#38 - Dat gewaagde, mooie snijvlak van privacy en security (met Frank Koppejan)

Renco:

Welkom bij een nieuwe aflevering van qeep talking. Een podcast waarin ik, Renco Schoemaker, in gesprek ga met uiteenlopende gasten over informatiebeveiliging en privacy bij de overheid. Het gaat mij tijdens die gesprekken vooral om de hoe vraag. Die blijkt namelijk veel lastiger te beantwoorden dan de wat vraag. Met deze praktische insteek hoop ik dat jij als luisteraar ideeën opdoet om succesvoller te zijn in je werk.

Renco:

Zowel op het gebied van maatregelen als het managementsysteem waarbinnen die maatregelen worden genomen. En daar valt veel over te bespreken. Dus veel plezier en qeep talking. Wat belooft een hele zweterige warme klamme dag te worden zit ik hier in Den Haag op 14 of 13 hoog. Mijn gast knikt, het is 14.

Renco:

Weer te podcaster. Ik kijk uit op de prachtige skyline van de gemeente Den Haag, mij niet heel onbekend. En ja, tegenover mij zit een heel verrassende gast denk ik, want het is een keer niet primair security. Frank Koppejan, welkom.

Frank:

Dankjewel, leuk om er te zijn en ik kijk uit naar een mooi gesprek op deze klamme dag En ik denk dat we een paar interessante dingen kunnen bespreken over de verhouding tussen privacy en security.

Renco:

Ja, nou leuk dat jij in de podcast wilde komen. We zitten bij jou op kantoor voor de duidelijkheid, want ik zit in Zwolle en ook iets lager bij de grond. Je zit volgens mij zit je hier al een heel aantal jaren, want ik ben hier vaker geweest. Ja. Maar toen ik op in de lift op het knopje moest drukken, toen zag ik daar niet alleen staan Privacy Company, maar ook PuraSec .

Renco:

Ja. Nou hoe zit dat allemaal Frank?

Frank:

Goed dat je het zegt. Misschien voor de luisteraars zal ik heel even kort wat over mezelf zeggen. Ik ben Frank en ik heb 11 en een half jaar geleden Privacy Company opgericht. Ik heb zelf ook meer een juridische achtergrond. Maar al ja een tijd geleden zagen we al dat privacy en security elkaar behoorlijk raken.

Frank:

En ik verwacht zelf dat dat alleen maar meer en meer wordt. Oké. Dus wij zagen de kans om de 2 vakgebieden echt aan elkaar te verbinden. Dus niet zozeer 2 losse bedrijven die een gedundelde dienst kunnen bieden, maar echt zoeken naar integratie, naar de overeenkomsten en ook naar de verschillen. Want beetje de spoiler alert, maar er zijn ook verschillen tussen de Ja,

Renco:

daar gaan we het vast nog over hebben.

Frank:

En ik denk dat de hele sterke combinatie is wie ons niet kent. Ik denk onderscheidend vermogen zit erin dat wij ook de

Renco:

En ons is dan privacy company. Ja en

Frank:

En PuraSec. Dus beide merken hebben de kracht dat ze technische, organisatorische en juridische zaken aan elkaar kunnen knopen. Dat klinkt heel logisch, maar om echt in 1 bedrijf samen te werken met zowel technische als juridische als organisatie. Dat is natuurlijk

Renco:

Dat zijn wel verschillende bloedgroepen.

Frank:

Er zijn meerdere bloedgroepen en klinkt altijd makkelijk lekker mengen die bloedgroepen en dat komt wel goed. Het komt

Renco:

er vanzelf een leuke kleur uit.

Frank:

Ja, ik weet niet welke bloedtype dat wordt, maar aan de ene kant zijn er die verschillen tussen die bloedgroepen dan. Aan de andere kant is het leuke juist dat je zoveel kunt leren van die andere bloedgroepen, omdat de manier van denken soms en van doen anders is. Dus ik pak even, we hebben ook een softwareproduct Privacy Nexus wat we hebben ontwikkeld voor privacy management.

Renco:

Dat bestaat al best wel wat jaren toch?

Frank:

Dat bestaat al een aantal jaren, maar daar hebben wij developers in dienst. Die hebben mij bijvoorbeeld weer heel veel geleerd over hoe werkt het om development te doen. Welke structuren kies je daar wel voor? Hoe zorg je dat je niet afhankelijk bent van locaties, andere manieren van brainstormen? Nou, daar zit heel veel achter.

Frank:

Zo leer ik zelf ook weer van de verschillende achtergronden en vind ik het gewoon heel erg leuk dat we verschillende mensen hebben. Dat is ook altijd de bedoeling geweest. Ja. Ik heb er nooit in geloofd, ook voor het privacy vakgebied, dat dat een vakgebied was wat alleen maar door juristen gerund zou moeten worden. Ik heb lang lang geleden waren we met een club met bijna alleen juristen.

Frank:

En heb ik nog een keer op het bord geschreven. Wij zijn geen juridisch adviesbureau, maar geven wel juridisch advies. Om ook duidelijk te maken dat we breder moesten kijken dan alleen de juridische kant. Ja, privacy is ook kleine lettertjes, maar gaat ook over de bescherming van kinderen, gaat ook over internationale handel, gaat ook over grondrechten, gaat ook over nou, over nog heel veel andere dingen.

Renco:

Je hoort het, ik hoor in het werkveld wel eens over privacy officers en privacy officers. Ja. Je hebt die meer vanuit zeg maar vanuit de bedrijfsvoering vanuit de primaire processen proberen nou ja, dat een beetje bij te sturen waar nodig. En dan heb je er over het algemeen wat minder waar wat minder positief naar gekeken wordt. Dat zijn de privacy offices die puur juridisch de functie van privacy officer uitoefenen.

Renco:

Ja. Dus vooral bezig zijn met ja, het wettelijk kader. Wat mag er wel en wat mag er niet. Ja. De uitwisseling en nou ja, alles wat daarbij komt kijken.

