ICT en software

Informatiebeveiliging bij een leverancier beoordelen

Netwerkswitches in een serverkast met keurig gebundelde grijze patchkabels die in bogen naar de aansluitpanelen lopen.
Foto: Parkis — CC BY-SA 3.0 · Wikimedia Commons

Het certificaat en zijn grenzen

ISO 27001 is de bekendste norm voor informatiebeveiliging. Het certificaat betekent dat een organisatie een managementsysteem heeft waarmee zij risico's identificeert en maatregelen treft, en dat een externe partij daarop toeziet. Wat het niet betekent, is dat elk onderdeel van de dienstverlening eronder valt. Lees de scope: soms geldt het certificaat voor de hostingomgeving maar niet voor de supportafdeling, en juist daar zitten de mensen met toegang tot uw systemen.

Back-ups zijn pas back-ups als ze teruggezet zijn

Iedere leverancier zegt back-ups te maken. De vraag die telt, is wanneer er voor het laatst een herstel is getest en hoe lang dat duurde. Vraag naar de bewaartermijn, naar de plaats waar de kopieen staan en of die losstaan van de productieomgeving. Een back-up die op hetzelfde systeem staat, overleeft precies dezelfde gijzelsoftware als het origineel. Vraag ook wat de leverancier belooft over het maximale gegevensverlies bij een storing.

Wie heeft er toegang

Vraag hoeveel medewerkers beheerderstoegang hebben tot uw omgeving, of dat persoonsgebonden accounts zijn en of er tweestapsverificatie geldt. Gedeelde beheerwachtwoorden zijn een structureel probleem: bij vertrek van een medewerker is niet vast te stellen wie wat heeft gedaan. Vraag of er logging is van beheerhandelingen en of u die desgewenst kunt inzien. Dat laatste is geen wantrouwen maar goed opdrachtgeverschap.

Afspraken voor als het misgaat

Een datalek is geen theoretisch scenario. Leg vast binnen welke termijn de leverancier u informeert, welke gegevens u dan krijgt en wie de melding bij de toezichthouder doet. Verwerkt de leverancier persoonsgegevens namens u, dan is een verwerkersovereenkomst verplicht en bent u degene die verantwoordelijk blijft. Vraag ook of er wordt geoefend: een partij die weleens een incidentoefening heeft gedaan, reageert merkbaar anders dan een partij die het alleen op papier heeft staan.

Beveiliging is ook een gewoonte

Techniek is maar de helft. Vraag hoe nieuwe medewerkers toegang krijgen en hoe die toegang wordt ingetrokken bij vertrek, en vraag of dat is vastgelegd in een procedure die iemand daadwerkelijk uitvoert. Vraag hoe vaak wachtwoorden en sleutels worden vernieuwd en of er wordt geoefend met phishing. Kijk ook naar uw eigen kant: de meeste incidenten beginnen bij een gebruiker die op iets klikt. Een leverancier die daar voorlichting bij levert in plaats van alleen apparatuur, begrijpt waar het risico werkelijk zit.

Veelgestelde vragen

Is een pentest nodig?
Bij systemen die via internet bereikbaar zijn en gevoelige gegevens bevatten, is periodiek testen verstandig. Vraag naar de samenvatting van het laatste rapport en vooral naar wat er met de bevindingen is gedaan; dat laatste zegt meer dan de test zelf.
Wat als de leverancier gegevens buiten de EU opslaat?
Dat kan, maar er gelden aanvullende eisen. Vraag waar de gegevens fysiek staan en welke waarborgen er zijn getroffen. Voor veel organisaties is opslag binnen de EU eenvoudiger uit te leggen en te verantwoorden.
Wat is een redelijke hersteltijd na een grote storing?
Dat hangt af van wat uw bedrijf kan missen. Bepaal eerst zelf hoe lang u zonder een systeem kunt en hoeveel gegevens u mag verliezen, en leg die twee getallen als eis op tafel. Zonder die eis is elke belofte willekeurig.