Naar hoofdnavigatieNaar hoofdinhoud

De Cyberbeveiligingswet is in werking getreden op 15 augustus 2026

Registreer jouw organisatie nu op MijnNCSC met eHerkenning of SSOnRijk. Meer over registreren

Omgaan met insider threats

  • Artikel
  • Leestijd:
  • Identiteits-en-toegangsbeheer
  • Groeien

Insiders vormen een onderschat maar potentieel verwoestend risico voor jouw organisatie. Omdat zij al toegang hebben tot systemen en informatie, kunnen zij schade aanrichten die lastig te detecteren en te beheersen is. Op basis van inzichten uit ISAC’s en experts biedt dit artikel praktische handvatten om beter om te gaan met insider threats.

Doelgroep:
Dit artikel richt zich op grote organisaties die veel vertrouwelijke gegevens verwerken. In deze organisaties is de kans aanwezig dat kwaadaardige medewerkers gegevens uitlekken. Het artikel is relevant voor CISO’s die willen beginnen met het opzetten van een insiderrisicobeleid.

Definities insider threats

De definities zijn overgenomen van het NCSC-UK. Hierbij is een insider “elke persoon die geautoriseerde toegang heeft of eerder kennis heeft gehad van de middelen van de organisatie, inclusief mensen, processen, informatie, technologie en faciliteiten”. We behandelen daarmee insider threats vanuit een intentioneel perspectief. Dit betekent dat andere vormen van insider threats zoals de onbewuste insider ofwel medewerker die, door onoplettend handelen, zijn organisatie onbewust blootstelt aan een cyberdreiging. Een andere categorie van insiders zijn medewerkers die bewust regels negeren om bijvoorbeeld, efficiënter te werken. Ze handelen daardoor onzorgvuldig, maar hebben niet direct kwade intenties tegenover de organisatie waarvoor ze werken.

Deze twee andere vormen van insiders behandelen we niet expliciet in dit artikel, maar verdienen wel de aandacht bij een insiderrisicobeleid.

Het probleem van insider threats

Kwaadwillende insiders hebben grote gevolgen voor de digitale veiligheid van jouw organisatie. Uit onderzoek van SentinelOne(2026) blijkt dat incidenten met insiders geregeld voorkomen, het organisaties gemiddeld 67 dagen kost om een incident met een insider volledig onder controle te krijgen en de kosten daarbij aanzienlijk kunnen oplopen.

Er bestaat geen eenduidige of kant-en-klare oplossing voor het beheersen van insider threats. Wat effectief is, hangt sterk af van de context van de organisatie, zoals de aard van de processen, de sector en de mate van digitale volwassenheid. Uit praktijkervaringen en gesprekken met experts blijkt echter dat een aantal terugkerende principes organisaties helpt om beter grip te krijgen op insider risico’s, bijvoorbeeld door het combineren van technische maatregelen met organisatorische en gedragsgerichte interventies.

Dit artikel bundelt deze inzichten en vertaalt ze naar concrete handvatten. Daarmee ondersteunt het organisaties bij het ontwikkelen van een samenhangende en risicogedreven aanpak om insider threats te herkennen, te beheersen en hierop te reageren.

Good practices

Dit artikel is opgebouwd volgens het NIST-raamwerk. We behandelen Good Practices (GP) uit het raamwerk. 

Het omgaan met insider threats vereist en multidisciplinaire aanpak wegens de hoge mate van complexiteit. Dat geldt voor verschillende van de stappen die nu volgen en die het gehele gehele domein van het NIST-cybersecurityraamwerk omvatten. Voor een adequate aanpak is betrokkenheid en afstemming van diverse belanghebbenden nodig om gebalanceerd en effectief op te treden. Denk aan Human Resources, de juridische afdeling en de directie.