Renco:

Maar voor we de inhoud ingaan Frank. Jij bent dus een van de oprichters of de oprichter van Privacy Company. Ja, of een van de oprichters. Ja. Ja.

Renco:

En hoe lang bestaat Privacy Company?

Frank:

11 en een half jaar.

Renco:

11 een jaar, dat zei je eigenlijk net al

Frank:

hè.

Renco:

Ja. En PuraSec is een bedrijf wat ik hè zit ook in Zwolle. Dus is echt een superbedrijf. Kan niet anders hè.

Frank:

Ja, dat zijn de beste.

Renco:

Dus alle wijsheid besloten daar een vestiging ook te De

Frank:

wijze uit het Oosten toch?

Renco:

Ja, zoiets. Ja en nu zitten jullie dus ook fysiek hier in dit kantoor althans in Den Haag. Zitten jullie ook fysiek bij elkaar op 1 verdiepingen hè. Dus jullie zijn echt samengegaan.

Frank:

Ja, dat is ook de bedoeling hè. We hadden het over dat echt echt tot meer komen dan zonder delen. Ja. En dat ja, ik geloof niet dat je dat gaat bereiken door satellietkantoren en elkaar niet treffen. De grootste ideeën kunnen ook bij de koffieautomaat komen of.

Frank:

Ja,

Renco:

juist dat fysiek samenkomen, dat is echt de sleutel zeg maar.

Frank:

Is voor mij een van de sleuteldingen.

Renco:

Jullie hebben dat onlangs ook nog gevierd. Ja. Jullie zijn een jaar, ruim een jaar geleden zijn jullie op die manier samengegaan. En jullie gaven een, hoe noemde je het, een event?

Frank:

Ja, privacy en security event. Ja. Voor ons de 1e keer samen en inderdaad het vieren van het samenzijn, maar ook mooie kans om de onderwerpen te combineren, want stiekem zijn er toch best wel weer overlappende onderwerpen of dat nou in AI zit of datalekken of andere dingen. Dus we denken maar een heel mooi programma. Nou het is niet zo belangrijk wat wij ervan vonden, maar er worden vooral hele positieve signalen van de bezoekers en.

Renco:

Ja, ik was er ook. Ik vond het ook. Het is een leuk programma. Ja. Niet, niet te lang.

Renco:

Dat klinkt misschien een beetje flauw, maar je hoeft er niet de hele dag uit te roosteren zeg maar. Ja. En de setting was leuk hè? Het gaf een beetje festival vibes. Ja.

Renco:

Nou, niet geheel toevallig, want volgens mij was dat ook wel de intentie echt.

Frank:

Zeker. Ja, ik denk dat past ook bij ons als bedrijven. We hebben aan de ene kant de professionaliteit en onafhankelijkheid die hoort en bij het vakgebied, maar ook bij ons als organisatie. Maar we hebben ook de vrolijke en een beetje speelse kant van dingen. En ik denk de vibe past daar heel goed bij.

Frank:

Ja. En we hadden nog de metafoor, het was in de buurt van een bunker in Den Haag. Ja, een bunker is ook denk ik een mooie metafoor voor veiligheid en vrijheid. Dus dat raken al meteen grote thema's, maar

Renco:

die

Frank:

liggen wel onder denk ik veel van beide vakgebieden hè? Waar doen we het uiteindelijk voor? Ja, om

Renco:

de

Frank:

wereld vrijer en vrij te houden en veilig te houden. Dus als, nou ja, volgens mij is dat eigenlijk.

Renco:

Ja, ja, het mag zo groot en meeslepend worden als je maar wil hoor. Ja. Ja, ja. Uiteindelijk zit toch daar op zucht te leiden. Ja.

Renco:

Er zit erin drijfveer achter waarom je in dit vak zit en mensen vragen mij wel eens ja, gister nog letterlijk van wat is nou het verschil tussen security en privacy? En dan ga ik, dan geef ik altijd hetzelfde antwoord. Ik ben benieuwd wat jij van mijn antwoord Ik zeg dan nou privacy gaat meer over de vraag dat wat je wil of dat ook mag hè. Of je daar of die gegevens die je daarvoor moet verwerken of je daar of dat juridisch mag of je daar een grondslag voor hebt. Nou dan moet je het woord grondslag dat probeer dan nog te vermijden hè om het niet al te moeilijk te maken.

Renco:

Maar daar gaat meer over de vraag mag het? En als het antwoord op die vraag ja is, dan komen komt eigenlijk security pas. Want die denkt dan na over de vraag hoe kan het zo veilig mogelijk? En dan ik het natuurlijk alleen over persoonsgegevens. Nou die nuances laat ik even weg.

Renco:

Ja. Dit is mijn antwoord op die vraag. Wat vind je ervan?

Frank:

Ja, ik denk dat je wel een deel van de kern raakt, dus.

Renco:

Een deel van de kern,

Frank:

Nou ja, privacy gaat ook over rechtmatigheid en heeft een aantal andere concepten om gegevens te beschermen. Want het kan ook zijn dat je ze niet te lang bewaard, dat soort dingen. Ja. Dus er zit een wat iets bredere visie soms op. Ook iets meer gericht vanuit het directe belang van de nou ja, de betrokkene in de regel, maar de burger, de patiënt, de huurder, over wie we gaan.

Renco:

Maar op een verjaardag als ik deze vraag incidenteel krijg, moet ik natuurlijk een gecomprimeerd antwoord geven. Ja. Dus ja, wat zou jouw antwoord zijn dan?

Frank:

Mijn antwoord zou zijn inderdaad de veiligheid tegenover de rechtmatigheid. Dat past hem wel. Dus dat sluit aan bij jouw ding, maar hij is in de kern zitten er een nog bredere aspect omheen hè. Dus je hebt de pure privacyvraag is hè, mag het? Dus de rechtmatigheid.

