Informatiebeveiliging bij een ATS gaat over meer dan wachtwoorden, encryptie en certificeringen. Organisaties moeten kandidaatdata beschermen tegen ongeautoriseerde toegang, verlies, wijziging en uitval. Dat vraagt om technische maatregelen, duidelijke gebruikersrechten, veilig gedrag, betrouwbare leveranciers en procedures voor incidenten. De ATS-leverancier beveiligt het platform, maar de organisatie blijft verantwoordelijk voor de eigen inrichting, gebruikers, koppelingen en processen.
Inleiding
Een ATS bevat grote hoeveelheden persoonsgegevens en ondersteunt vaak een belangrijk bedrijfsproces. Daardoor moet informatiebeveiliging vanaf de selectie tot en met het dagelijks beheer aandacht krijgen. Niet één beveiligingsfunctie bepaalt hoe veilig het ATS is. De combinatie van techniek, mensen, processen en leveranciers bepaalt uiteindelijk de digitale weerbaarheid.
Wat betekent informatiebeveiliging bij een ATS?
Informatiebeveiliging draait traditioneel om drie uitgangspunten: vertrouwelijkheid, integriteit en beschikbaarheid. Bij een ATS betekenen die begrippen dat alleen bevoegde personen kandidaatgegevens kunnen bekijken, dat informatie niet ongewenst kan worden gewijzigd en dat het systeem beschikbaar blijft wanneer recruiters het nodig hebben.
Een goed beveiligingsbeleid beschermt dus niet alleen tegen hackers. Ook een verkeerde instelling, menselijke fout, storing of probleem bij een leverancier kan de veiligheid of beschikbaarheid van recruitmentdata aantasten.
Welke gegevens moet je beschermen?
Een ATS bevat vaak meer dan alleen namen en e-mailadressen. Kandidaten leveren informatie aan over opleiding, arbeidsverleden, woonplaats en soms salarisverwachtingen of andere persoonlijke omstandigheden. Recruiters voegen daarnaast notities, beoordelingen en correspondentie toe.
Breng daarom eerst in kaart welke gegevens in het ATS staan. Het Digital Trust Center noemt het inventariseren van risico’s als een basisprincipe van digitale weerbaarheid. Zonder overzicht is moeilijk te bepalen welke beveiligingsmaatregelen noodzakelijk zijn.
Beperk toegang tot kandidaatdata
Niet iedere ATS-gebruiker hoeft dezelfde informatie te kunnen zien. Een hiring manager heeft meestal alleen toegang nodig tot kandidaten voor eigen vacatures. Een recruiter heeft bredere toegang nodig en een functioneel beheerder krijgt weer andere bevoegdheden.
Werk daarom met rollen en het principe van minimale toegang. Het NCSC adviseert dat medewerkers en leveranciers alleen toegang krijgen tot informatie die zij daadwerkelijk nodig hebben.
Controleer bij een ATS onder meer:
- of rollen en rechten gedetailleerd zijn in te stellen;
- of multifactorauthenticatie beschikbaar is;
- of Single Sign-On wordt ondersteund;
- of accounts snel kunnen worden ingetrokken;
- of beheerdersrechten beperkt kunnen worden;
- of externe gebruikers tijdelijk toegang kunnen krijgen.
Bescherm gegevens tijdens opslag en verzending
Kandidaatdata wordt voortdurend tussen verschillende onderdelen van het recruitmentproces uitgewisseld. Een sollicitatie komt binnen via een formulier, wordt opgeslagen in het ATS en kan daarna worden doorgestuurd naar andere systemen.
Controleer daarom of gegevens tijdens verzending en opslag worden versleuteld. RecruitmentTech noemt encryptie als een belangrijke beveiligingsfunctie bij recruitmentsystemen. Kijk niet alleen naar het ATS zelf, maar ook naar exports, mobiele toegang en koppelingen.
Voorkom daarnaast dat medewerkers beveiligingsmaatregelen omzeilen door cv’s via persoonlijke mailboxen, lokale bestanden of onbeveiligde kanalen te verspreiden.
