Rechter fluit Reisorganisatie Verweg terug over het bewaren van camerabeelden

Illustratie bij dit bericht.
De rechter heeft geoordeeld dat Reisorganisatie Verweg moet stoppen met het bewaren van camerabeelden. De maatregel is volgens de uitspraak niet proportioneel.
Volgens de rechter bestaan er minder ingrijpende alternatieven die hetzelfde doel bereiken.
Reactie
De uitspraak is ook relevant voor andere partijen die op vergelijkbare wijze werken.
Hoger beroep is nog mogelijk.
Proportionaliteit blijft het toverwoord, en terecht.
Mooi dat dit ook doorwerkt naar andere partijen.
Weer een update die je binnen 24 uur uitgerold moet hebben. Bij ons draait de patchcyclus op maandag, dus dat wordt handmatig ingrijpen.
Voor wie het zoekt: de release notes staan onder het versienummer van vorige week, niet onder de securitypagina. Slordig.
CVSS 9.8 en dan geen automatische update. Dat is in 2026 echt niet meer uit te leggen aan je klanten.
Ik zou toch echt eerst willen weten of er data is weggesluisd voordat ik zeg dat het meevalt.
Voor de thuisgebruiker: controleer even je router. Die dingen krijgen zelden vanzelf een update.
Goed punt, maar De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Kan iemand uitleggen waarom hier authenticatie ontbreekt? Dat is toch geen ontwerpfout van gisteren.
Ik ben benieuwd hoeveel systemen er over een half jaar nog ongepatcht zijn. Meestal is dat percentage schrikbarend hoog.
Eens, met een kanttekening: De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Nog steeds geen verplichte meldplicht met sancties voor dit soort trage patches. Zonder pijn verandert er niets.
Zolang leveranciers geen SBOM meeleveren blijft dit dweilen met de kraan open. Je weet gewoon niet wat er in dat ding zit.
Mooi dat er een patch is, maar wat doe je met apparatuur die end-of-life is? Die staat er over vijf jaar nog.
Bij twijfel: sleutels roteren. Ook als de leverancier zegt dat het niet nodig is.
Iemand een IoC-lijst gezien? De melding zelf bevat weinig concreets waar je in je SIEM iets mee kan.
Precies dit. De documentatie zegt iets anders, maar de praktijk geeft jou gelijk.
Precies dat. Alert fatigue is een onderschat beveiligingsrisico op zichzelf.
Precies dit. Formeel klopt het, praktisch schiet je er weinig mee op.
Dat is precies waar een brancheorganisatie iets zou moeten betekenen, maar in de praktijk hoor je ze niet.
Wat mij vooral opvalt: geen woord over hoe lang de aanvallers binnen zaten. Dat zegt meestal genoeg.
Dat valt in de praktijk tegen. Dat geldt voor de zakelijke variant, thuisgebruikers hebben die knop helemaal niet.
Grappig hoe zo'n woordvoerder altijd spreekt van 'een beperkt aantal klanten'. Dat blijkt achteraf structureel anders.
Vraag me af of de AVG hier ook een rol speelt. Er zijn duidelijk persoonsgegevens mee gemoeid.
Aanvullend: Zolang het budget bij een andere afdeling ligt, verandert er niets aan.
Enig idee of er ook een workaround is zonder te patchen? We zitten midden in een changefreeze.