Gegevensprivacy: belangrijkste trends voor 2025 – door ESET Research

De Week van de Gegevensbescherming (27-31 januari) en de Dag van de Gegevensbescherming (28 januari) zijn ideale momenten om de essentiële rol van gegevensbescherming voor het succes van organisaties nog even te benadrukken. Campagnes zoals deze zijn meer dan jaarlijkse evenementen: ze moeten gezien worden als een oproep om prioriteit te geven aan gegevensbeveiliging en privacy in een voortdurend veranderend digitaal landschap.
De jongste 12 maanden waren van historisch belang voor de wereldwijde privacy, met nieuwe wetten, belangrijke juridische uitspraken en de opkomst van nieuwe technologieën en dreigingstrends. We moeten ons voorbereiden op iets gelijkaardigs in 2025. Belangrijke uitspraken van het Hof van Justitie van de EU (HvJ-EU) zullen grote gevolgen hebben voor organisaties die in de Unie actief zijn.
Cybersecurity-wetten, zoals de NIS2, ontworpen om lidstaten te helpen grootschalige bedreigingen beter te detecteren, zich erop voor te bereiden en erop te reageren, zijn in 2024 aangenomen en verplichten meer organisaties strikte cybersecuritycontroles uit te voeren. Hierbij vinden we ook de Cyber Resilience Act (CRA), die een reeks beveiligingsvereisten oplegt aan hardware en software die in de regio verkocht wordt, en de Cyber Solidarity Act (CSA).
Wereldwijde inspanningen op gebied van AI-governance omvatten o.a. de Europese AI-wet, de toetreding van nieuwe ondertekenaars (waaronder het Verenigd Koninkrijk, de EU en de VS) tot het Kaderverdrag inzake AI van de Raad van Europa en het Chinese Kader voor AI-veiligheidsgovernance. De gevolgen zullen vanaf 2025 merkbaar zijn, daar nieuwe wetten en trends in lange termijn bedreigingen meer complexiteit en urgentie creëren voor beveiligings- en compliance-teams.
Andere wetten inzake gegevensbescherming zijn onder meer de Canadese C-27, de Britse wet inzake gegevensgebruik en -toegang en acht privacywetten op VS-staatsniveau (Delaware, Iowa, Nebraska, New Hampshire, New Jersey, Tennessee, Minnesota , Maryland). Hierdoor neemt de druk toe op compliance teams en bedrijfsleiders om gegevensbescherming te versterken.
De wetten die in 2024 werden aangenomen, zullen hun vruchten afwerpen en verschillende vereisten worden nu van kracht. De Europese AI-wet voorziet in een verbod op AI-systemen die onaanvaardbare risico’s tot gevolg hebben (sociale scoring en het niet-gericht verwijderen van gezichtsgegevens) vanaf 2 februari; vereisten voor algemene AI-modellen, vanaf 2 augustus. De wet omvat een mandaat voor ontwikkelaars van generatieve AI (GenAI) om systemische risico’s te beoordelen, te beperken en cyberbeveiligingsmaatregelen te documenteren.
Vorig jaar werden in de VS data-lekken geconstateerd, waardoor meer dan 353 miljoen eindgebruikers het slachtoffer werden van identiteitsfraude. Daar AI-hulpmiddelen, gestolen inloggegevens en service gebaseerde aanbiedingen zich blijven verspreiden, kunnen we ons aan een stortvloed aan geavanceerde aanvallen verwachten die onvoorbereide beveiligingsteams op het verkeerde spoor kunnen zetten. GenAI zal de kwaliteit van social engineering-campagnes en de herkenning van kwetsbare en blootgestelde activa blijven verbeteren.
Organisaties die hun beveiliging niet aan de best practices aanpassen, lopen het risico om door internationale privacy toezichthouders onder de loep te worden genomen.
Net als na de invoering van de AVG (GDPR) wetgeving, kunnen cybercriminelen bij afpersingsaanvallen gebruikmaken van de dreiging van regelgevende maatregelen om slachtoffers tot betaling te dwingen. Hoewel NIS2 bijdraagt tot het verbeteren van de veiligheid van gereguleerde organisaties, kunnen piraten hun aandacht verleggen naar organisaties die niet onder de richtlijn vallen, zoals kleine bedrijven.
AI-systemen moeten voorbereid zijn op het verwerken van enorme hoeveelheden data. Soms komen die van het web, soms van bestaande klanten-accounts. Dit kan mogelijke privacy problemen veroorzaken als er geen duidelijke toestemming is verkregen (zoals LinkedIn in het Verenigd Koninkrijk ontdekte). Ondoorzichtige AI-systemen kunnen het organisaties lastig maken om persoonlijke informatie te verwijderen of aan te passen als gebruikers erom vragen. Verschillende Amerikaanse staten, waaronder Colorado, overwegen al om AI-wetten aan te nemen.
Daarom kan 2025 een cruciaal jaar worden voor teams in beveiliging en compliance. Gegevensbescherming wordt vaak gezien als een last, maar moet in feite gezien worden als een kans. Aan een organisatie biedt het de mogelijkheid om de loyaliteit en het vertrouwen van klanten te versterken en het risico op inbreuken inzake financiële en reputatie-schade te beperken. Vanuit dit perspectief gezien, kunnen de komende 12 maanden de weg openen voor nieuwe zakelijke kansen.
Lees, op de website van ESET “Cybersecurity Compliance for Business” voor meer informatie over hoe een organisatie kan voldoen aan specifieke regelgeving.
Dit artikel is geschreven door een van onze partners en valt buiten de verantwoordelijkheid van de redactie.