applatenmaken.com/kennisbank/beveiliging eisen aan uw leverancier

Beveiliging eisen aan uw leverancier

Bij maatwerksoftware is beveiliging iets wat u inkoopt zonder het zelf te kunnen beoordelen. Toch bent u degene die verantwoordelijk is als er gegevens uitlekken. Deze pagina gaat over wat u redelijkerwijs mag eisen en hoe u merkt of een leverancier er serieus mee omgaat.

Waarom dit uw verantwoordelijkheid blijft

Als de gegevens van uw klanten, medewerkers of cliƫnten op straat komen te liggen, is de toezichthouder niet in gesprek met uw leverancier maar met u. U bent degene die bepaalt waarom en hoe die gegevens verwerkt worden; de leverancier voert uit. Dat maakt beveiliging een inkoopvraag, ook als u de techniek niet doorziet.

Het goede nieuws is dat u er verrassend ver komt zonder technische kennis. De meeste problemen die wij in bestaande systemen tegenkomen, zijn geen exotische kwetsbaarheden maar basisdingen die niet zijn geregeld: geen tweefactor op beheerdersaccounts, wachtwoorden in code, geen logging van wie wat heeft ingezien.

U hoeft dus niet te controleren of de versleuteling deugt. U moet vaststellen of er iemand systematisch over nadenkt, en dat merkt u aan de antwoorden.

Wat u redelijkerwijs mag verwachten

Dit zijn geen bijzondere eisen. Een leverancier die maatwerksoftware bouwt en hier moeilijk over doet, zegt daarmee iets.

Zes vragen die in een half uur beantwoord horen te kunnen worden. Duurt het langer, dan is dat de uitkomst van uw onderzoek.

Wanneer een externe test zinvol is

Een penetratietest is een onderzoek waarbij een externe partij probeert in te breken in uw systeem. Dat is waardevol en het is niet altijd het eerste wat u nodig heeft.

Een test op een systeem waarin de basis niet op orde is, levert een rapport op met bevindingen die u ook zonder test had kunnen bedenken. Zorg dus eerst dat de punten hierboven geregeld zijn en laat daarna testen. Dan gaat het rapport over dingen die u niet zelf kon zien, en dat is waar u voor betaalt.

Laat de test bovendien uitvoeren door een andere partij dan de bouwer. Een leverancier die zijn eigen werk toetst, is niet te kwader trouw maar wel blind voor de aannames die hij zelf heeft gemaakt. Spreek ook af wie de bevindingen oplost en of dat binnen de opdracht valt.

Drie niveaus, en wat erbij hoort

Niet elk systeem verdient dezelfde inspanning. Het risico bepaalt wat redelijk is.

Soort systeemWat hier bij hoortWaar u op let
Interne tool zonder gevoelige gegevensDe basis: tweefactor, geen sleutels in code, afhankelijkheden actueel!Dat 'intern' niet betekent dat hij per ongeluk vanaf internet bereikbaar is
Klantgegevens of personeelsdossiersDe basis plus logging van inzage, rollen en een geteste herstelprocedure!Wie er bij productiegegevens kan, en of dat wordt vastgelegd
Bijzondere gegevens of vitale processenBovenstaande plus een externe test en afspraken over reactietijd!Of de bevindingen ook daadwerkelijk worden opgelost, en door wie

Wat u in het contract zet

Beveiliging in een contract wordt vaak een lijst met verwijzingen naar normen waar niemand op stuurt. Drie concrete afspraken doen meer.

Spreek af dat kwetsbaarheden in gebruikte componenten binnen een genoemde termijn worden bijgewerkt, en wie dat signaleert. De meeste inbraken maken gebruik van bekende gaten waarvoor al maanden een oplossing bestaat.

Spreek af wat er gebeurt bij een incident: wie waarschuwt wie, binnen welke termijn, en wie levert de informatie die u nodig heeft voor een eventuele melding. U heeft daar wettelijk weinig tijd voor, en dat is niet het moment om te ontdekken dat er geen afspraak is.

Leg tot slot vast dat u recht heeft op de logboeken. Zonder die gegevens kunt u bij een incident niet vaststellen wat er is gebeurd, en dan moet u uitgaan van het ongunstigste scenario.

Veelgestelde vragen

Ik ben geen technisch persoon. Hoe beoordeel ik dit?

Aan de antwoorden, niet aan de techniek. Een leverancier die concreet vertelt hoe hij met sleutels omgaat, wie er bij productiegegevens kan en wat er gebeurt bij een incident, heeft erover nagedacht. Iemand die uitwijkt naar geruststellende algemeenheden meestal niet. Dat onderscheid kunt u horen zonder zelf specialist te zijn.

Wat is een penetratietest en heb ik er een nodig?

Een onderzoek waarbij een externe partij probeert in te breken. Zinvol zodra u met persoonsgegevens werkt of wanneer een storing directe gevolgen heeft. Doe hem wel nadat de basis op orde is, anders betaalt u voor een rapport dat bevestigt wat u al wist. Laat hem uitvoeren door iemand anders dan de bouwer.

Wie is aansprakelijk bij een datalek?

Richting de toezichthouder bent u dat in beginsel zelf, omdat u bepaalt waarom en hoe de gegevens worden verwerkt. Wat u met uw leverancier afspreekt, regelt de onderlinge verhouding en verplaatst uw verantwoordelijkheid naar buiten toe niet. Vandaar dat de verwerkersovereenkomst en de incidentafspraken ertoe doen.

Moet mijn leverancier gecertificeerd zijn?

Een certificering zegt dat er processen zijn beschreven en getoetst, wat iets waard is. Het zegt niet automatisch dat uw specifieke applicatie goed is gebouwd. Vraag daarom door: wat is er precies gecertificeerd, en geldt dat ook voor het team dat aan uw project werkt.

Hoe vaak moeten updates worden uitgevoerd?

Software leunt op tientallen componenten van anderen, waarin regelmatig kwetsbaarheden worden gevonden. Spreek af dat die worden gevolgd en dat kritieke problemen binnen een genoemde termijn worden verholpen. Software die twee jaar niet is bijgewerkt, is niet stabiel maar verouderd.

Verder lezen