Bevindingen waar ik niet altijd even vrolijk van werd. .
Ik zie het al jaren als mijn rol om organisaties kritisch te bevragen op privacy, informatiebeveiliging, Governance en risicomanagement. Om niet echt cynisch te worden heb ik mijzelf enkele Geuzennamen gegeven, zoals “roeper” en “luis in de pels” (voor mij geen scheldwoord, maar een professionele houding).
Niet omdat ik tegen organisaties bent, maar wel tegen zelfgenoegzaamheid, schijnzekerheid en papieren werkelijkheid. En…Enkel argumenten waarom een luis in de pels nodig is

1. Omdat risico’s zich niets aantrekken van mooie beleidsstukken.
Organisaties schrijven beleid, procedures en privacyverklaringen. Incidenten ontstaan echter in de dagelijkse praktijk. Iemand moet voortdurend de vraag stellen: “Werkt het ook echt?”
2. Omdat groepsdenken gevaarlijk is.
Bestuurders, juristen, ICT, security en compliance kunnen elkaar onbedoeld bevestigen. Kritische vragen voorkomen tunnelvisie en blinde vlekken.
3. Omdat wetgeving verantwoordelijkheid vraagt, geen goede bedoelingen.
De AVG vraagt niet of een organisatie privacy belangrijk vindt. Zij verlangt dat organisaties passende maatregelen treffen én kunnen aantonen dat zij dat doen. Kritisch doorvragen is dus geen negativiteit, maar een onderdeel van verantwoordingsplicht.
4. Omdat incidenten bijna altijd voorspelbaar blijken.
Na een datalek hoor je vaak:
- “Dat zagen we niet aankomen.”
- “Daar hadden we nooit bij stilgestaan.”
- “Dat stond niet in de risicoanalyse.”
Een luis in de pels probeert juist vóór het incident de ongemakkelijke vragen te stellen.
5. Omdat eigenaarschap begint bij tegenspraak.
Wie alleen bevestigt wat management graag hoort, helpt de organisatie niet vooruit. Werkelijk eigenaarschap betekent ook:
- Aannames ter discussie stellen.
- Restrisico’s benoemen.
- Bestuurders helpen bewuste keuzes te maken.
6. Omdat compliance zonder inhoud schijnveiligheid creëert.
Een organisatie kan alle vinkjes hebben gezet en toch kwetsbaar zijn. Kritische professionals kijken verder dan certificaten, audits en dashboards.
7. Omdat maatschappelijke schade veel groter is dan organisatorische schade.
Een datalek raakt niet alleen een organisatie, maar vooral burgers, klanten en medewerkers. Hun belangen verdienen iemand die verder kijkt dan reputatie of boetes.
Een persoonlijk manifest
Waarom ik bewust een luis in de pels ben
Ik ben geen criticus om het bekritiseren. Ik ben kritisch omdat privacy, informatiebeveiliging en risicomanagement te belangrijk zijn om af te doen met mooie woorden, beleidsstukken of afvinklijsten.
Ik stel de vragen die anderen liever uit de weg gaan. Niet omdat ik gelijk wil krijgen, maar omdat organisaties te vaak worden verrast door risico’s die allang zichtbaar waren.
Ik geloof niet in papieren zekerheid. Ik geloof in aantoonbare maatregelen, eigenaarschap en eerlijke gesprekken over restrisico’s.
Ik accepteer niet zonder meer uitspraken als: “Wij hechten veel waarde aan uw privacy.” Mijn vraag is dan:“Waar blijkt dat uit?”
Een luis in de pels voorkomt dat organisaties zichzelf gaan geloven. Hij helpt bestuurders betere besluiten te nemen. Hij voorkomt tunnelvisie. Hij maakt risico’s zichtbaar voordat ze incidenten worden. Soms levert dat ongemakkelijke gesprekken op. Maar ongemak vóór een incident is altijd goedkoper dan spijt erna.
Mijn doel is niet om organisaties dwars te zitten. Mijn doel is om te voorkomen dat zij worden verrast. Want uiteindelijk betaalt niet de organisatie de hoogste prijs, maar de burger, de klant of de medewerker van wie de gegevens onvoldoende zijn beschermd.
Daarom blijf ik vragen stellen. Daarom blijf ik doorvragen. Daarom ben ik, met overtuiging, een luis in de pels.
Mijn observaties conclusies zijn gebaseerd op jarenlange praktijk:
- Als ICT professional, als interim/projectmanager zag ik de tunnelvisies steeds meer toenemen.
- Vanuit privacyrollen sinds 2015
- Vanuit AVG opdrachten er achter komen dat de wettelijke verplichtingen, inhoudelijk, al ruim 30 jaar gelden! Zie de navolgende tabel in een LinkedIn artikel april 2025.