Risicomanagement in een IT-omgeving

Katern Risicobeheer en Preventie SVC Groep

(Wim van de Weg, SVC Groep, in Katern Risicobeheer en Preventie, VVP 5-2023) Een van de meest onderschatte onderwerpen bij IT-risico’s is het inventariseren van de hardware en software die in gebruik is. Als je namelijk niet weet wat je bezit of in gebruik hebt, dan kun je ook de risico’s die met dit bezit of gebruik samenhangen niet analyseren.

Stel bijvoorbeeld dat je een moderne all-in-one printer in gebruik hebt. Dan is de kans groot dat deze printer een interne harde schijf bevat waarop print- en kopieeropdrachten worden opgeslagen. Als je deze printer buiten gebruik stelt en afvoert naar een milieustraat, dan moet je je ervan bewust zijn dat deze printer een schat aan vertrouwelijke informatie bevat. Het is natuurlijk niet de bedoeling dat deze informatie in verkeerde handen valt. Je zou dan kunnen overwegen om de harde schijf voor afvoer te schonen of de harde schijf professioneel te laten vernietigen. Maar daar moet je dan wel vooraf over nagedacht hebben (het risico gemanaged hebben).

Een dergelijke moderne printer is in de praktijk aangesloten op het netwerk en verbonden met het internet. Als de printer ook verbonden is met het Wifinetwerk, dan kan de printer een eenvoudig doelwit zijn van kwaadwillenden. Dit is dan met name het geval als de af-fabriek instellingen niet zijn aangepast en de gebruikersnaam en het wachtwoord nog ‘admin’, ‘admin’ is. Maar ook een beveiligingslek in de printersoftware kan een kwaadwillende toegang geven tot de printer en uw netwerk. Het is daarom noodzakelijk dat ook de printer meegenomen wordt in de cyclus van het verwerken van software-updates.

‘Beoordeel IT-risico’s aan de hand van Beschikbaarheid, Integriteit en Vertrouwelijkheid’

De inventarisatie kan vastgelegd worden in een eenvoudig Excel-bestand, maar er is ook specifieke software voor beschikbaar. Een keuze zal afhangen van de omvang van de onderneming en de inventarisatie.

Uitbesteding

Bij het inventariseren van de hard- en software die in gebruik is moet ook beoordeeld worden in hoeverre er sprake is van dienstverlening van derden. Bijvoorbeeld de dienstverlening die wordt aangeboden als een Software as a service (SAAS)-toepassing of waarbij de infrastructuur wordt ingekocht als een Infrastructuur as a service (IAAS)-toepassing. In onze verzekeringsbranche zijn op dit gebied Missing Piece, Tribion (VPO) en Boxing IT, bekende leveranciers. Maar ook Azure (Microsoft), AWS (Amazon) en Google zijn grote bekende partijen waar data extern wordt opgeslagen.

In de Principes voor Informatiebeveiliging benoemt de AFM elf principes die van belang zijn bij informatiebeveiliging. ‘Uitbesteding’ en ‘Ketenperspectief’ zijn twee van deze principes.

De AFM is van mening dat de onderneming die uitbesteed zelf verantwoordelijk blijft voor de informatiebeveiliging van de uitbestede processen en systemen. Gezien het belang van de data die financieel dienstverleners verzamelen en beheren, moet je die verantwoordelijkheid ook zelf willen.

Dit betekent dat je in de praktijk overleg hebt met je leverancier en bespreekt welke beveiligingsmaatregelen er getroffen zijn en hoe door de leverancier wordt bewaakt dat deze maatregelen ook worden nageleefd. Ook worden afspraken gemaakt hoe de leverancier periodiek over deze onderwerpen rapporteert. Een belangrijk punt is hier de omvang van de beveiligingsmaatregelen. Een financieel dienstverlener zal moeten beoordelen of de door de leverancier getroffen maatregelen passen bij de wensen/eisen die de financieel dienstverlener heeft. Deze wensen/eisen worden niet alleen bepaald door zijn risk appetite (welke risico’s wil en kun je accepteren?) maar ook door de ideeën die een toezichthouder daar over heeft. Als je gevolmachtigd agent bent, dan heb je ook te maken met de eisen die gesteld worden in het Werkprogramma Risicobeheersing Volmachten als er sprake is van applicaties/data met een verzekeringstechnisch of financieel gevolg voor een volmachtgever. Ook kunnen er nog andere regelingen van toepassing zijn zoals bijvoorbeeld de Digital Operational Resilience Act (DORA).

BIV

Een veel gebruikte indeling voor het beoordelen van IT-risico’s is het acroniem BIV. Beschikbaarheid, Integriteit en Vertrouwelijkheid. De beschikbaarheid heeft betrekking op de vraag of de data beschikbaar is voor dagelijks gebruik. Dit kan bijvoorbeeld verstoord worden door uitval van de server, waardoor medewerkers geen toegang meer hebben tot de assurantieapplicatie. De integriteit heeft betrekking op de juistheid van de informatie. Als er in de assurantieapplicatie staat dat een motorrijtuig WA + Casco is verzekerd, dan moet dat ook zo zijn en dan moet de dekking niet ongeautoriseerd aangepast zijn. Vertrouwelijkheid heeft betrekking op de vraag of onbevoegden de beschikking kunnen krijgen over de data. Bijvoorbeeld diefstal van data door een hacker of de afscherming van hypotheekadviesdossiers voor de afdeling schadebehandeling.