Frank:

Maar je kunt natuurlijk ook vragen het mag maar wil je het ook hè? Dus dan raak je die ethische kant. Zit er misschien net buiten het vakgebied. Ja. Maar blijft wel interessant.

Frank:

Ik vind dat altijd de mooiste slogan heb ik niet zelf verzonnen. Dus mag wel maar het is vreselijk.

Renco:

Dus Ze zitten meer op de ethiek.

Frank:

Ze zitten op de ethiek en je ziet die gebieden beginnen elkaar ook wel een beetje te raken. Dus het privacy. Nou, de nog 1 disclaimertje privacy is ook weer een breder begrip hè? Privacy gaat ook mag de politie fouilleren op straat. Dus voor de puristen onder

Renco:

de Onder de

Frank:

hè? Ja, voor de puristen onder de luisteraars dan had ik het beter over gegevensbescherming kunnen hebben, maar dan krijgen we hele ingewikkelde dingen. Waar zit die afbakening met security? Maar je hebt nu bijvoorbeeld de Fundamental Rights Impact Analyses. Dus dan kijk je al breder naar grondrechten gaat het niet alleen maar over wat privacy, maar ook over discriminatie.

Frank:

Dus er zitten een heleboel aanknopingspunten waarbij privacy iets breder maatschappelijk kijkt. In ieder geval direct. Ik zeg niet dat security niet maatschappelijk betrokken is of geen boodschap heeft van maatschappelijk, maar het zit bij privacy er wat dieper in hè. Dus de vraag mag de Bijzonder Opsporings Ambtenaar bodycam om? En zo ja wat is niet meteen een stuurt de Er zit een veel meer maatschappelijke vraag aan vooraf namelijk is het oké om dit te doen?

Frank:

Mag ik van de wet maar ook wel en welke risico's zijn er eventueel als je doet en kun je wat doen om de risico's te mitigeren? Dan weet ik dat ik nu weer wat security termen gebruik.

Renco:

Maar dat mag hier hè?

Frank:

Maar het gaat dan om het mitigeren van de risico's van degene die gefilmd wordt. En dat is vaak wel een net andere insteek.

Renco:

Ja, het perspectief van die betrokkene zeg maar. Vanuit security kijken we gewoon naar beschikbaarheid, integriteit, vertrouwelijkheid. Ja. En dan hebben we allemaal maatregelen, best wel een volwassen vakgebied zou ik willen Ja. Er zijn standaarden voor, normenkaders voor en er staat in uitgewerkt wat allemaal verstandige maatregelen zijn om te nemen of verplichte maatregelen Ja.

Renco:

Wat dat betreft is het een wat meer vastomlijnd vakgebied denk ik. Ja. AI doet nog wel een duit in het zakje. Daar heb wel toe te voegen. Maar ja, bij privacy zit je toch al snel ook tegen nou ja, je noemde net al tegen die ethiek aan en tegen de maatschappelijke kant.

Renco:

En dat is ook wat meer in beweging. Kan ook over tijd verandert dat ook hè? Hoe we daarnaar kijken. Zeker. Dus het is wat dat wat dat betreft een wat minder afgebakend vakgebied.

Renco:

Ja. Dat is wel.

Frank:

Nou ja, en het is nou ik denk dat je het goed zegt. Het is wat minder volwassen en wat meer in ontwikkeling en het zoekt ook inspiratie in andere vakgebieden. Je ziet ook binnen privacy vakgebied PDCA cycli en er wordt her en der wel om ons heen gekeken hè. Ja. Waar zitten bruikbare concepten en en je ziet dat doordat het zo Europees ingestoken is er ook constant nieuwe ontwikkelingen komen, zowel juridisch als technisch.

Renco:

Nou dan pakken we even AI. Ja. Zeg jij nou privacy officer moet gewoon AI erbij pakken, omdat dat gewoon er zijn zoveel aanknopingspunten dat het totaal onlogisch zou zijn als iemand anders dat als je daar een aparte officer voor maakt. Of zeg je joh privacy daar zijn we druk zat mee. Schoemaker, dat ben ik dan even zelf letterlijk.

Renco:

Blijf bij je leest. Want ja, AI-vraagstuk dat moet ook ergens landen in die organisatie. Waar moet dat landen vind jij?

Frank:

Ja, ik vind hem wel moeilijk omdat de organisaties natuurlijk niet allemaal hetzelfde zijn. Dus het hoe groot is je organisatie? Hoe organiseer je dingen binnen die organisatie? Ik heb er niet een hele harde dit is de heilige graal. We zijn denk ik allemaal nog een beetje aan het zoeken.

Frank:

Wat voor mij wel duidelijk is dat zowel voor de security officer als de privacy officers er niet om AI heen kunnen. Ik bedoel het komt op hen af en ze moeten er wat mee. Privacy vakgebied is ook veel discussie waar zit die rol van met name de functionaris voor de gegevensbescherming. Ja. In dat toezicht op AI, dat is een heel moeilijk en ja, het is een complex vraagstuk.

Frank:

Al in

Renco:

dat is allemaal nog niet duidelijk. Het moet toch uitgekristaliseerd worden. Ja.

Frank:

Hoe dat? Ja en natuurlijk moet de Functionaris Ggegevensbescherming toezicht houden op de privacy vraagstukken. Een deel van de privacy vraagstukken zijn sterk verwant aan AI. Dus er zal ergens een raakvlak zijn, maar hoe ver gaat dat dan? En hè, hoog risicoverwerkingen en nou ja, waar precies die scheidslijnen zitten en moeten zitten is mij puzzelen we met zijn allen daarbij en ik denk dat het vooral van de organisatie zelf ook voor een groot deel afhangt.

Renco:

Er Rome.

