met 645.000 euro voor dossiers die beschimmeld in badkamers lagen en veel te lang werden bewaard. In Nederland is de AP sinds 1 september wettelijk verplicht sancties openbaar te maken, en voor het wankelende datadoorgifteverdrag met de VS luidt het advies: bereid een plan B voor.
- Ierse zorg beboet voor verwaarloosde papieren patiëntendossiers Security.NL
- AP verplicht tot openbaarmaking van AVG-sancties Autoriteit Persoonsgegevens
- Het compliance-wiel: één raamwerk voor AVG, NIS2, AI Act en DORA ICTRecht
- Gegevensuitwisseling met de VS: bereid een plan B voor ICTRecht
- Advertenties in ChatGPT: wat betekent dat voor organisaties? ICTRecht
- IAPP: privacy en AI-governance schuiven naar de CISO IAPP
Zonder gedeelde begrippen geen werkende AI: twee derde van de organisaties kampt met miscommunicatie door ontbrekende taxonomieën, en Nederlandse juristen krijgen maar in een derde van de gevallen een bruikbaar eerste AI-antwoord. Intussen lekte C-Track, het zaakbeheerplatform van Thomson Reuters, rechtbankdossiers uit de VS en Canada — juist de partij die de gevoeligste dossiers van een samenleving beheert.
- Gebrek aan taxonomieën leidt bij twee op de drie organisaties tot miscommunicatie Dutch IT Channel
- Datalek bij Thomson Reuters legt Amerikaanse en Canadese rechtbankdossiers bloot Help Net Security
- Simon Willison ontleedt ChatGPT Work: waar de risico's zitten Simon Willison
- Onderzoek: eerste antwoord van juridische AI vaak nog niet bruikbaar Advocatie
- Adversa bundelt september-overzicht van agent-beveiliging Adversa AI
- Kabinet erkent kwetsbaarheid na abrupt uitschakelen van Amerikaanse AI-modellen Dutch IT Channel
- Nvidia rondt overname van Hugging Face af voor bijna 13 miljard dollar AG Connect
- Copilot in SharePoint: september-update Microsoft SharePoint Blog
Volgende week eist de aanvaller de aandacht vast weer op — deze week bewees dat de envelop en het archief hem niet nodig hebben.
Elke week een ander vraagstuk. Elke week een instrument.
Uit de Toolbox
Clean Desk Audit
Eén verkeerde envelop was genoeg voor een datalek dat alle cliënten raakt.
Bekijk dit instrument →Wat was er eerder actueel?
← Bekijk alle weekrapporten