Identify

Identificeer kritieke processen

Om te bepalen waar insider threats jouw organisatie mogelijk het hardst treffen, moet je eerst zicht hebben op jouw kritieke processen. Dit zijn de processen die essentieel zijn voor het functioneren van jouw organisatie, ook wel te beschermen belangen (TBB’s) genoemd. Het in kaart brengen van kritieke processen doe je met het artikel Hoe breng ik mijn 'te beschermen belangen' in kaart? 

  • Maak bij het identificeren van kritieke processen gebruik van BIV-classificaties. Deze vertellen wat over een mogelijke impact op de beschikbaarheid, integriteit en/of vertrouwelijkheid van het proces en de gevolgen daarvan voor jouw organisatie en haar belanghebbenden. 

Incidenten met insiders kunnen plaatsvinden op alle organisatielagen 

Insider threats manifesteren zich op alle lagen van jouw organisatie. Breng in kaart welke besluitvormingsorganen jouw organisatie heeft, besturend tot uitvoerend, zodat je op alle niveaus inzichtelijk kan maken wie hierbij betrokken zijn.

Insider threats kunnen ook voortvloeien uit leveranciers of partnerorganisaties

Maak inzichtelijk met welke organisaties je zaken doet en welke insider risico’s daaraan verbonden zijn. Werknemers van leveranciers of partnerorganisaties kunnen bijvoorbeeld toegang hebben tot systemen of data van jouw organisatie doordat ze tijdelijk bij jou werkzaam zijn. 

  • Bepaal welke organisaties toegang of invloed hebben op de kritieke processen. De mate van toegang of invloed op jouw kritieke processen is een belangrijk uitgangspunt in het prioriteren welke organisaties, zoals leveranciers, het meeste aandacht behoeven. Maak zorgen bespreekbaar. Leveranciers en partnerorganisaties hebben hun eigen organisatiecultuur die van invloed is. 
  • Zorg ervoor dat je, als je zaken doet met een buitenlandse organisatie zoals een leverancier, goed op de hoogte bent van eventuele insider risico’s die daaruit voorvloeien. Het Dreigingsbeeld Statelijke Actoren van de AIVD, MIVD en NCTV vormt daarvoor een goed startpunt. Leveranciers of partnerorganisaties kunnen daarnaast beïnvloed of verplicht worden door buitenlandse autoriteiten om mee te werken met een inlichtingenoperatie. 

Protect

Stel vooraf criteria op voor het beoordelen van signalen

Voorkom vooroordelen en cognitieve bias in het aanpakken van insider threats. Door een duidelijk proces te hanteren, waarin aandacht is voor het reduceren van vooroordelen en bias, beperk je subjectiviteit in de beoordeling van signalen. 

  • Doe dit door vooraf een transparant en breed gedragen insiderrisicobeleid op te zetten in jouw organisatie. 
  • Creëer bewustwording bij jouw werknemers en organisatie worden blinde vlekken of mogelijke risico’s in een vroeg stadium geïdentificeerd. Het helpt om bewust om te gaan met vooroordelen en cognitieve bias.
  • Zorg ervoor dat de procedure duidelijk is hoe afwijkend en verdacht gedrag kan worden gemeld. Alleen zo komen signalen van afwijkend gedrag op de juiste plaats in jouw organisatie terecht. 

Neem soft controls mee in je insiderrisicobeleid

Soft controls zijn niet-tastbare maar wel gedrag beïnvloedende factoren die invloed hebben op de cultuur en werkomstandigheden in een organisatie. Soft controls kun je ook inzetten voor insiderrisicobeleid.

  • Een belangrijke factor die de kans op insider threats verkleint, is een open bedrijfscultuur waarin problemen herkend en besproken worden. In een veilige werksfeer waar mensen elkaar kennen en met elkaar in contact staan zullen insiders zich minder snel laten verleiden om afwijkende of verkeerde handelingen uit te voeren.
  • Leidinggevenden hebben hierin een belangrijke rol. Ze kunnen insider threat-problematiek bespreekbaar maken en tijdig aandacht geven aan afwijkend gedrag. Door dit professioneel te doen, en volgens objectieve en transparante richtlijnen, dragen ze bij aan een veilige werksfeer en gezonde bedrijfscultuur.
  • Stel daarnaast een gedragscode op: wat verwacht je van jouw werknemers? Hoe gaat iedereen met elkaar om? Bij wie klop je aan als je afwijkend gedrag ziet of als je je zorgen maakt over een collega? Dit zijn voorbeelden van vragen die je opneemt in een gedragscode.