Frank:

Er zijn meerdere wegen naar Rome voor deze. Hoeveel doet een organisatie überhaupt met AI? Heb je, hoe riskant zijn de acties die ze met AI doen? Hoeveel waarborgen bouwen ze in et cetera?

Renco:

Nou, dan even een hele directe vraag. Frank in jouw bedrijf. Ja. Misschien ook ja, dan bedoel ik dus Privacy Company en PuraSec als 1 mee. Wordt er AI gebruikt?

Renco:

Of hoe ga je er zelf mee om? Wat is het practice what you preach verhaal eigenlijk?

Frank:

Ja, hij heeft 2 kanten. Wij doen tests over AI-systemen dus de ChatGPT's. Wij kijken naar de privacy risico's die met het gebruik daarvan spelen. Dus we zitten vrij diep in alle AI risico's. Ja.

Frank:

Met name de privacy risico's. Dus AI binnen het privacy vakgebied en security vakgebied is voor ons aanwezig. Wij zijn zelf wel een pilot gestart om te kijken wat we met AI kunnen doen. Ik ben een beetje een afwachting. We zien dat AI een aantal dingen sneller, makkelijker, beter maakt.

Frank:

We hebben ook de andere kant van de medaille regelmatig aan de hand. Klant heeft geen tijd om ons rapport te lezen en zegt ik heb hem even door ChatGPT getrokken en dit zijn de Ja. Ja, daar is niet tegenaan te werken, want de kwaliteit van die bevindingen is nou ik het mild zeggen niet altijd even goed. Betekent dus dat je heel veel tijd moet gaan stoppen in het weerleggen van dingen die bij elkaar zijn gehalseneerd of niet goed zijn. Is AI gebruik eigenlijk heeft negatief rendement.

Frank:

Ik ben niet 100 procent sceptisch. Wij zijn wel altijd druk bezig om te begrijpen hoe zit AI in elkaar. Hoe werkt de achterliggende technologie? En met dat begrip weten we vaak ook wat de beperkingen van de technologie zijn. Dat is voor mij vaak een belangrijk uitgangspunt om het goed te kunnen gebruiken als je begrijpt waar de kracht en de zwakheid

Renco:

En dat begrijp je ook omdat je betalende opdrachtgevers hebben die jullie hiervoor inhuren om dit allemaal te doorgronden te onderzoeken en daar verstandige dingen over op te schrijven. Yes. Ja. Ja. Daarover gesproken over het opschrijven, want jullie als ik zoek Privacy Company, DPIA dan vind ik nogal wat rapporten.

Renco:

Ik kan me herinneren dat viel mij toen jaren geleden al positief op dat ik dat wat jullie schreven vaak omdat jullie ook voor overheidsklanten werken dan gewoon online kan vinden.

Frank:

Ja, denk misschien voor de luisteraars die niet weten wat DPIA's zijn data protection impact assements. Dus echt de privacy deep dive rapporten dan duiken we echt diep in een - officieel moeten we in een verwerking - maar we kijken naar het gebruik van bepaalde applicaties. Dus bijvoorbeeld Microsoft 365 of.

Renco:

Maar dat vraagt ook wel dus jullie technische knowhow hè? Dat jullie dus daar die diepte ook in de techniek in kunnen gaan.

Frank:

Ja, zeker. We bouwen ook af en toe installaties om echt het verkeer af te tappen. Dus voor ons is de analyse van de risico's gaat verder dan alleen de vraag staat het netjes in de kleine lettertjes van.

Renco:

Precies, beproeven het ook echt eigenlijk.

Frank:

Ja, wij gaan gewoon echt aftappen wat er gebeurt. Dan zie je dat de werkelijkheid, de technische werkelijkheid soms een hele andere is dan de juridische werkelijkheid. Wat betreft dat publiceren is wel ook iets wat vanaf het begin heel erg hebben gestimuleerd. Ze zegt je werkt voor overheid en daardoor is het openbaar, die klopt niet helemaal, want we doen ook werk voor overheden wat waar het werk niet openbaar wordt gemaakt. Maar wij vragen altijd nou we stimuleren onze klanten om het werk openbaar te maken.

Frank:

Uiteraard is het hun keuze. Wij maken het rapport voor die klant en de klant bepaalt wat hij of zij daarvan openbaar wil hebben, maar wij geloven er sterk in dat het de privacy en misschien indirecte security wereld helpt als er veel van dit soort rapporten openbaar worden. Dat betekent dat iedereen ze kan hergebruiken. Voor mij was er een heel grappig voorbeeld van een rapport geschreven over Google in het onderwijs. Ja.

Frank:

En iemand heeft het in het Spaans vertaald om in Zuid-Amerika meer impact te maken om de configuratie richting Google beter te doen voor de scholen in Zuid-Amerika. Ja, dat vind ik gewoon hilarisch. Dat staat hem al in afgeleide van ons werk, maar we zouden ook kunnen zeggen wat vreselijk ons rapport wordt zomaar vertaald, maar.

Renco:

Er zit natuurlijk een IP-kant aan.

Frank:

Ja, wel onze logotjes nog wel op gelukkig, maar. Ja,

Renco:

dat is een hele bewuste keuze dus om.

Frank:

Dat is een bewuste keuze. En het maakt je wel kwetsbaar hè, want iedereen kan ons werk zien en daarmee word je vatbaar voor kritiek. Maar het is ook het goede, want het betekent dat en mensen erop kunnen voortbouwen en die kritiek kun je als iets negatief zien of de feedback, maar dat helpt ons ook om alleen maar beter te worden. Dus.

Renco:

Ja, stelt je wel, hoe zeg je dat, ontvankelijk op of zo. Je zegt eigenlijk wel van nou dit is het niet. En niet alleen mijn klant krijgt het te horen. Maar iedereen die, als die klant daarvoor klopt, althans kan iedereen die het wil kan het rapport lezen. En de vaste, ik ken de privacy community ook wel als een kritische community.

