
De Datalekkenrapportage 2025 (8 juli 2026 gepubliceerd) van de Autoriteit Persoonsgegevens (AP) laat zien dat organisaties steeds vaker worden geconfronteerd met cyberaanvallen, phishingmail en datalekken. Opvallend is dat de risico's zich niet beperken tot digitale systemen. Ook fysieke gegevensdragers, papieren archieven en afgeschreven apparatuur kunnen leiden tot ernstige datalekken wanneer zij niet op de juiste manier worden vernietigd.
Voor organisaties is dat een belangrijke boodschap. Informatiebeveiliging stopt niet bij een firewall of antivirusprogramma. Ook de manier waarop vertrouwelijke producten, documenten en gegevensdragers uit de organisatie verdwijnen, verdient aandacht.
AI vergroot de gevolgen van datalekken
De AP waarschuwt dat kunstmatige intelligentie (AI) cybercriminelen helpt om phishingaanvallen sneller, overtuigender en op grotere schaal uit te voeren. Gelekte persoonsgegevens worden gecombineerd met informatie uit andere bronnen, waardoor oplichtingsberichten steeds persoonlijker en moeilijker te herkennen zijn.
Volgens de AP moeten organisaties daarom niet alleen investeren in digitale beveiliging, maar ook de hoeveelheid opgeslagen gegevens beperken. In het voorwoord wordt expliciet gewezen op het belang van dataminimalisatie en het naleven van bewaartermijnen om de gevolgen van een datalek te beperken.
Juist daar ligt een directe relatie met CA+ gecertificeerde vernietiging. Gegevens die vernietigd zijn, kunnen immers ook niet meer worden gestolen.
Fysieke gegevensdragers blijven een zwakke schakel
Hoewel veel aandacht uitgaat naar hackers, laat het rapport zien dat ook de fysieke wereld een belangrijke bron van datalekken blijft.
In 2025 werden 419 datalekken gemeld doordat laptops, telefoons, USB-sticks of papieren documenten verloren raakten of werden gestolen. Vooral in de zorgsector kwamen dergelijke incidenten regelmatig voor.
De AP noemt als voorbeeld een zorginstelling die een onbeveiligde USB-stick verloor met persoonsgegevens van cliënten en medewerkers over een periode van 25 jaar. Op de gegevensdrager stonden onder meer adressen, BSN-nummers, salarisinformatie en medische gegevens. De AP stelt dat het grote gevolgen heeft wanneer dergelijke informatie in verkeerde handen terechtkomt.
De toezichthouder adviseert organisaties daarom om gegevensdragers goed te beveiligen of – wanneer deze niet meer nodig zijn – te zorgen voor veilige alternatieven. Een logische vervolgstap is het aantoonbaar en gecertificeerd vernietigen van afgeschreven gegevensdragers.
Minder bewaren betekent minder risico
Een opvallende aanbeveling uit het voorwoord van het rapport is dat organisaties kritisch moeten kijken naar de gegevens die zij bewaren. Door bewaartermijnen na te leven en overbodige informatie tijdig te verwijderen, wordt de impact van een cyberaanval aanzienlijk kleiner.
Dat principe geldt niet alleen voor digitale bestanden, maar ook voor:
Zolang deze gegevensdragers nog aanwezig zijn, vormen zij een potentieel risico.
Ook producten kunnen gevoelige informatie bevatten
Hoewel de Datalekkenrapportage zich richt op persoonsgegevens, is de onderliggende boodschap breder toepasbaar.
Afgekeurde producten, retourzendingen, prototypes, verpakkingen of etiketten bevatten vaak informatie die niet in omloop mag komen. Denk aan serienummers, productinformatie, klantgegevens of merkuitingen. Wanneer deze materialen niet zorgvuldig worden vernietigd, kunnen zij worden misbruikt waardoor reputatieschade ontstaat.
Juist daarom kiezen steeds meer organisaties voor een gecertificeerd vernietigingsproces waarbij aantoonbaar wordt vastgelegd dat producten en informatiedragers definitief uit de keten zijn verwijderd. Het risico op imagoschade blijft daardoor achterwege.
Certificering biedt zekerheid
De Datalekkenrapportage maakt duidelijk dat informatiebeveiliging verder gaat dan IT alleen. Ook het veilig afvoeren van vertrouwelijke producten, documenten en gegevensdragers hoort bij verantwoord risicomanagement.
Met een gecertificeerd vernietigingsproces weten organisaties zeker dat vertrouwelijke materialen daadwerkelijk uit de roulatie zijn gehaald en niet opnieuw kunnen worden gebruikt of misbruikt.
Van digitale beveiliging naar volledige ketenbeveiliging
Cybercriminaliteit ontwikkelt zich razendsnel. AI maakt aanvallen slimmer en overtuigender. Daarmee wordt het belangrijker dan ooit om niet alleen digitale systemen te beschermen, maar ook zorgvuldig om te gaan met alles wat een organisatie verlaat.
Veilige en gecertificeerde vernietiging van producten, documenten en gegevensdragers is daarmee geen sluitpost meer, maar een essentieel onderdeel van moderne informatiebeveiliging en imago- en risicobescherming.
Meer informatie over CA+ certificering check de website: https://www.ca-plus.nl/