eeft Nederland nog genoeg bekwame mensen?
De vraag klinkt als cultuurpessimisme, en dat wil ik hem niet laten zijn. Daarom stel ik hem meetbaar: waar zou je het zien als het antwoord nee is, en zie ik dat in mijn eigen metingen terug? Het eerlijke antwoord is dat ik onbekwaamheid niet kan onderscheiden van verkeerde prikkels, en dat het onderscheid uitmaakt voor wat je eraan doet.
De vraag eerlijk stellen¶
"Heeft Nederland nog genoeg bekwame mensen" is een vraag die makkelijk ontaardt in vroeger-was-alles-beter. Daar heb ik niets aan, en de lezer ook niet.
Dus stel ik hem meetbaar: als het antwoord nee is, waar zou je dat dan zien? En zie ik dat in mijn eigen metingen terug?
Waar je het zou zien¶
Onbekwaamheid in het bouwen van digitale diensten zou zich moeten uiten in fouten die niemand wil, die niemand iets opleveren, en die met basiskennis te vermijden waren. Niet in keuzes die geld opbrengen, want dat zijn gewoon keuzes.
Dat onderscheid is de hele analyse. Twee soorten fout:
FOUT UIT ONKUNDE niemand wint erbij, makkelijk te repareren
FOUT UIT PRIKKEL iemand verdient eraan, moeilijk te reparerenWat ik in mijn eigen data zie¶
In de scan van 1.718 overheidssites vind ik allebei, en ze zijn te scheiden.
Aan de kant van de onkunde:
1.034 sites zonder Content-Security-Policy
662 sites zonder HSTS
924 sites met een referrer-policy die de bezochte pagina laat weglekken
608 sites waar via de homepage geen privacyverklaring te vinden wasDit zijn geen verdienmodellen. Niemand wordt rijker van een ontbrekende beveiligingsheader. Het zijn regels die in elke handleiding staan, in vijf minuten te zetten zijn, en die op de meerderheid van de gemeten overheidssites ontbreken.
Aan de kant van de prikkel staat het spiegelbeeld: trackers voor toestemming, doorgifte naar derde landen, een weigerknop zonder bedrading. Daar verdient iemand aan, of het scheelt iemand werk.
Het interessante is dat die twee elkaar niet uitsluiten maar versterken. Sites mét een Content-Security-Policy trackten in mijn meting vaker voor toestemming dan sites zonder: 86,1 tegen 42,4 procent. De verklaring is niet dat beveiliging slecht is voor privacy. De verklaring is dat een professioneel gebouwde site een professioneel bureau heeft, en dat zo'n bureau ook de advertentiestack meelevert.
Dus: waar bekwaamheid stijgt, stijgt de naleving van technische normen én de omvang van de tracking. Dat is geen bekwaamheidsprobleem meer.
Wat dat betekent voor het antwoord¶
Ik kan uit mijn data niet vaststellen dat Nederland te weinig bekwame mensen heeft. Wat ik wel zie:
1. Basale technische hygiëne ontbreekt op de meerderheid van de gemeten overheidssites. Dat wijst op ontbrekende kennis, ontbrekende tijd, of ontbrekende controle. 2. De grootste bron van verkeer vóór toestemming bestaat uit gewone bouwkeuzes: lettertypen, kaarten, scriptbibliotheken. Dat is onwetendheid, geen verdienmodel. Zie Wat je van een CDN haalt, laadt voor je banner. 3. Waar wel kennis aanwezig is, wordt die niet ingezet om de burger te beschermen maar om de dienst te bouwen zoals hij besteld is.
Punt 3 is het punt. De vraag is niet of er genoeg bekwame mensen zijn. De vraag is of bekwaamheid ergens toe leidt.
De structurele kant¶
Nederland heeft een wettelijke bekwaamheidseis en toetst hem niet. Zie Nederland heeft een wettelijke bekwaamheidseis en toetst hem niet. In vakken waar de uitkomst direct zichtbaar is, corrigeert de praktijk zichzelf. In vakken waar de uitkomst pas jaren later blijkt, kan iemand decennia meelopen. Zie De grote bek betaalt beter dan de bekwame hand.
Digitale dienstverlening zit in de tweede categorie. Een site die persoonsgegevens weglekt, werkt gewoon. Hij ziet er goed uit, hij laadt snel, de bezoeker merkt niets. De fout is onzichtbaar tot iemand hem meet.
Dat is precies waarom ik meet.
Wat ik nog niet weet¶
Of het aandeel bekwame mensen daadwerkelijk daalt, kan ik niet zeggen. Daarvoor zou ik dezelfde meting over meerdere jaren moeten leggen met dezelfde methode en dezelfde sites, en de fouten uit onkunde apart moeten tellen van de fouten uit prikkel. Dat is te doen: ik heb runs vanaf mei, en de scanner registreert per bevinding welk type het is.
Tot die reeks er ligt is dit een gedachte en geen bevinding, en zo staat het label er ook boven.