## ATS-systemen: de vergeten databron in het bedrijf Wanneer je een willekeurig (MKB-)bedrijf vraagt wat de meest gevoelige bedrijfsgegevens zijn, is het antwoord vaak: onze klantgegevens, financiële informatie en interne bedrijfsgeheimen. Het hebben van sollicitantendata wordt zelden gekwalificeerd of genoemd als gevoelige bedrijfsdata. Eigenlijk heel vreemd want een gemiddeld ATS-systeem bevat een indrukwekkende hoeveelheid privacygevoelige informatie, te weten: • Namen, adressen en contactgegevens
• Cv's met arbeidsverleden, opleidingen en vaardigheden
• Motivatiebrieven met persoonlijke informatie
• Salarisverwachtingen en arbeidsvoorwaarden
• Soms ook kopieën van identiteitsdocumenten of referentieverslagen
Dit zijn gegevens waarvoor de AVG strikte eisen stelt aan opslag, beveiliging en toegang. Gegevens die in verkeerde handen leiden tot identiteitsfraude, gerichte phishing-aanvallen of erger. En toch worden ze door veel bedrijven behandeld als bijzaak, data en informatie die heel vaak buiten de scope van de IT-afdeling en een eventuele beveiligingsaudit ligt.
Een veelgehoorde aanname is: “Onze HR-afdeling gebruikt een bekend ATS-systeem van een grote leverancier, dan zit het met de beveiliging vast wel goed.” Helaas klopt die redenering in de praktijk niet altijd. Belangrijker nog: de Autoriteit Persoonsgegevens kijkt niet naar de leverancier van het ATS-systeem, maar kijkt naar u als werkgever! Onder de AVG bent u als werkgever namelijk de verwerkingsverantwoordelijke. Dat betekent dat u áltijd verantwoordelijk bent voor alles wat er met de persoonsgegevens van sollicitanten gebeurt. Ook wanneer die gegevens zijn opgeslagen in software van een derde (gerenommeerde) partij. De ATS-leverancier is in juridisch opzicht een verwerker. Die heeft zijn eigen beveiligingsverplichtingen, maar de eindverantwoordelijkheid ligt altijd bij de opdrachtgever c.q. de werkgever!
Dit gegeven legt de werkgever concrete eisen op. Zodra er een datalek plaatsvindt, bijvoorbeeld door een aanval van buitenaf, een menselijke fout of een beveiligingslek in de koppeling met een ander systeem, is de werkgever verplicht dit te melden bij de Autoriteit Persoonsgegevens. En mogelijk ook bij de betrokkenen zelf: de sollicitanten waarvan de data op straat ligt. De gevolgen zijn niet alleen juridisch. Denk ook aan reputatieschade, verlies van vertrouwen als werkgever en de directe kosten van incidentrespons. De rekening komt altijd bij de werkgever terecht!
Grote ATS-leveranciers investeren fors in de beveiliging van hun platforms. Maar dat zegt weinig over hoe veilig sollicitantendata in uw bedrijf uiteindelijk is. De zwakste beveiligingsschakel zit namelijk zelden bij de leverancier, die zit vaak intern bij de werkgever zelf. Het gaat niet alleen om de veiligheid van de ATS-software zelf, het gaat er ook de maatregelen (of het ontbreken ervan) rondom het ATS-systeem.
Enkele voorbeelden van onveiligheid zijn: medewerkers van HR gebruiken voor het inloggen té simpele wachtwoorden zonder tweestaps-verificatie. Of accounts van voormalig HR-medewerkers zijn nooit uitgeschakeld. Of de laptops worden ook (onbeveiligd) gebruikt op een openbaar netwerk. Daarnaast het doormailen of uitprinten van cv’s naar en door afdelingsmanagers; deze cv’s met hun gevoelige informatie is dan niet meer door het ATS-systeem beschermd. Tenslotte heeft niet elk bedrijf, niet elke HR-afdeling, een duidelijk beleid over wie toegang heeft tot welke gegevens.
