Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Data security

Bijgewerkt op · Door Maarten van den Bos

Data security is het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies, gedurende hun hele levenscyclus. Het richt zich op de data zelf, waar die ook staat: op een server, in de cloud of op een laptop. Bekende maatregelen zijn versleuteling, toegangsbeheer, labeling van vertrouwelijke informatie en back-ups.

Wat is data security?

Data security, in het Nederlands databeveiliging of gegevensbeveiliging, gaat over de gegevens zelf. De kernvraag is of klantgegevens, personeelsdossiers, ontwerpen en financiële cijfers vertrouwelijk, juist en beschikbaar blijven. Die 3 doelen heten samen de CIA-triade.

Het verschil met verwante begrippen zit in de invalshoek. Informatiebeveiliging beschermt alle informatie, ook op papier of in gesprekken. Cybersecurity richt zich op het afweren van aanvallen op digitale systemen. IT-security gaat over de hele IT-omgeving. Network security beschermt de verbindingen waarover data reist. Data security is de smalste laag: het bestand, de database of de back-up zelf.

Die invalshoek is praktisch. Data verhuist voortdurend: van laptop naar cloud, van jouw organisatie naar een leverancier. Een goede firewall helpt niet meer als een bestand onversleuteld bij een externe partij staat. Data security volgt daarom de gegevens, niet het systeem.

Gaat het om persoonsgegevens, dan speelt ook de wet mee. De AVG verplicht organisaties om persoonsgegevens passend te beveiligen, en een datalek moet in veel gevallen worden gemeld bij de Autoriteit Persoonsgegevens. Meer daarover lees je bij AVG en informatiebeveiliging.

Hoe werkt data security?

Data security werkt in lagen: je weet welke gegevens je hebt, je beperkt wie erbij kan en je zorgt dat een kopie of lek geen ramp wordt. Een organisatie doorloopt daarbij deze stappen:

  1. Inventariseer welke gegevens er zijn, waar ze staan en wie de eigenaar is.
  2. Label vertrouwelijke documenten, zodat medewerkers zien hoe zorgvuldig ze ermee moeten omgaan. Het NCSC adviseert om medewerkers vertrouwelijke documenten “een herkenbaar label” te laten geven.
  3. Beperk de toegang tot wie de gegevens nodig heeft, met toegangsbeheer en multifactorauthenticatie. Zie ook IAM.
  4. Versleutel gegevens bij opslag en verzending met encryptie, zodat gestolen bestanden onleesbaar zijn.
  5. Maak back-ups volgens de 3-2-1-regel van het NCSC: minimaal 3 versies van je gegevens, op 2 verschillende soorten media, waarvan 1 op een andere locatie.
  6. Ontdek, beperk en meld een datalek zo snel mogelijk.

Versleuteling is nog lang niet overal gewoon. In 2024 maakte 33 procent van de microbedrijven (2 tot 10 werkzame personen) gebruik van encryptie van data, tegenover 90 procent van de grote bedrijven met 250 of meer werkzame personen (bron: CBS, Cybersecuritymonitor 2024).

Datalekken zijn vaak geen hack. In de eerste helft van 2024 kreeg de Autoriteit Persoonsgegevens ruim 9.800 datalekmeldingen binnen; 41 procent ging over post of pakketten met persoonsgegevens en 8 procent over hacking, malware of phishing (bron: CBS, 2024).

Voorbeeld uit de praktijk

Tussen 3 en 6 juli 2025 kregen hackers toegang tot een deel van de ICT-systemen van laboratorium Clinical Diagnostics NMDL. Dat laboratorium voerde onderzoeken uit voor het bevolkingsonderzoek baarmoederhalskanker. Op 11 augustus 2025 meldde Bevolkingsonderzoek Nederland dat gegevens van ruim 485.000 deelnemers waren buitgemaakt, waaronder naam, adres, geboortedatum, BSN en mogelijk testuitslagen (bron: Bevolkingsonderzoek Nederland, 2025).

Op 29 augustus 2025 bleek het lek groter: het ging om nog eens bijna 230.000 deelnemers. Het laboratorium kon niet bevestigen dat dit de volledige omvang was. Sinds 2017 had Bevolkingsonderzoek Nederland gegevens van ruim 941.000 deelnemers met het laboratorium gedeeld.

