Kun je laten zien dat je veilig bent?
Er komt een moment waarop je grootste opdrachtgever je een vragenlijst stuurt over informatiebeveiliging. Soms van een verzekeraar bij de verlenging, soms van een investeerder, soms van de inkoopafdeling van een klant die zelf onder toezicht staat. De vragen lijken simpel. Wie heeft toegang tot onze gegevens? Hoe weet je dat? Wanneer heb je dat voor het laatst gecontroleerd?
En dan blijkt dat je organisatie het antwoord wel weet, maar het lastig kan laten zien. Dat verschil is groter dan het lijkt, en het is de moeite waard om te begrijpen waarom.
Een toestand is iets anders dan bewijs
Vrijwel elk bedrijf dat serieus met IT bezig is, heeft de basis op orde. Meervoudige verificatie staat aan, back-ups draaien, rechten zijn ingericht, er ligt beleid. Het spoor eronder is vaak dun. Je kunt vertellen dat toegang goed geregeld is. Aanwijzen wanneer iemand die rechten kreeg, wie dat heeft goedgekeurd en wanneer er voor het laatst iemand door de lijst is gelopen, is een tweede.
Die twee worden vaak als hetzelfde behandeld en ze verschillen wezenlijk. Het eerste is een toestand. Het tweede is bewijs dat die toestand er met opzet staat. Wie weleens heeft geprobeerd om na te gaan wie er toegang heeft tot je systemen, herkent hoe snel zo’n vraag vastloopt op een lijst die niemand bijhoudt.
Certificaat, rapport en bewijs
Wie zich hier eerder in verdiepte, kent het onderscheid uit de auditwereld. Een certificaat zegt dat je het goed hebt bedacht en dat het op een bepaald moment goed stond. Een assurancerapport zegt dat het over een periode ook echt zo heeft gewerkt, getoetst door iemand van buiten. Daaronder zit de derde laag, het feitelijke bewijs. De instelling, de logregel, de goedkeuring.
In vragenlijsten van klanten gaat het bijna altijd om die derde laag, terwijl de meeste organisaties vooral de eerste in huis hebben. Wat het betekent om aantoonbaar in control te zijn, werkten we eerder uit voor bestuurders. De kern zit in die derde laag.
De vraag komt nu van je klant
De regels zijn ongeveer gelijk gebleven. Wat veranderde, is waar de vraag vandaan komt. Vroeger kwam hij van een toezichthouder, en alleen als je zelf onder toezicht stond. Nu komt hij van je klant, omdat die zelf moet aantonen dat zijn keten in orde is en dat gewoon doorlegt. Daarmee is beveiliging verschoven van een risicovraag naar een verkoopvraag. Wat je kwijtraakt als je het antwoord schuldig blijft, is tijd, en soms de opdracht.
De rekensom valt daardoor anders uit dan mensen verwachten. De echte kosten zitten in het handwerk. Elke vragenlijst wordt met de hand ingevuld door iemand die daar eigenlijk geen tijd voor heeft, elke keer weer vanaf nul, en op de doorvraag blijft het stil. Wie dit één keer goed inricht, vult zo’n lijst de tweede keer in een uur in in plaats van in twee weken. Dat scheelt een werkweek per vragenlijst, en het scheelt het ongemak van een half antwoord.
AI maakt de vraag concreet
Er is nog een reden om hier nu naar te kijken. Zodra je medewerkers met een assistent in je eigen bestanden gaan zoeken, wordt de vraag wie waar bij mag heel praktisch. Een model leest wat het mag lezen. Wat jarenlang onopgemerkt bleef omdat niemand goed kon zoeken, wordt zichtbaar op de dag dat het zoeken wél werkt. Een oude projectmap met salarisgegevens is dan ineens een zoekresultaat.
Het werk dat je doet om aan een klant te laten zien wie toegang heeft, is precies het werk dat je nodig hebt om AI verantwoord aan te zetten. Eén investering, twee antwoorden. Het is ook de reden dat AI pas echt werkt als je digitale fundament op orde is.
Drie dingen die je deze week kunt nakijken
Pak de laatste vragenlijst die een klant of verzekeraar je stuurde en tel hoeveel dagen er tussen ontvangst en verzending zaten. Vraag daarna iemand in je organisatie om aan te wijzen wie vorige maand toegang had tot je financiële administratie, en waar dat uit blijkt. En kijk op je eigen certificaat of daar een datum staat of een periode. Drie kleine controles die je in een middag doet, en die samen een eerlijk beeld geven.
Bij Running IT staat aantoonbaarheid midden in hoe we werken. Zichtbaar in de omgeving en in de rapportage, elke maand opnieuw. We hebben het eerst voor onze eigen organisatie ingericht, en het lastigste deel zat in de organisatie. Het uitkammen van onze eigen toegangsrechten kostte veruit de meeste tijd.
Veiligheid is iets wat je zegt. Aantoonbaarheid is iets wat je overhandigt. Wil je weten hoe ver je organisatie daarin staat en wat er nodig is om het bewijs op orde te krijgen? Kom eens kennismaken en we lopen het samen na.
Gerelateerde diensten
Netwerk & Connectiviteit
Cloud & Infrastructuur
Cyber Security
Klantcases
BHB Dullemond vindt IT vernieuwing met RunningIT

