
ISO 27001 is de bekendste norm voor informatiebeveiliging. Het certificaat betekent dat een organisatie een managementsysteem heeft waarmee zij risico's identificeert en maatregelen treft, en dat een externe partij daarop toeziet. Wat het niet betekent, is dat elk onderdeel van de dienstverlening eronder valt. Lees de scope: soms geldt het certificaat voor de hostingomgeving maar niet voor de supportafdeling, en juist daar zitten de mensen met toegang tot uw systemen.
Iedere leverancier zegt back-ups te maken. De vraag die telt, is wanneer er voor het laatst een herstel is getest en hoe lang dat duurde. Vraag naar de bewaartermijn, naar de plaats waar de kopieen staan en of die losstaan van de productieomgeving. Een back-up die op hetzelfde systeem staat, overleeft precies dezelfde gijzelsoftware als het origineel. Vraag ook wat de leverancier belooft over het maximale gegevensverlies bij een storing.
Vraag hoeveel medewerkers beheerderstoegang hebben tot uw omgeving, of dat persoonsgebonden accounts zijn en of er tweestapsverificatie geldt. Gedeelde beheerwachtwoorden zijn een structureel probleem: bij vertrek van een medewerker is niet vast te stellen wie wat heeft gedaan. Vraag of er logging is van beheerhandelingen en of u die desgewenst kunt inzien. Dat laatste is geen wantrouwen maar goed opdrachtgeverschap.
Een datalek is geen theoretisch scenario. Leg vast binnen welke termijn de leverancier u informeert, welke gegevens u dan krijgt en wie de melding bij de toezichthouder doet. Verwerkt de leverancier persoonsgegevens namens u, dan is een verwerkersovereenkomst verplicht en bent u degene die verantwoordelijk blijft. Vraag ook of er wordt geoefend: een partij die weleens een incidentoefening heeft gedaan, reageert merkbaar anders dan een partij die het alleen op papier heeft staan.
Techniek is maar de helft. Vraag hoe nieuwe medewerkers toegang krijgen en hoe die toegang wordt ingetrokken bij vertrek, en vraag of dat is vastgelegd in een procedure die iemand daadwerkelijk uitvoert. Vraag hoe vaak wachtwoorden en sleutels worden vernieuwd en of er wordt geoefend met phishing. Kijk ook naar uw eigen kant: de meeste incidenten beginnen bij een gebruiker die op iets klikt. Een leverancier die daar voorlichting bij levert in plaats van alleen apparatuur, begrijpt waar het risico werkelijk zit.