Logging maakt controle mogelijk
Een organisatie moet kunnen achterhalen wat er in het ATS gebeurt. Logging registreert bijvoorbeeld wie heeft ingelogd, welke instellingen zijn aangepast en of kandidaatgegevens zijn geëxporteerd.
Dat is vooral belangrijk wanneer een mogelijk beveiligingsincident wordt onderzocht. Zonder goede registratie is moeilijk vast te stellen welk account toegang had en welke informatie mogelijk is bekeken of gewijzigd.
Vraag daarom welke activiteiten het ATS logt, hoelang deze gegevens beschikbaar blijven en of afwijkend gedrag kan worden gesignaleerd.
Beveilig ook koppelingen en leveranciers
Een ATS werkt vaak samen met andere diensten, zoals een werken-bij-site, HR-systeem, agenda, assessmentplatform, jobboards en AI-toepassingen. Daardoor ontstaat een digitale keten waarin verschillende leveranciers toegang tot recruitmentdata kunnen hebben.
Het NCSC adviseert organisaties om deze keten in kaart te brengen en leveranciers op basis van hun belang en risico te classificeren. Voor een ATS betekent dit dat niet alleen de hoofdleverancier moet worden beoordeeld.
Controleer per koppeling:
- welke gegevens worden uitgewisseld;
- welke partij toegang krijgt;
- welke rechten de koppeling heeft;
- hoe authenticatie is geregeld;
- wie verantwoordelijk is bij een storing;
- hoe toegang wordt ingetrokken wanneer de koppeling stopt.
Veilig gedrag blijft noodzakelijk
Zelfs een technisch goed beveiligd ATS kan verkeerd worden gebruikt. Recruiters ontvangen dagelijks berichten, links en bestanden van onbekende personen. Ook kunnen medewerkers per ongeluk informatie naar de verkeerde ontvanger sturen of hun accountgegevens delen.
Informatiebeveiliging vraagt daarom om bewustwording. Het Digital Trust Center noemt veilig gedrag van medewerkers als een van de basisprincipes van digitale weerbaarheid.
Train gebruikers bijvoorbeeld in het herkennen van phishing, het veilig delen van kandidaatdata en het melden van verdachte situaties. Maak de meldprocedure eenvoudig. Een medewerker die twijfelt over een e-mail moet weten waar hij of zij terechtkan.
Zorg voor continuïteit en back-ups
Informatiebeveiliging gaat ook over beschikbaarheid. Wanneer het ATS door een storing of cyberincident niet bereikbaar is, kunnen sollicitaties, communicatie en geplande werkzaamheden stilvallen.
Vraag daarom hoe de leverancier back-ups maakt en hoe vaak herstel wordt getest. Controleer ook welke afspraken gelden over beschikbaarheid en herstel na een ernstige storing.
Maak intern bovendien duidelijk wat recruiters moeten doen wanneer het ATS tijdelijk niet beschikbaar is. Een noodprocedure voorkomt dat medewerkers uit gemak kandidaatdata in onbeveiligde spreadsheets of andere tijdelijke oplossingen opslaan.
Maak afspraken over incidenten
Geen enkele leverancier kan garanderen dat zich nooit een beveiligingsincident voordoet. De kwaliteit van de reactie is daarom een belangrijk onderdeel van informatiebeveiliging.
De Autoriteit Persoonsgegevens adviseert organisaties om bij een datalek snel overzicht te krijgen, verdere schade te beperken en te beoordelen of een melding noodzakelijk is. Daarvoor is samenwerking met de ATS-leverancier nodig.
Leg vooraf vast wie wordt geïnformeerd, welke informatie de leverancier verstrekt en wie intern verantwoordelijk is voor onderzoek en communicatie.
Welke rol spelen certificeringen?
Certificeringen zoals ISO 27001 kunnen helpen om vast te stellen dat een leverancier informatiebeveiliging structureel beheert. Ze vervangen echter geen eigen beoordeling.