Cybercriminelen weten dit ook. Ze richten zich juist niet altijd op de ATS-systemen zelf, maar op de menselijke en organisatorische zwakheden eromheen, de mensen die ermee werken. Phishing naar HR-medewerkers is een beproefde methode: één klik op een nep-inlogpagina en de aanvaller heeft mogelijk via deze medewerker toegang tot honderden of duizenden sollicitantendossiers. Anders gezegd: hoe goed het ATS-systeem zelf dan ook beveiligd is, het helpt niet als de organisatie eromheen lek is.
In de praktijk staat een ATS-systeem zelden op zichzelf. Bedrijven koppelen hun ATS-software meestal aan andere tools, aan andere platforms. De koppeling tussen een ATS-systeem en LinkedIn is misschien de bekendste, maar vergeet ook de minder zichtbare integraties niet: planningstools voor het inroosteren van sollicitatiegesprekken, e-mailplatformen voor geautomatiseerde communicatie met kandidaten en bijvoorbeeld cloudopslag voor het bewaren van cv-bestanden. Bedenk dat elke koppeling tussen systemen voor een crimineel een potentieel aanvalspunt is. Data stroomt daar via API's, integraties of automatische exports van systeem naar systeem.
De vraag is: zijn die koppelingen wel goed beveiligd? Worden gegevens bijvoorbeeld versleuteld verstuurd? Wie heeft er aan beide kanten toegang? En wat zijn eigenlijk de privacy afspraken met die losse (externe) partijen? Veel bedrijven kunnen die vragen niet beantwoorden. De koppeling met LinkedIn of een jobboard is destijds snel ingesteld door een leverancier of IT-er; daarna heeft niemand er meer naar gekeken. Wat er precies aan data wordt uitgewisseld, met welke partijen en onder welke voorwaarden, is vaak onduidelijk. Hierin ligt een groot risico, zowel voor de privacy van sollicitanten als voor de AVG-compliance van uw bedrijf.
Met de juiste aanpak en maatregelen kunt u uw ATS-omgeving aanzienlijk veiliger maken. We noemen een aantal concrete stappen:
• Breng alle koppelingen in kaart. Welke systemen zijn er verbonden met uw ATS-systeem? Welke data wordt er uitgewisseld? Met wie en op basis van welke afspraken?
• Regel het toegangsbeheer. Zorg dat alleen de juiste medewerkers toegang hebben tot sollicitantendata en schakel accounts direct uit als iemand uit dienst gaat.
• Activeer tweestaps verificatie (MFA) voor iedereen die in en rondom het ATS-systeem werkt.
• Controleer bewaar- en verwijderbeleid. De AVG stelt limieten aan hoe lang u sollicitantendata mag bewaren. Verwijder gegevens tijdig en documenteer dat.
• Houd cv’s en andere informatie in het ATS-systeem: voorkom doormailen of uitprinten van gevoelige gegevens.
• Laat een externe partij meekijken. Een onafhankelijke check van uw digitale omgeving, inclusief uw ATS-systeem met alle de koppelingen, geeft u inzicht in de risico's die u misschien zelf niet ziet.
Securide helpt MKB-bedrijven hun digitale weerbaarheid te verhogen, ander gezegd, ze maakt bedrijven cyberweerbaar. Cyberweerbaarheid gaat over meer dan alleen technische aspecten; het vraagt om een aanpak die verder gaat dan de techniek en (ATS-)software alleen. Met de CyberCheck krijgt u snel inzicht in uw kwetsbaarheden. Met CyberCompliancy zorgt u dat uw processen voldoen aan de eisen van de AVG en de NIS2-Cyberbeveiligingswet.
Sollicitanten vertrouwen u hun gegevens toe; dat vertrouwen verdient meer dan een standaardinstelling. Check nu hoe het met de beveiliging van uw ATS-systeem is gesteld. Neem contact met ons op, maak een afspraak