Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

Best practices voor dataclassificatie bij bestanden delen

Implementeer dataclassificatie voor bestanden delen, inclusief gevoeligheidsniveaus, behandelingsregels, labelsystemen en geautomatiseerde classificatietools.

Dataclassificatie bij het delen van bestanden betekent elk bestand voorzien van een gevoeligheidstag en vervolgens behandelingsregels afdwingen die bij die tag passen. Een werkbaar schema in 2026 heeft vier lagen: Openbaar (marketingpdf's, gepubliceerde rapporten), Intern (vergadernotities, conceptbudgetten), Vertrouwelijk (personeelsdossiers, klantenlijsten onder de 10.000 rijen, niet-openbare financiën), en Beperkt (PHI, kaarthouderdata, bedrijfsgeheimen, fusie- en overnamedocumenten). Elke laag koppelt aan versleutelingsvereisten, toegestane ontvangers, retentieperiodes en goedgekeurde overdrachtskanalen. Microsoft Purview, Varonis, Google DLP en open-source Apache Atlas bieden labeling en afdwinging. Zonder classificatie wordt elk bestand standaard verkeerd behandeld. De Autoriteit Persoonsgegevens (AP) beoordeelt classificatieontbreken als een verzwaring bij gegevenslekinvestigaties.

Waarom classificatie meer uitmaakt dan de meeste teams denken

Teams zonder classificatie versturen alles op dezelfde manier. Een openbare brochure en een 50 MB HR-export vertrekken via dezelfde e-mailserver met dezelfde bijlagelimiet en dezelfde versleuteling — gewoonlijk geen andere dan TLS. Classificatie dwingt een ander gesprek af: wat is dit bestand, wie heeft het nodig, en hoeveel bescherming verdient het? Het antwoord bepaalt het overdrachtspad. Een Openbaar bestand gaat per e-mail. Een Intern bestand gaat via de SharePoint van het bedrijf met linkdeling. Een Vertrouwelijk bestand gebruikt een overdrachtstool met ontvangersauthenticatie en 7-daagse vervaltijd. Een Beperkt bestand vereist end-to-end encryptie, expliciete goedkeuringen en gedetailleerde logging. Zonder het label raden medewerkers — en beveiligen ze doorgaans te weinig.

Het lagenschema ontwerpen

Vier lagen is het gangbare optimum. Drie voelt te grof; vijf vervaagt grenzen en verwarrt gebruikers. Benoem de lagen duidelijk. "Openbaar, Intern, Vertrouwelijk, Beperkt" werkt beter dan kleurcodes omdat gebruikers ze hardop uitspreken. Definieer elke laag met concrete voorbeelden uit uw bedrijf: een conceptproductroadmap is Vertrouwelijk bij een SaaS-bedrijf maar kan Beperkt zijn vóór een aankondiging. Bestuursmaterialen zijn Beperkt. Werknemers-salarisdata is Beperkt. Voeg een expliciete regel toe voor documenten die lagen mixen: het bestand erft de hoogste aanwezige laag. Een 40 MB .zip met één Beperkt pdf en twintig Openbare bestanden is Beperkt.

Labelmechanismen

Labels worden op drie manieren aan bestanden gekoppeld. Handmatig: de gebruiker kiest de laag uit een dropdown bij opslaan of uploaden (Microsoft Information Protection in Word, Excel, PowerPoint). Automatisch: de tool inspecteert inhoud aan de hand van patronen en regels (Microsoft Purview, Google DLP, Nightfall). Geërfd: een bibliotheek of map kent standaard een laag toe aan alles daarin. De beste resultaten komen van het combineren van alle drie: standaard overerving plus geautomatiseerde scan plus gebruikersoverschrijving. Het label zelf zit in metadata (bestandseigenschappen, OOXML aangepaste attributen, XMP voor pdf's) en is zichtbaar in document-headers en -voetteksten. Persistente labels blijven aanwezig wanneer bestanden worden gekopieerd en gedeeld.

Geautomatiseerde classificatie op schaal

Handmatige classificatie breekt op schaal. Een bedrijf dat 50.000 nieuwe documenten per maand genereert, kan niet vertrouwen op gebruikers om elk afzonderlijk te taggen. Geautomatiseerde classificatie-engines scannen inhoud op patronen: creditcardnummers via Luhn-controles, burgerservicenummers, gezondheidsrecordidentifiers, exportcontrole-classificaties. Machine-learningmodellen getraind op uw documentcorpus detecteren context — contract, factuur, cv — en kennen labels toe. Microsoft Purview's Gevoelige Informatietypes en Trainable Classifiers, Symantec DLP, Forcepoint en Netskope bieden dit allemaal. Precisie en recall zijn belangrijk: afstemmen om fout-positieven te verminderen zonder gevoelige inhoud te missen vereist iteratie met beveiliging, juridische en business-eigenaren.