RecruitmentTech adviseert bij een leveranciersbeoordeling ook te kijken naar encryptie, toegangsbeheer, logging, back-ups, beveiligingstesten, subverwerkers en incidentprocedures. Een combinatie van documentatie, certificeringen en technische controle geeft daarom een beter beeld dan één certificaat.
Praktijkvoorbeeld
Een organisatie gebruikt een ATS met sterke technische beveiliging. Tijdens een interne controle blijkt echter dat tientallen voormalige hiring managers nog een actief account hebben. Ook zijn meerdere oude koppelingen nog voorzien van actieve toegangssleutels.
De organisatie voert een periodieke toegangscontrole in. Oude accounts worden verwijderd, rechten worden opnieuw ingericht en ongebruikte koppelingen worden afgesloten. Daarnaast wordt vastgelegd dat gebruikersrechten ieder kwartaal worden gecontroleerd. Het voorbeeld laat zien dat informatiebeveiliging niet alleen van de ATS-leverancier afhangt, maar ook van dagelijks beheer.
Checklist voor informatiebeveiliging bij een ATS
- Breng kandidaatdata, gebruikers en koppelingen in kaart.
- Gebruik multifactorauthenticatie of Single Sign-On.
- Geef gebruikers alleen noodzakelijke toegangsrechten.
- Controleer encryptie tijdens opslag en verzending.
- Zorg voor voldoende logging en monitoring.
- Beoordeel ATS-leverancier en subleveranciers op beveiliging.
- Controleer regelmatig accounts en API-koppelingen.
- Train recruiters in veilig gedrag en phishing.
- Test back-ups en procedures voor uitval.
- Leg een duidelijke incident- en datalekprocedure vast.
Veelgestelde vragen
Wie is verantwoordelijk voor informatiebeveiliging van het ATS?
De ATS-leverancier is verantwoordelijk voor de beveiliging van zijn dienstverlening. De klant blijft verantwoordelijk voor onder meer gebruikersrechten, interne processen, koppelingen en veilig gebruik.
Is informatiebeveiliging hetzelfde als AVG-compliance?
Nee. Informatiebeveiliging beschermt informatie tegen onder meer ongeautoriseerde toegang, wijziging en verlies. De AVG bevat daarnaast regels over de rechtmatige verwerking van persoonsgegevens.
Hoe vaak moet je de beveiliging van een ATS controleren?
Doe dit periodiek en daarnaast bij grote wijzigingen, nieuwe koppelingen of beveiligingsincidenten. Gebruikersrechten en actieve integraties verdienen vaker controle omdat deze regelmatig veranderen.
Is ISO 27001 voldoende voor goede informatiebeveiliging?
Nee. ISO 27001 is een belangrijke aanwijzing voor structureel beveiligingsbeheer, maar controleer ook technische functies, toegangsrechten, koppelingen, back-ups en incidentprocedures.
Bronnen
- Hoe beoordeel je een ATS-leverancier?
https://www.recruitmenttech.nl/kennisbank/hoe-beoordeel-je-een-ats-leverancier/ - Cybersecurity van levensbelang: gebruikers recruitmentsysteem staan onvoldoende stil bij beveiliging
https://www.recruitmenttech.nl/2022/01/12/cybersecurity-van-levensbelang-gebruikers-recruitmentsysteem-staan-onvoldoende-stil-bij-beveiliging/ - De 5 basisprincipes van veilig digitaal ondernemen
https://www.digitaltrustcenter.nl/de-5-basisprincipes-van-veilig-digitaal-ondernemen-0 - Hoe ga je om met incidenten bij leveranciers
https://www.ncsc.nl/toeleveringsketen/hoe-ga-je-om-met-incidenten-bij-leveranciers - Maak je eigen keteninventarisatie
https://www.ncsc.nl/toeleveringsketen/maak-je-eigen-keteninventarisatie - Datalek? Dit moet u doen
https://autoriteitpersoonsgegevens.nl/themas/beveiliging/datalekken/datalek-dit-moet-u-doen