Renco:

Zeker. Dus je zult ook wel eens wat te horen hebben gekregen daarover, over de En nou ja, daar kan je ja, inderdaad als je daar ontvangen voor bent, dan kan je natuurlijk aangrijpen om het volgende rapport weer beter te maken.

Frank:

Zeker, omdat zij ook daarin zitten. Dus we staan ook open voor de reactie. En het mooiste voorbeeld is rapport wat we over Facebook pages hadden geschreven en daar.

Renco:

Uit welk jaar is dat?

Frank:

3 jaar geleden zou zoiets zijn. Ik heb toevallig vandaag een blogje hebben we openbaar gezet met een lijstje van de DPIA's waar je direct door kunt linken. Dus deze was niet bedoeld als reclame, maar ga naar onze website, kijk de blog en je kunt sneller doorklikken of zoek ze via een zoekmachine. Het leuke was dat er kwam discussie over of wij het goed hadden geanalyseerd. Een van de opdrachtgevers zei op LinkedIn, nou een privacy community, zeggen jullie maar wie er gelijk heeft.

Frank:

Meta of privacy Company, nou er ontspon zich een aardig...

Renco:

Daar gebeurt er wat.

Frank:

De discussie ja, dus dat is vinden we leuk om te doen. En we hopen dan ook dat conculega's en andere opdrachtgevers dit ook doen. Want er is genoeg te onderzoeken. Er komen toch veel nieuwe software uit, nieuwe features. Er is genoeg om te updaten voor de wereld.

Renco:

Maar wat is nou jouw belangrijkste drijfveer dan om in je bedrijf om samen te gaan zeg maar met PuraSec om te zeggen nou, ik wou one stop shop zeggen. Dat is natuurlijk in de privacy wereld nog weer een heel eigen term als het om de toezichthouder en zo gaat. Maar het hele one stop mechanisme waar niet iedereen, wat niet even goed uit de verf komt volgens mij voor iedereen. Maar waarom, waarom zo ver gaan in die samenvoeging? Je zei eerder al iets van hè verschillende bloedgroepen.

Renco:

Je kunt wel hè je kunt ervan van elkaar leren. En denk ja, dat kan jou ja, je kan ook zeggen ik ga. Ja, andere bedrijven. Kan je ook mee samen gaan, kan ook wat van leren zal ik maar Ja. Even los van, waar zit voor jou die meerwaarde dan in die dienstverlener naar de klant?

Renco:

Hè, want die klant die merkt niet zo heel veel van dat jullie een hele mooie kleur hebben gemaakt door al die bloedgroepen te mixen met elkaar. Wat is de meerwaarde voor jullie opdrachtgever dat jullie nu 1 dat jullie privacy en security in 1 tent hebt om het nou even oneerbiedig te zeggen.

Frank:

Ja, maakt het wel moeilijk omdat die one-stop-shop als woord besmet is, maar het natuurlijk vanuit de klant bezien heel interessant kan zijn om het hele palet op 1 plek kunnen krijgen. Het andere is dat wij ook op de inhoudelijke dienstverlening natuurlijk combinaties kunnen maken die sterker zijn dan de losse onderdelen hè. Dus doe je een bepaalde scan of doe je een bepaalde training of doe je een bepaalde e-learning of doe je een bepaalde analyse. Door die te combineren met ook de security aspecten of andersom met de privacy aspecten zien we dat klanten daar blij van worden. Want dat betekent niet dat je 2 keer hetzelfde hoeft te doen of het sluit juist zo mooi bij elkaar aan en dat is vaak het geval.

Frank:

Waardoor je ook je je beeld op die risico's of op die applicatie breder en daardoor beter wordt hè. Dus als je je privacy en je security risico's weet en dat tegelijk binnenkomt is het al lekker. Nou ja, we kunnen nog verder gaan hè. Dus je kunt ook awareness programma jaarplannen. Je kunt verder ja ik denk 1 van de 1e voorlopers met IBP gedachten al vele jaren geleden.

Renco:

Dat is wel waar, ik had het idee ook wel ja, dat ik dacht hé dat zijn wel aanpalende gebieden. Toen was het vakgebied nog niet zoals het er nu uitziet,

Frank:

maar ja. En ik zie het ook gebeuren op iets grotere, hoe noem dat?

Renco:

Dit was een complimentje dan net.

Frank:

Dat was zeker een complimentje. Ja, nee, ik zit tegenover een groot visionair dus de podcast moeten we de volgende keer misschien omdraaien. Nee, privacywereld beweegt ook voorzichtig richting certificeringen en stempeltjes zal ik maar zeggen. Dus daar zie je het en andersom zie je de securitywereld met steeds meer wetgeving met een NIS 2 en dat hebben alle pakketten Steeds meer de juridische kant. Dus als je nou 1 stapje hoger kijkt, hoe kun je onder 1 dak de juridische kant van security goed doen in combinatie met de technische kant van privacy en de certificering.

Frank:

Dus als ik een beetje plat sla, het is allemaal veel genuanceerder, maar de gemiddelde privacy officer heeft niet heel veel kennis van certificering. Mhmm. Gemiddeld Bijvoorbeeld de 27000 . Ja, maar we hebben ook die brand compliance certificering is gekomen. ISO heeft nog een eigen privacy standaard gemaakt.

Frank:

Dus je ziet kennis van certificering wordt belangrijker in de breedte en andersom wordt juridische kennis belangrijker voor security vakgebied. Ja. Ik hoorde iemand ook zeggen dat in Amerika security voor de engineers is en in Europa voor de lawyers. Of dat het dat gaat worden. Denk dat het een beetje overdreven is.

Frank:

Ja. De security wereld hoeft niet bang te zijn voor een invasie van juristen. Aan de andere kant, we krijgen wel meer wetgevingsdruk.

Renco:

Zeker.

