• dubstepjoris
  • Registratie: September 2013
  • Laatst online: 12:18
Na het recente datalek bij Odido, waarbij in ieder geval dochteronderneming Ben ook getroffen is, rijst bij mij de vraag;

is het mogelijk om te controleren welke telecom- en/of internetprovider de beveiliging van jouw gegevens daadwerkelijk hoog in het vaandel heeft staan?

De respons van Odido (en daarbij Ben) "voelt" niet alsof ze echt iets geven om digitale veiligheid van hun klanten, maar dat is een aanname gebaseerd op het feit dat ze gegevens langer bewaarden dan beloofd en dat ze vrijwel direct hebben gemeld dat je geen compensatie hoeft te verwachten.

Ik weet van het bestaan van ISO-certificeringen en weet ook dat er bedrijven zijn die een security audit uit laten voeren. Dit geeft natuurlijk geen 100% garantie, maar geeft wel aan dat een bedrijf denkt aan de digitale veiligheid. Qua certificaten staan wel wat "zoekers" online, zoals bijvoorbeeld Kiwa (waar Odido wel certificaten lijkt te hebben?), maar ik heb er dan weer te weinig kaas van gegeten om te weten wat dat betekent.

De Digital Services Act heeft bijvoorbeeld extra regels voor Very Large Online Platforms. Odido heeft naar verluid 6,2 miljoen klanten, dat is toch een significant deel van de Nederlandse huishoudens, gelden er in zekere mate ook extra regels voor Nederlandse bedrijven met zo veel klanten? Of in het geval dat het mis gaat, kan je dan stellen dat bedrijven extra maatregelen hadden kunnen nemen?

Het gaat hierbij dus om bedrijven die internet of mobiele telefonie aanbieden. Uit dit topic kan natuurlijk blijken dat Odido hun zaken wel op orde had, en dat dit dus iets is wat zelfs de beste bedrijven kan overkomen. Dit topic is ook niet bedoelt om Odido te bashen, maar meer om te analyseren hoe het telecom landschap er uit ziet met betrekking tot gegevensbeveiliging (en in zeker mate privacy).

Ik heb geen soortgelijk topic kunnen vinden, mocht die er wel zijn dan hoor ik het wel :)

  • swhnld
  • Registratie: December 2005
  • Laatst online: 11:23
Een datalek kan overal plaats vinden helaas, bij een bedrijf of bij een toeleverancier van een bedrijf.
De kans dat een bedrijf de boel op orde heeft is groter bij een stabiele onderneming dan een met overnames. Na overname wordt vaak bezuinigd en de investering moet terugverdiend worden.
Odido was gekocht van T-Mobile en bij VodafoneZiggo wordt Vodafone uitgekocht en moet een beursgang volgen.
Dus van de 3 grote is KPN momenteel het meest stabiel.

Echter bij de virtuele aanbieders ontsnapte Simpel ook bij dit lek met hun eigen systemen, dus je hoeft niet per se bij een grote provider te zitten en de hoofdprijs te betalen.

  • sanzut
  • Registratie: December 2006
  • Laatst online: 11:35

sanzut

It's always christmas time

KPN heeft zijn security goed op orde. Ze hebben een uitgebreide policy, waar ook periodiek actief op wordt gecontroleerd en geauditeerd.
Openbare documentatie op https://github.com/KPN-CISO/kpn-security-policy

(Geen medewerker van KPN, wel als leverancier betrokken en via die route bekend met deze policys)

  • Bezulba
  • Registratie: November 2000
  • Laatst online: 12:50

Bezulba

Formerly known as Eendje

sanzut schreef op donderdag 19 februari 2026 @ 07:22:
KPN heeft zijn security goed op orde. Ze hebben een uitgebreide policy, waar ook periodiek actief op wordt gecontroleerd en geauditeerd.
Openbare documentatie op https://github.com/KPN-CISO/kpn-security-policy

(Geen medewerker van KPN, wel als leverancier betrokken en via die route bekend met deze policys)
Ik durf te beweren dat elke telecom boer wel een mooie policy heeft die alles dekt. En Odido zal die ook hebben gehad. Maar als je medewerkers gewoon vrolijk 2fa codes doorgeven wat heb je dan aan policies als ze zich daar niet aan houden?

blup


  • dubstepjoris
  • Registratie: September 2013
  • Laatst online: 12:18
swhnld schreef op donderdag 19 februari 2026 @ 07:03:
Een datalek kan overal plaats vinden helaas, bij een bedrijf of bij een toeleverancier van een bedrijf.
De kans dat een bedrijf de boel op orde heeft is groter bij een stabiele onderneming dan een met overnames. Na overname wordt vaak bezuinigd en de investering moet terugverdiend worden.
Odido was gekocht van T-Mobile en bij VodafoneZiggo wordt Vodafone uitgekocht en moet een beursgang volgen.
Dus van de 3 grote is KPN momenteel het meest stabiel.
Daar heb je een goed punt, dit had ik niet zo bedacht bij een beursgang of samenvoeging. Al is het natuurlijk een aanname om te denken dat bedrijven gaan besparen op bijvoorbeeld beveiliging op het moment dat ze naar de beurs gaan.
swhnld schreef op donderdag 19 februari 2026 @ 07:03:
Echter bij de virtuele aanbieders ontsnapte Simpel ook bij dit lek met hun eigen systemen, dus je hoeft niet per se bij een grote provider te zitten en de hoofdprijs te betalen.
Ja dat vind ik interessant, ik heb niet de privacy policy bij Ben en Simpel bekeken, maar ik denk niet dat je bij het aanmelden bij zo'n provider te zien krijgt "hey FYI wij delen je IBAN en ID nummer wel/niet met andere ondernemingen". Zou het toeval zijn dat dit bij Ben wel het geval is, en bij Simpel niet?

  • dubstepjoris
  • Registratie: September 2013
  • Laatst online: 12:18
Bezulba schreef op donderdag 19 februari 2026 @ 08:19:
[...]

Ik durf te beweren dat elke telecom boer wel een mooie policy heeft die alles dekt. En Odido zal die ook hebben gehad. Maar als je medewerkers gewoon vrolijk 2fa codes doorgeven wat heb je dan aan policies als ze zich daar niet aan houden?
Tja, dit is mede waarom ik dit topic ook ben gestart. Ik snap dat mensen emotioneel zijn omdat hun data op straat ligt. Maar ik denk dat er wel een verschil zit tussen mensen die denken dat Odido genoeg heeft gedaan om deze data te beschermen, of dat er qua beveiliging zwakke plekken zaten die je als bedrijf met zo'n omvang wel had moeten tackelen. Ik ben daar zelf nog niet over uit, misschien dat het ook nog te vroeg is voordat men daar echt een mening over kan vormen.

Stel, er komt een onafhankelijk onderzoek waaruit blijkt dat de beveiliging bij Odido echt steken heeft laten vallen. Dan heeft dat denk ik andere gevolgen op de lange termijn dan wanneer uit onderzoek blijkt dat Odido alles heeft gedaan om dit tegen te houden.

Social engineering / spearphishing zijn natuurlijk geniepig en ik denk dat het te makkelijk is om dan maar je personeel dood te gooien met "hoe herken je phishing" video's. Desalniettemin zit er natuurlijk veel om zo'n phishing poging heen waardoor je de schade kan beperken, en je kan je afvragen personeel echt al die klant data nodig heeft.
Pagina: 1