Bedenk hierbij ook wat je van werknemers verwacht wanneer ze de organisatie verlaten. Hoe verwacht je dat ze omgaan met de vertrouwelijke kennis en informatie waar ze toegang tot hebben gehad?

Werk aan een goede netwerkarchitectuur

Een goede netwerkarchitectuur is belangrijk in de bescherming tegen meerdere dreigingen, waaronder ook insider threats. Alhoewel een insider al toegang heeft tot het netwerk kan een goede netwerkarchitectuur nog steeds de impact van een insider threat beperken. Dit doe je door:

De implementatie van “Ethical Walls”. Dit zijn maatregelen die ervoor zorgen dat gebruikers geen toegang tot data krijgen wanneer dit zou leiden tot een conflict of interest. Daarnaast zorg je natuurlijk voor datalekpreventiesystemen, het toepassen van zero trust-principes en het toepassen van fysieke segmentatie.

Wil je weten hoe dan verwijzen we je graag naar ons artikel over datalekpreventie en zero trust.

Niet iedereen heeft toegang nodig tot alle informatie

Medewerkers hebben vaak geen toegang nodig tot alle beschikbare informatie in een organisatie. Leg vast welke medewerkers tot welke informatie toegang nodig hebben. 

Ontwikkel een screeningsbeleid en wees daar transparant over

Door het screenen van medewerkers maak je eventuele insider risico’s inzichtelijk. Een screening van (nieuwe) werknemers is echter een zwaar middel om in te zetten. Maak een afweging of het een proportioneel middel is in het omgaan met insider threats en of een screening voor alle of specifieke functies nodig is. 

  • Bepaalde eigenschappen van een werknemer dragen bij aan een verhoogd insider risico. Als een werknemer schulden heeft, of zeer negatief spreekt over de organisatie, zijn dat risicofactoren 
  • Zorg voor een goede juridische grondslag van het screeningsbeleid, zeker wanneer je een externe organisatie de opdracht geeft een screening uit te voeren 
  • Wees transparant over het screeningsbeleid voor specifieke functies. Wees je ervan bewust dat een screening ongewenst een drempel kan opwerpen om te solliciteren op deze functie
  • Bepaal vooraf een expectation of privacy en bespreek dit met medewerkers. Hierin staat bijvoorbeeld welke informatie een werkgever kan inzien en wat je van werknemers verwacht. Het screeningsbeleid voor specifieke functies neem je ook hierin op.
  • Alleen vooraf een screening uitvoeren is soms niet voldoende. Door een screening periodiek uit te voeren blijf je zicht houden op medewerkers met vertrouwelijke functies 
  • Je hoeft een screening niet zelf uit te voeren. Er zijn organisaties gespecialiseerd in het ontwerpen en uitvoeren van een screeningsbeleid voor vertrouwelijke functies.

Detect

Het herkennen van insider threats is uitdagend. Een insider threat heeft raakvlakken met cyber- en ICT-gerelateerde incidenten en fraude-incidenten. Ook kunnen deze dreigingen overal in de organisatie voorkomen en kunnen, zeker als je ze niet goed aanpakt, zorgen voor een organisatiebrede crisissituatie. 

Uit de gesprekken met experts blijkt dat in veel gevallen wisselende afdelingen verantwoordelijk zijn voor het afhandelen van dit soort incidenten. 