De zaak laat zien waarom data security de gegevens volgt. De data stond niet bij de opdrachtgever zelf, maar bij een leverancier. Afspraken over beveiliging, versleuteling en bewaartermijnen bij leveranciers horen daarom bij data security. Dat risico heet ook een supply-chain-aanval.

Data security in de praktijk van een security-professional

Data security raakt veel functies. Een privacy officer en een data protection officer (functionaris gegevensbescherming) bewaken of persoonsgegevens rechtmatig en veilig worden verwerkt. Een security officer zorgt dat beleid voor classificatie, toegang en back-ups wordt nageleefd. Een security architect ontwerpt systemen waarin versleuteling en toegangsbeheer standaard zijn ingebouwd.

In de dagelijkse praktijk gaat het om concrete vragen: wie heeft toegang tot welke map, staat de back-up echt los van het netwerk, en welke leverancier bewaart onze klantgegevens. Wie zich hierin wil verdiepen, vindt een overzicht van opleidingen informatiebeveiliging.

Veelgestelde vragen

Wat is databeveiliging?

Databeveiliging is het Nederlandse woord voor data security: het beschermen van digitale gegevens tegen ongeoorloofde toegang, wijziging, diefstal en verlies. Het richt zich op de gegevens zelf, met maatregelen als versleuteling, toegangsbeheer, labeling en back-ups. Databeveiliging is een onderdeel van informatiebeveiliging, dat ook informatie op papier omvat.

Hoe kan ik mijn persoonlijke gegevens beschermen?

Gebruik voor elk account een ander sterk wachtwoord en zet multifactorauthenticatie aan. Houd je apparaten up-to-date, maak back-ups en deel je BSN of een kopie van je paspoort alleen als dat echt nodig is. Wees terughoudend met gegevens op sociale media en klik niet op links in onverwachte berichten.

Wat zijn de 3 kernprincipes van informatiebeveiliging?

De 3 kernprincipes zijn vertrouwelijkheid, integriteit en beschikbaarheid, samen de CIA-triade. Vertrouwelijkheid betekent dat alleen bevoegden gegevens zien. Integriteit betekent dat gegevens juist en volledig zijn. Beschikbaarheid betekent dat gegevens bereikbaar zijn wanneer je ze nodig hebt. Data security past deze principes toe op de gegevens zelf.

Bronnen

  1. NCSC: Bedrijfsinformatie beveiligen
  2. NCSC: Maak in 3 stappen een goede back-up
  3. CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven (2025)
  4. CBS: Bijna 10 duizend meldingen van een datalek (2024)
  5. Bevolkingsonderzoek Nederland: Datalek met ruim 485.000 deelnemers na hack bij extern laboratorium (2025)
  6. Bevolkingsonderzoek Nederland: Datalek veel groter dan eerder vermeld (2025)

Gerelateerde begrippen

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • Encryptie

    Encryptie is het versleutelen van gegevens, zodat ze onleesbaar worden voor iedereen die de juiste sleutel niet heeft. Een algoritme zet leesbare tekst om in een reeks willekeurige tekens. Alleen met de sleutel kan de ontvanger de gegevens weer ontsleutelen. Encryptie beschermt berichten, bestanden, wachtwoorden en internetverbindingen.

  • CIA-triade

    De CIA-triade is het model met de 3 kernprincipes van informatiebeveiliging: confidentiality (vertrouwelijkheid), integrity (integriteit) en availability (beschikbaarheid). Informatie mag alleen zichtbaar zijn voor bevoegden, moet juist en volledig blijven en moet beschikbaar zijn wanneer je haar nodig hebt. In Nederland heet hetzelfde model vaak BIV: beschikbaarheid, integriteit en vertrouwelijkheid.

  • Network security

    Network security is het beschermen van een computernetwerk en het verkeer dat erover gaat tegen inbraak, misbruik en uitval. Het gaat om de verbindingen tussen systemen: wie mag het netwerk op, welk verkeer mag waarheen en hoe ontdek je een indringer. Bekende maatregelen zijn een firewall, netwerksegmentatie, VPN, versleutelde wifi en monitoring van netwerkverkeer.