Frank:

En security regels met ook gevolgen voor bestuurders of anderszins. Dus ik denk ook daar raken de vakgebieden elkaar. Ja als je dat onder 1 dak kunt bieden denken wij dat dat heel nuttig en sterk kan zijn. Ook voor onze klanten.

Renco:

Ja en is en ben je nou, dat is gewoon even een momentopname. Is het dan nu makkelijker om security diensten additioneel aan de eindklant aan te bieden als add-on op privacy diensten? Of privacy diensten als add-on op security diensten?

Frank:

Ja, goede en leuke vraag. Allebei is waar en ik denk dat we ongeveer evenredig verdeeld zijn. Dus we hebben een aantal klanten die al zeiden wat fijn dat jullie ook privacy doen. Doet u ons daar een beetje van of en andersom ook. Dus ik denk de hij kan van beide kanten beide kanten komen.

Renco:

Ja, maar hij komt bij jullie dus ook echt van beide kanten. Bedoel dat hij kan van beide kanten komen. Ja. Het is dus eigenlijk balans wel in in in wat jullie doen. Ja.

Renco:

Dat is wel leuk hè dat dat dus een soort ja een optimum is het dan dan daarmee nog niet. Maar wel dat dat in balans is. Dat is wel ook denk ik een mooi compliment voor het samengaan van jullie 2 bedrijven. Dat dat want anders is het ook gek hè? Als je als eentje een beetje het van het andere wordt.

Frank:

Ja, is niet het geval.

Renco:

Dat wil je eigenlijk ook niet natuurlijk in een samenwerking.

Frank:

Nee, nee. En we zoeken actief naar de overlappende gebieden. Leveranciers management is ook zo'n typisch onderwerp hè. Dus vanuit security belangrijk is om

Renco:

We hebben

Frank:

het al

Renco:

eens paar keer over de podcast ook.

Frank:

Om zicht op te hebben. En vanuit privacy kant ook belangrijk is wie zijn je verwerkers? Welke voldoen ze netjes aan de regels? En je verwerkersovereenkomst en hoe tonen ze het aan? Cetera.

Renco:

Ja ja ja wat mij betreft zijn de aanknopingspunten echt legio. Ja. Van die 2 vakgebieden.

Frank:

Ja. En waar? En datalek is van oudsher de makkelijkste hè, want die raakt direct security en de meldingen vanuit privacy verplichtingen. Maar ik vind die andere bijna nog interessanter omdat die op een wat diepere laag tot de samenwerking leiden en

Renco:

die andere is wat wat zwaarder, wat platter zou je kunnen zeggen.

Frank:

Ja reactiever. Ja. Wij zijn uiteindelijk sterker in het proactieve deel. Dus wij voorkomen liever de problemen dan dat we per se de reparatie doen. En natuurlijk doen we ook de reparatie, maar...

Renco:

Maar ja, je zei het net al hè, je zit tegenover een visionair. Dat is natuurlijk niet serieus, maar ik kan jou wel een kritische vraag stellen. Waarom dan pas na 11 jaar Frank? Waarom dit niet gewoon al veel eerder doen?

Frank:

Ik we waren al een tijd op zoek, maar het is toch nog niet zo makkelijk om iets op te bouwen zeg ik uit ervaring. En dat zit hem in dat wij het bedrijf hebben gebouwd op de juiste mensen die bij elkaar passen en dezelfde visie hebben. Dat is nog niet zo makkelijk, want heel veel goede mensen zijn met andere dingen bezig. Hebben hun eigen bedrijf, hebben hun eigen ambities, nou ja zijn redenen waarom het niet kan. Dus we zijn lang aan het zoeken geweest en ik kwam eigenlijk bij PuraSec en dacht ja, maar dit is Privacy Company voor security of andersom.

Renco:

Ja, dus DNA wat goed matcht.

Frank:

De DNA wat matcht, wat niet betekent dat er geen verschillen zijn, maar er zijn ook een hoop overeenkomsten hè. Niet ieder security bedrijf heeft de breedte van de dus zowel de ISO implementaties als de pentesten aan boord. Dus de match zit op de inhoud, maar ook de mensen, de cultuur hè. 2 dingen bij elkaar brengen klinkt altijd mooi hè. Ja.

Frank:

Excel werkt alles prachtig en daarna breekt de werkelijkheid los zal ik maar zeggen.

Renco:

Ja, zeker als je ook natuurlijk fysiek bij elkaar gaat dan gaat het natuurlijk niet allemaal vanzelf goed. Nee. Dus dat dan is het ook die zachte kant zeg maar, die DNA kant of cultuur kant ja, die moet die moet. Dat moet klikken. Dat moet klikken allemaal.

Frank:

Dus we zijn ook al een tijd bezig geweest om echt goed te kijken en passen we echt goed bij elkaar. Nou dat kwamen we toch wel vrij snel uit en hoe kunnen we het dan in de praktijk ook zover brengen. En ik vind het leuk de mensen hier op de werkvloer, dat deel hebben we ook nog niet over gehad. Het kan ook de interesse van de medewerkers zijn en niet iedere privacy expert gaat security expert worden of andersom. Maar er zijn wel veel privacy mensen met interesse in security.

Frank:

Er zijn veel security mensen met interesse in privacy. Dus zelfs al doe je in je dagelijkse werk niet alles mee, is het inhoudelijk gewoon heel leuk om het dichtbij te hebben. Ja, je ziet gewoon de vraagstukken op de werkvloer raken de gebieden elkaar, dan is het toch wel heel erg lekker dat er tegenover iemand zit die meteen het antwoord weet. Dus dat is niet echt

Renco:

een Ja,

Frank:

helemaal te vatten in iets heel groots en soms zit de winst ook in het kleine, namelijk diegene tegenover je die je de tip geeft over hoe je het in je ISMS moet inrichten of het rechtmatig is of dat ze nog iets moeten doen. Dus dat maakt hem heel erg leuk. En die menselijke kant is voor mij ook persoonlijk een van de drijfveren.

Renco:

Want we hebben wat we nog niet benoemd hebben is waar praten we ongeveer over hè, de omvang van jullie bedrijven. Ja. Moet ik nu zeggen jullie bedrijf, Jullie hebben wel 2 namen. Dus ik aarzel steeds of ik nou moet, moet ik het nou 1 bedrijf noemen?

Frank:

Ja, ik vind dat is 1 organisatie. Het is allemaal heel verwarrend over wat een definitie van bedrijf. Wij zijn 1 organisatie met 3 merken. We hebben ook nog het software merk.

Renco:

Ja, Privacy Nexus.

Frank:

Ja, dus jullie hebben

Renco:

eigenlijk een groep van 3. Ja. En hoe groot is die groep van 3 samen?

Frank:

Rond de 65 mensen.

Renco:

Ja. Nou, ik moet toch, dat heb ik wel vaker tegen je gezegd. We hebben elkaar leren kennen toen we eigenlijk allebei met het idee speelden om zelf iets te starten hè. Als ik me goed herinner. En ik zeg wel eens gekscherend ik ben nog steeds alleen.

Renco:

En jij staat aan het roer van een bedrijf met 65 mensen. Ja. 1 van ons heeft het goed gedaan.

Frank:

Ja, volgens mij was allebei goed gedaan. Het zijn gewoon denk ik andere routes. Dus het zijn ook mijn rol steeds minder inhoudelijk geworden. Dus als je 7 lagen diep zowel security als privacy in wil, ben ik heel blij dat er heel veel mensen hier zijn die er heel veel van weten. Maar ben ik het zelf steeds minder.

Frank:

Ja, ik zie aan jou, jij weet alles van de normen en de standaarden en...

Renco:

En jij stuurt meer een bedrijf aansturen?

Frank:

Ik ben meer bezig met een bedrijf aansturen. En ook te kijken naar wat gebeurt er in de markt en waar raken deze gebieden elkaar en wat kunnen we van daaruit doen om het voor onze mensen mooier te maken, om het voor onze klanten mooier te maken, om het voor de wereld mooier te maken.

Renco:

Kijk, dan eindigen we toch weer wat groots en meeslepend hè? Ja. Nou ja, bijvoorbeeld dat samen of dat een bedrijf zoeken met security expertise, met het oog op dat samen. Dat is natuurlijk ook iets waar je dan door al die jaren heen natuurlijk steeds mee bezig bent. Ja.

Renco:

En dit is uiteindelijk de uitkomst geworden. Maar ja, wat we natuurlijk dat hoeven we ook niet te bespreken. Maar je zult ook dingen verkend hebben die het niet zijn geworden. Per definitie bijna Ja, alles kan het worden. We zien alleen de uitkomst van wat het wel geworden is.

Renco:

Ja. Maar daarbij sta je natuurlijk ook allemaal voor aan de lat.

Frank:

Ja, klopt. Er zijn, je doet heel veel dingen die je onderzoekt dingen die niet doorgaan en je doet ook soms dingen die falikant misgaan. Ik bedoel bij jou ook wel eens gezegd, we hadden vroeger een franchise in Kroatië en nou prachtig. Ja. Ook leuke mensen, maar het werkte niet om allerlei redenen.

Frank:

Het gaat ver voor deze podcast, maar door de nou ja fouten, maar ja, door de fouten die je maakt word je ook beter en hoop je de keer daarna je inschattingen beter te maken. Dus we hebben gelukkig zeg ik dan maar in al die jaren ook aardig wat niet inhoudelijke fouten, maar bedrijfsmatige dingen geprobeerd die niet hebben gewerkt. Ik heb ook een jaar geleden ooit zelf een keurmerk willen opstarten. Omdat ik had, er zit zoveel cowboys in de markt. Laten we er zelf voor gaan, dan weten we in ieder geval dat we iets goeds neerzetten.

Frank:

Nou ja, veel en veel te vroeg ja.

Renco:

Ja, is ook niet gelukt eigenlijk.

Frank:

Dat is niet gelukt. Nee. Nee. Dat is

Renco:

ook wel eerlijk toch? We weten dat ergens allemaal. Op een of andere manier gaan gesprekken natuurlijk vaak over dat wat wel lukt en wat wel zichtbaar Ja. Maar zeker als.

Frank:

Nou ja, dat is in mijn ervaring geldt dat op heel veel plekken aan de buitenkant en de binnenkant verschillen nog wel eens. Wel ik denk bij ons is dat verschil niet zo groot. We hebben wel gewoon een aantal dingen geleerd in de loop der jaren en dat is heel erg prettig.

Renco:

Ja, nou dat is ook de, dat moet je dan maar uitslepen dan toch? Ik bedoel het zal ook af en toe vervelend zijn als je een mooi plan hebt met het komt niet van de grond, dan is dat ook zuur. Ja. Maar goed als je er dan nog wat van opsteekt dan heeft het dan nog ergens voor gediend.

Frank:

Maar soms is het plan wel goed, maar bij je tenminste is de timing niet goed. Of inderdaad zoals je zegt je kijkt naar dingen en je vindt niet de juiste partij. We hebben het heel sterk gefocust gehouden op dingen die bij ons passen en dat is ook de kracht. Daar hebben we een samenhang tussen mensen en.

Renco:

Want wat past er dan bijvoorbeeld niet bij jullie? Ben ik daar toch even benieuwd naar?

Frank:

Ja, ik in de breedte zijn we veel intrinsiek gemotiveerde mensen die over dat doel hè, die wereld beter maken, dat zit er in hoge mate onder. Dus die inhoudelijke honger en ook die samenwerking. Dus als je iemand pakt die niet van samenwerking houdt en niet geen interesse heeft in de inhoud, dan is dat geen match. Dan pak ik even een hele extreme.

Renco:

Dus dat is niet alleen een praatje van jou als hè, als als manager van het bedrijf. Ja. Dat is dat proeven zie je ook bij de mensen die bij jullie bedrijf werken.

Frank:

Ja, bij vlagen zien we ook dat we daardoor soms wel te bescheiden zijn, maar de het past ook bij ons. Het is wie we zijn en daardoor werkt het door de juiste dingen bij elkaar te brengen en werkt het soms ook niet en laten we die kansen dan ook gaan. Ondanks dat ze dan op korte termijn weet ik veel geld of de oplossing zouden zijn voor tekort aan mensen is het belangrijk en dat het geheel sterk blijft.

Renco:

Ja, nou dat is de afgelopen 12 jaar zal ik maar zeggen aardig gelukt, want je hebt daar een aardige groei door weten te maken. Ja. Dus er zitten veel opdrachtgevers achter die niet alleen betalen, maar die kan ik ook tevreden zijn. Dus.

Frank:

Ja, en ik denk dat ze nog wel iemand zei ooit tegen mij een bedrijf krijgt de klanten die het verdient en dat is ook wel even het compliment voor onze klanten. Als ik zie nou de namen van de klanten, maar ook de mensen achter de klanten zijn echt geweldig. En dat is heel erg En het blijft ook, de klanten zijn ook mensen en we hebben ook tijdens tegenslagen gezien. Het meeleven, het samenwerken en je klant is aan de ene kant iemand die de rekening betaalt en dat moet gebeuren anders kunnen wij ook niet bestaan. Dat is

Renco:

ook een component ervan, ja.

Frank:

Maar je klant is ook degene waar je samen mee verder komt door een probleem op te lossen of door samen met werkzaamheden te of door ze te trainen of door ze te helpen of door in welke vorm ook. En voor mij gaat dat vaak dieper dan alleen oké hier is het rapport hè. Dus het gewoon echt hele leuke samenwerkingen tussen klanten. Dus ik voel maar gezegend zijn met onze klanten. Ik zal altijd ook de blijdschap houden over de klanten die we hebben ook, omdat ik weet dat dat geen gegeven is.

Frank:

Dat je maar klanten hebt.

Renco:

Mocht er nou mensen eenmaal zijn enthousiast zijn geworden Frank van dit gesprek. Dat zou dus ook kunnen hè? Want wij stralen dat uit hè? Ja. Dat enthousiasme.

Renco:

We hebben geen video dit keer. Want anders zagen mensen ons met een grote glimlach hier zitten. Dan kunnen ze gewoon naar privacycompany punt nl slash vacatures.

Frank:

Ja. Ja, privacycompany punt nl . Daar bovenin staat dat knopje en datzelfde geldt voor PuraSec punt nl mocht security luisteraar ook enthousiast zijn. Ik moet

Renco:

wel zeggen toch even toch even wel nog 1 ding over die combinatie. Ik kom in de praktijk meer security officers tegen met redelijke privacy kennis. Ik schaar mezelf daar gemakshalve ook op. Ja. Dan privacy officers met redelijke security kennis.

Renco:

Ja. Herken je dat of zeg je Renco dat is gewoon omdat jij niet de juiste mensen kent?

Frank:

Ja, het is lastig omdat we allebei in onze eigen bubbels wat dat betreft zitten. Ik zie hier heel veel mensen met privacy kennis met ook security kennis.

Renco:

Ja, jouw klanten doen ook wel in de klanten waarmee je werkt.

Frank:

Ja, ik ik heb minder beeld in in de breedte laat ik dat vooral zeggen. En de vraag is welke kennis is er hè? Is het vaak procedurele kennis of kun je die rechtmatigheidstoets ook doen als security? Dus misschien dat. Hoeverheid?

Frank:

Uit hoog over begrip kan er zijn als we de andere kant pakken hoeveel kennis is er over NIS 2 bij privacy mensen misschien is dat eigenlijk zo meteen ook wel aardig wat. Dus ik denk dat die niet zo scherp is. Kan iedere privacy officer een ISMS inrichten? Nee. Kan iedere.

Frank:

Kan

Renco:

ook niet iedere security officer?

Frank:

Kan iedere, ja misschien ook niet. Kan iedere security officer een verwerkersovereenkomst onderhandelen misschien ook niet. Het is.

Renco:

Leuk, nou in ieder geval genoeg redenen denk ik om die vakgebieden heel dicht naast elkaar te bezien, maar ook een dienstverlening daar tegenover te zetten die dat heel goed integreert. Ik ik vind het een mooi zet. Ik vond het ook een leuk gesprek. Ik ook. Frank, heb lang bij je aangedrongen.

Renco:

Nee, dat is niet waar. Maar je zei wel tegen mij, Renco als jij allemaal die diepte in wil dan dan moet je iemand anders zoeken. Ja. Dan ga ik even voor je kijken of ik iemand kan vinden. Ja.

Renco:

Hé, maar het is toch heel aardig gelukt om het over het vakgebied te hebben op een hele interessante manier zonder dat we de NIS 2 en AVG en wat debat niet meer inhoudelijk hoefde te behandelen. Ik hoop dat de luisteraar dat ook. Ik ook. Concludeerden. Wij zweten en plakken nog even verder vandaag.

Renco:

Wordt alleen maar warmer.

Frank:

Dank je wel. Ja, jij bedankt voor de uitnodiging. Echt leuk en tot de volgende.

Renco:

En daarmee is deze aflevering van qeep talking alweer afgelopen. Leuk dat je luisterde en hopelijk heb je wat bruikbare ideeën opgedaan die je kan toepassen binnen je eigen werk. Op mijn site qeepposted punt nl vind je naast deze podcast ook blogs, video's, handige links, opinie's en trainingsdata. Abonneren is gratis en zo gepiept en op die manier ontvang je nieuwe content direct in je mailbox. In de volgende aflevering ga ik weer in gesprek andere gast en ik hoop dat je dan ook weer luistert.

Renco:

Tot dan.