  • In sommige gevallen draagt een afdeling risk en/of compliance de verantwoordelijkheid, waar in andere gevallen deze verantwoordelijkheid ligt bij een integriteits- of fraudecoördinator. 
  • Daarnaast komen meldingen, signalen en incidenten vaak niet bij elkaar terecht bij een centraal punt. Hierdoor ontbreekt organisatiebreed overzicht en kunnen verbanden moeilijk worden gelegd. 
  • Dit benadrukt de noodzaak van een multidisciplinaire aanpak in jouw insiderrisicobeleid, ook bij het detecteren van malafide insiders. 

Zorg voor een gedeelde norm

Om te bepalen welk gedrag afwijkend is, moet je een begrip van normaal gedrag hebben. Deze norm gebruik je vervolgens bij het toetsen op afwijkend gedrag. 

  • Wat voor jouw organisatie normaal gedrag is, is afhankelijk van de organisatiecultuur, de kernwaarden, de volwassenheid van jouw organisatie en in welke mate de organisatie al gedwongen wordt om aan bepaalde regels, wetten en (normen)kaders te voldoen
  • Bepaal op welke aspecten van gedrag je een norm wilt bepalen. Voorkom dat je door de normeringen ongewenst individuele vrijheden van jouw medewerkers beperkt. 

Voorbeeld: Als een medewerker ’s nachts plotseling grote hoeveelheden data op een USB-stick zet, is dat een indicatie van afwijkend gedrag dat een relatie kan hebben met een insider threat.

Verlaag de drempel om melding te maken van een verdachte situatie

Zorg ervoor dat medewerkers eenvoudig een melding kunnen doen van een verdachte situatie. De drempel om een melding te doen en dit bespreekbaar te maken kan hoog zijn. Lees hier het artikel over het bevorderen van meldgedrag.

Train je medewerkers

Het is belangrijk dat de medewerkers op de hoogte zijn van het integriteitsbeleid, de daarbij horende gedragsregels, de vertrouwenspersonen en klokkenluidersregeling. Dit kan onderdeel uitmaken van een onboardingprogramma voor nieuwe medewerkers. 

  • Specifieke training voor medewerkers: Neem in het onboardingprogramma alle onderdelen op die hiervoor zijn besproken. Zorg voor regelmatige herhaling van deze training, bijvoorbeeld in een jaarlijkse, verplichte e-learning. Zorg ook voor een terugkerend item in ieder teamoverleg. 
  • Specifieke training voor leidinggevenden: Geef leidinggevenden de mogelijkheid om een training te volgen om mensen op de werkvloer aan te spreken op afwijkend gedrag. 

Door een goede band met hun team hebben leidinggevenden een belangrijke rol in het voorkomen en tijdig herkennen van insider threats. Maak ook duidelijk wat hierin van leidinggevenden wordt verwacht. 

Breng gevoelige momenten in kaart

Bepaalde gebeurtenissen hebben invloed op de manifestatie van een insider threat. 

  • Onrustige periodes: het kan voorkomen dat een malafide insider ervoor kiest misbruik te maken van een onrustige periode in een organisatie in de veronderstelling dat er dan verminderd toezicht is. Denk aan vakanties, feestdagen of transitieperiodes en personeelswisselingen. 
  • Triggering events: gebeurtenissen kunnen aanleiding vormen voor een insider om over te gaan op malafide acties. Denk aan een aangekondigde reorganisatie, een naderend einde van een (arbeids)contract of een lopende ontslagprocedure. 

Maak detectie mogelijk

Afwijkend gedrag kan door technische maatregelen gedetecteerd worden. Denk aan het herkennen van afwijkend gedrag op systemen, onverklaarbare datastromen of eigenaardige autorisaties voor medewerkers. Lees het artikel over detectie voor handvatten waarmee insider threats gedetecteerd kunnen worden binnen jouw organisatie.

Deel je ervaringen en inzichten met partnerorganisaties en maak gebruik van de kennis van anderen

Het is waardevol van andere organisaties te leren over insider threats en hoe daarmee om te gaan. Vanwege de gevoeligheid van het thema blijft veel informatie binnenskamers, ook vanwege angst voor reputatieschade en gezichtsverlies. Het delen van ervaringen helpt echter om effectiever om te gaan met insider threats. 

  • De belangrijkste vereiste om kennis onderling te delen is vertrouwen. Zorg dat mensen elkaar kennen en weten te vinden. Een ISAC is een voorbeeld van een gremium waar mensen elkaar treffen en een vertrouwensband kan ontstaan, waardoor vervolgens kennis en ervaringen vertrouwelijk worden gedeeld.
  • Volg bij het uitwisselen van ervaringen een vaste structuur. Bespreek bijvoorbeeld de modus operandi: hoe is de insider te werk gegaan? Hoe is het incident aan het licht gekomen? En hoe is er gereageerd op het incident? Met deze informatie help je elkaar in het omgaan met deze incidenten.  
  • Ook kan een onderzoek van een accountant of een IT-auditor leiden tot het herkennen van afwijkend gedrag van een medewerker. Toezichthouders, kennisautoriteiten en opsporingsinstanties delen hun kennis en expertise over insider threats.

Respond

Omgaan met insider threats is mensenwerk

Een incident met een insider threat heeft impact op de werkvloer. Naast overeenkomsten met algemene aspecten van cybersecurity-incidenten, spelen sociale elementen hierin een belangrijke rol. Immers, jij of jouw collega’s hebben te maken gehad met een vertrouwensbreuk: een collega of bekende blijkt mogelijk een malafide insider zijn. Dat heeft invloed op het onderlinge vertrouwen en werkplezier op de werkvloer. 

  • Wees je ervan bewust dat deze sociale aspecten van belang zijn in jouw reactie op het incident. Emoties als verdriet, boosheid of medelijden – afhankelijk van de motivatie en het type incident – kunnen al gauw de boventoon voeren. Ga daar gepast mee om 
  • Tegelijkertijd is snelheid geboden in je reactie op een malafide insider, hoe langer het duurt om te reageren des te groter de schade
  • Realiseer dat beide aspecten jouw besluitvorming kunnen beïnvloeden. Geef daarom ruimte aan die emotie en houd er rekening mee dat de ervaren urgentie en tijdsdruk jouw besluitvorming kunnen beïnvloeden. Dit doe je door vooraf ontwikkelde plannen en protocollen in te zetten voor jouw reactie. 

Laat je in je reactie bijstaan door een externe partner

Er bestaan organisaties die zich specialiseren in insider threat-incidenten en forensisch onderzoek naar een mogelijk misdrijf. Deze organisaties adviseren en ondersteunen je.  Zeker als jouw organisatie niet beschikt over de expertise om goed te reageren, kan het inzetten van een externe partner wenselijk zijn. Deze externe partner heeft doorgaans toegang tot vertrouwelijke informatie. Zorg er daarom voor dat je een goede juridische grondslag hebt voordat je een externe partner betrekt bij een incident. 

Handel voortvarend en in afstemming met belanghebben

Bereid vooraf een incidentresponsprocedure voor waarop je kunt terugvallen bij een incident. Neem hier ook escalatiemogelijkheden in mee. Bespreek ook de mogelijkheid tot het formeren van een incidentteam. Lees voor meer informatie over het afhandelen van incidenten het artikel over incident respons.

Reageer gepast op een insider threat

Overweeg in de reactie op een insider de volgende maatregelen:

  • Isoleer de insider. Isoleren door bijvoorbeeld de gebruikersaccounts van de insider te bevriezen dan wel te blokkeren, zodat de insider geen toegang meer heeft tot je systemen en data. 
  • Onderzoek de insider. Soms is het nodig om meer informatie te verzamelen over de toedracht, motivatie en de reikwijdte. Denk aan het verzamelen van bewijsmateriaal met behulp van monitoring en logging. 
  • Confronteer de insider. Dit vraagt om ervaren en getrainde medewerkers die deze confrontatie in goede banen kunnen leiden. Zorg altijd voor hoor en wederhoor. En houdt gedurende het gehele proces subsidiariteit en proportionaliteit in het oog.
  • Communiceer richting je organisatie over het incident. Tegen de tijd dat reactie op de insider threat vereist is, ligt het voor de hand dat er al verhalende ronde doen. Met oog voor de omstandigheden en de beschikbare informatie kan het communiceren richting de eigen medewerkers nodig zijn. Let er hierbij wel op dat louter intern communiceren niet bestaat. Interne is doorgaans ook externe communicatie. Denk daarom ook in deze fase al na of er richting klanten, (toe)leveranciers en andere belanghebbenden moet worden gecommuniceerd. 

Recover

Herstel van de kwetsbaarheid

Herstel van de gecompromitteerde systemen en data is de eerste prioriteit nadat de insider threat is ontdekt. Daarnaast moet duidelijk worden welke oorzaken er waren. Lees voor meer informatie over herstellen het artikel hoe herstel ik van een cyberincident.

Heb oog voor het rouwproces

Cyberincidenten hebben naast technische en financiële schade ook een grote impact op medewerkers. Incidenten met insiders voegen daar nog een extra dimensie aan toe: de dader is immers voor sommigen een bekende. Iemand met wie is samengewerkt, waar vertrouwen in is gesteld en waar misschien wel lief en leed mee is gedeeld. Er moet om die reden ruimte zijn voor een rouwproces. Het is goed je dit te realiseren, temeer omdat dat de betrokkenen in het crisis- of responsteam wellicht al in een andere fase van rouwen zijn beland dan de medewerkers daarbuiten. 

Evalueer en leer

Een belangrijke component van herstellen van incidenten met insiders is het vergroten van de weerbaarheid. Incidenten zijn immers het moment waarop in de praktijk getoetst wordt hoe goed de voorbereidingen zijn geweest. Welke procedures hebben gewerkt en waar bestaat nog ruimte voor verbetering? Lees voor de evaluatie van een cyberincident het laatste hoofdstuk van het artikel over incidentrespons.

Maak gebruik van crisisoefeningen en simulaties

Evalueren en leren kan ook na het doorlopen van een tabletop-oefening. Door een scenario met een incident door een kwaadwillende insider te doorlopen krijg je inzichtelijk of je organisatie met dit type incident om kan gaan. Lees voor meer informatie over het oefenen en simuleren in dit artikel.

Govern

Laat je juridisch adviseren en leg dit vast in beleid

Zorg ervoor dat maatregelen in overeenstemming zijn met geldende wet- en regelgeving. Een aanpak ten aanzien van insider threats kan juridische implicaties hebben. 

Zorg voor toezicht op je insiderrisicobeleid

Het is belangrijk dat er onafhankelijk toezicht wordt gehouden op dit beleid. Een insiderrisicobeleid kan gevolgen hebben voor de privacy van jouw medewerkers.

Afsluiting

Het omgaan met insider threats vraagt om een samenhangende en continue aanpak waarin techniek, processen en gedrag samenkomen. Er is geen eindstatus; organisaties moeten blijven leren, evalueren en bijsturen op basis van nieuwe inzichten en ervaringen.

Wil je je verder verdiepen in dit onderwerp? Maak dan gebruik van bestaande modellen en publicaties, zoals de fraudedriehoek, het MICE-model en internationale richtlijnen van onder andere NCSC-UK, CISA en de NPSA. Deze bieden aanvullende handvatten voor het herkennen, voorkomen en beheersen van insider risico’s.

Door deze inzichten te combineren met een risicogedreven aanpak vergroot je de weerbaarheid van jouw organisatie tegen dreigingen van binnenuit.

 

In samenwerking met:

Dit artikel is tot stand gekomen op basis van inzichten opgedaan in gesprekken met voorzitters en vicevoorzitters van verschillende ISAC’s en de AIVD.

Formulier
Heeft deze pagina je geholpen?