Behandelingsregels per laag

Definieer concrete regels voor elke laag. Openbaar: geen beperking op delen, maar label blijft om herclassificatie te voorkomen. Intern: alleen delen met geauthenticeerde medewerkers, geen externe ontvangers zonder goedkeuring, 30-daagse standaardvervaltijd bij overdrachten. Vertrouwelijk: extern delen vereist goedgekeurde partners, versleuteling vereist (AES-256 in rust, TLS 1.3), ontvangersspecifieke authenticatie, 7-daagse vervaltijd, downloadlogs gedurende 12 maanden bewaard. Beperkt: goedkeuring vereist vóór delen, end-to-end encryptie verplicht, uitsluitend genoemde ontvangers, verlopen bij eerste download, volledig audittrail met 6+ jaar retentie, MFA vereist voor alle partijen. Publiceer deze regels in een toegankelijk beleidsdocument, niet begraven in een intranet.

Integratie met bestandsoverdrachtstools

Overdrachtstools moeten het label lezen en de regels afdwingen. Als een gebruiker een Beperkt bestand uploadt, moet de tool end-to-end encryptie-instellingen vereisen en opties voor deelbare links weigeren. Als een Vertrouwelijk bestand wordt verzonden, moet het downloaden blokkeren totdat de ontvanger zich authenticeert. Microsoft Purview integreert met OneDrive en Teams van nature, plus connectoren van derden. Egress en Virtru bouwen rond uitgaand verkeer met classificatie-bewuste controles. Voor ad-hoctools zoals WeTransfer, Smash of SwissTransfer vindt afdwinging plaats via een gateway of via gebruikerstraining, omdat die tools geen bedrijfslabels lezen.

Gebruikerstraining die daadwerkelijk werkt

Classificatie mislukt zonder draagvlak van gebruikers. Effectieve training toont echte voorbeelden uit het bedrijf: dit is hoe een Vertrouwelijk deal-document eruitziet, dit gaat er fout als het als Intern is gelabeld, dit is de regelgevende boete die volgde. Korte, rolspecifieke modules verslaan langdurige generieke cursussen. Financiële teams leren gereguleerde financiële data herkennen. HR leert werknemers-PII identificeren. Productteams leren over pre-release materiaal. Jaarlijks vernieuwen, en herclassificatieoefeningen opnemen waarbij teams oudere bestanden beoordelen en gedrift labels corrigeren. Relevante meetgegevens: percentage gelabelde bestanden, percentage correct gelabeld bij audit, vermindering van incidenten met gevoelige data na uitrol.

Classificatiedrift en auditing

Labels driften in de loop der tijd. Bestanden worden gekopieerd, gemaild, opgeslagen als nieuwe versies en opnieuw geëxporteerd — soms met verlies van labels. Periodieke audits vangen drift. Scan maandelijks een steekproef van 100 bestanden, verifieer dat labels overeenkomen met inhoud, herclassificeer waar nodig. Track misclassificatiegraden per team of systeem om te identificeren waar training of automatisering versterking nodig heeft. Voor SOC 2 Type II- en ISO 27001-audits levert bewijs van een werkend classificatieprogramma betere beoordelingen op voor CC6.1 (logische toegang) en A.8.2 (activaclassificatie). Classificatie verschijnt ook in AVG artikel 32 (passende beveiliging op basis van risico).

HexaTransfer past AES-256-GCM end-to-end toe voor elk bestand ongeacht de laag, waardoor het een geschikte tool is voor Vertrouwelijk en Beperkt delen zonder speciale configuratie. Probeer het op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.

Classificatie is niet glamoureus en krijgt zelden financiering vóór een datalek. Maar eenmaal ingevoerd, verandert het elke bestandsdeelingsbeslissing van een gok in een regel. De laag bepaalt het kanaal, het kanaal dwingt de bescherming af, en het audittrail bewijst dat het proces heeft gewerkt. Begin met vier lagen, automatiseer waar mogelijk, train gebruikers met echte voorbeelden, en evalueer het programma elk jaar aan de hand van de regelgeving waaraan uw bedrijf moet voldoen.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden