Voorsorteren op informatiebeveiliging: 5 stappen die je nú kunt nemen

Is de afhankelijkheid van Amerikaanse technologiebedrijven (te) groot? Nederlandse grootbanken* zoals ING, Rabobank en ABN Amro, onderzoeken momenteel hoe ze deze afhankelijkheid kunnen inperken. Hetzelfde geldt voor overheden. Zo wil de gemeente Amsterdam** uiterlijk in 2035 minder afhankelijk zijn van technologiebedrijven buiten de EU, omdat cruciale digitale diensten anders onder invloed kunnen staan van buitenlandse wetgeving of politieke beslissingen.
Jouw organisatie doen?
Dat is een vraag om vanuit informatiebeveiliging en risicomanagement al vroeg over na te denken. In deze blog gaat het niet over wie je het vertrouwen geeft. Door het actuele onderwerp is het belangrijk dat je, bij welke beslissing dan ook, vooraf al juiste maatregelen kunt nemen. Want waar je data ook opslaat en verwerkt, in alle gevallen moet het op een zo veilig mogelijke manier gebeuren. Daarom willen we deze praktische vraag oplossen: wat kun zelf doen om een goed fundament voor informatiebeveiliging te realiseren?
Controleer het beleid en processen op het gebied van datagebruik
Bij deze eerste tip gaan we ervanuit dat er beleid is gemaakt en processen bekend zijn. Toch kon het recent voorkomen dat er een grote hackaanval bij een telecom-organisatie plaatsvond waarbij klantdata buit werd gemaakt die allang verwijderd had moeten zijn. Het is een voorbeeld waaruit blijkt dat informatie langdurig in allerlei systemen opgeslagen kan liggen, wat niet mag of waar het niet voor bedoeld is.
Onderzoek de mogelijkheden van anonimiseren
Waar je jouw data ook opslaat, je wilt niet dat er iemand met je meekijkt. Vooral als het om privacygevoelige data gaat. Dus heb je op alle benodigde plekken de data geanonimiseerd, zodat er ook niets te zien valt? Denk bijvoorbeeld aan klantinformatie in analyses of testomgevingen, waar persoonlijke gegevens niet herleidbaar mogen zijn. Dat je niet alleen tekst, maar ook beeld kunt anonimiseren.
Zorg voor je juiste rechten en autorisaties
Het is belangrijk dat alleen de mensen die echt toegang nodig hebben, bij gevoelige data kunnen. Dat verkleint de kans op mogelijke datalekken. Weet je zeker of er geen collega’s zijn die inzage in iets hebben wat niet voor hun ogen bestemd is? Ook hier is het belangrijk om regelmatig te controleren. Bovendien voorkom je hiermee ook dat data op (decentrale) plekken terechtkomt waar het niet thuishoort.
Richt verwijderprocessen in - dataopschoning
Data die je niet meer nodig hebt, is risico‑data. Onterecht bewaren kan zelfs boetes opleveren of een belangrijke certificering, zoals ISO, tenietdoen. Bij hoeveel van jouw informatieprocessen laat je data automatisch opschonen, na een vooraf opgegeven datum? Dergelijke verwijderprocessen zijn tegenwoordig eenvoudig te automatiseren. Verwijderprocessen hoeven geen handmatige, mogelijk vergeten, handelingen te zijn.
Centraliseer data waar mogelijk
Het volgende klinkt logisch: verspreide data zijn moeilijker te beveiligen en te controleren. De praktijk blijkt uitdagender te zijn, onder andere vanwege het grote aantal plekken waar je iets op kunt slaan. Als hetzelfde type informatie in meerdere systemen decentraal is opgeslagen wordt het risico op verschillende versies maar ook onbevoegde toegang groter. Door data zoveel mogelijk te centraliseren, creëer je overzicht en kun je beveiliging, autorisaties en verwijderprocessen consistent toepassen. Tot slot is het voordeliger én duurzamer op iets op te slaan als er maar één versie van de waarheid is.
Tot slot
Of je nu kies voor ‘digitaal autonoom’, ‘digitaal afhankelijk’ of een mix daarvan in alle gevallen kun je nu al veel doen waardoor jouw klanten nog meer vertrouwen krijgen in de wijze waarop je met data en informatiebeveiliging omgaat. We helpen graag met het op tijd voorsorteren. Bron: NOS