De afspraken die je maakt met jouw leverancier over informatiebeveiliging moeten onderdeel zijn van de formele overeenkomst die wordt opgesteld. Omdat niet alles hetzelfde blijft, is het verstandig om de risicoanalyse ten aanzien van de uitbesteding periodiek te actualiseren. Niet alleen bij ingrijpende gebeurtenissen, zoals een bedrijfsfusie, maar ook bijvoorbeeld jaarlijks beoordelen of de uitgangspunten die gehanteerd zijn nog steeds gelden, of er nieuwe risico’s of eisen zijn en of voortschrijdende inzichten wellicht aanpassing vragen. Ook is het dan een goed moment om te beoordelen in hoeverre de leverancier voldoet aan de gemaakte afspraken.

Het principe ‘ketenperspectief’ heeft betrekking op een integrale ketenbenadering. Of er nu sprake is van een eigen IT-omgeving of van een uitbestedingssituatie, de systemen die bij financieel dienstverleners in gebruik zijn worden complexer. Onder andere doordat er meer partijen betrokken zijn in de keten. Denk hierbij aan offerteprogrammatuur van partij X die gekoppeld wordt aan de assurantieapplicatie die geleverd wordt door partij Z. Maar ook aan programmatuur die gebruikt wordt bij geautomatiseerde acceptatie en schadebehandeling en waarbij de programmatuur die dit mogelijk maakt in verschillende datacenters wordt opgeslagen.

De ketenpartijen zullen ervoor moeten zorgen dat de informatiebeveiliging in de gehele keten op het gewenste niveau is.

Als een financieel dienstverlener de informatiebeveiliging wil organiseren, dan is het handig om gebruik te maken van een format of norm. Er zou bijvoorbeeld gestart kunnen worden met een ISO 27001-certificeringstraject.

Wim van de Weg is partner SVC Groep en Certified Risk Manager.

Reactie toevoegen

 
Meer over
En de categoriewinnaars van de VVP Advies Award 2023 zijn...

En de categoriewinnaars van de VVP Advies Award 2023 zijn...

Buro Philip van den Hurk (Particulier), Veldhuis Advies (Zakelijk), Sinior Financieel Advies (Hypotheken), ABC Pensioen (Pensioen), Noventas (Niche) en Van Steensel...

Dit zijn de 21 meest klantgerichte kantoren van Nederland

Dit zijn de 21 meest klantgerichte kantoren van Nederland

De jury van de VVP Advies Award 2023 heeft de namen bekend gemaakt van de meest klantgerichte advieskantoren van Nederland in de categorieën Particulier Advies,...

Thomas verzekert wint Starterspijs VVP Advies Award 2023

Thomas verzekert wint Starterspijs VVP Advies Award 2023

Thomas verzekert heeft de startersprijs gewonnen van de VVP Advies Award 2023. Thomas van Uunen nam de award in ontvangst uit handen van jurylid Odette Bakker...

Sinior trots op nominatie VVP Advies Award 2023

Sinior trots op nominatie VVP Advies Award 2023

Ninorta Demir van Sinior Financieel Advies en Hypotheken is supertrots op de nominatie voor de Advies Award 2023 in de categorie Hypotheken en dat staalt ze samen...

Noventas:  nominatie VVP Advies Award 2023 is belangrijke erkenning

Noventas: nominatie VVP Advies Award 2023 is belangrijke erkenning

"Wij zijn erg blij en trots te zijn erkend als een van de meest klantgerichte financiële advieskantoren van Nederland", zegt Gabri Hessels, oprichter van...

By Annelies trots op nominatie Advies Award 2023

By Annelies trots op nominatie Advies Award 2023

Annelies Schoonderbeek van By Annelies uit Zwolle, één van de drie genomineerden in de categorie Hypotheek Advies, is blij met de nominatie voor...

Ook vestiging Arnhem van Buro Philip van den Hurk viert nominatie Advies Award

Ook vestiging Arnhem van Buro Philip van den Hurk viert nominatie Advies Award

Nadat eerder het team van Buro Philip van den Hurk vestiging Eindhoven de redactie van VVP liet weten blij te zijn met de nominatie voor de Advies Award 2023 in...

Veldhuis Advies trakteert op taart na nominatie VVP Advies Award

Veldhuis Advies trakteert op taart na nominatie VVP Advies Award

Veldhuis Advies trakteert op taart nadat ze - samen met twee andere kantoren - zijn genomineerd in de categorie Zakelijk Advies van de VVP Advies Award 2023. Het...

Thomas verzekert genomineerd in categorie Starters VVP Advies Award 2023

Thomas verzekert genomineerd in categorie Starters VVP Advies Award 2023

Thomas van Uunen van Thomas verzekert, één van de drie genomineerden in de categorie Starters, is verheugd met zijn nominatie voor de VVP Advies...

T&W Tilburg viert nominatie Advies Award 2023

T&W Tilburg viert nominatie Advies Award 2023

T&W Tilburg, één van de drie genomineerden in de categorie Zakelijk Advies, is blij met de nominatie voor de VVP Advies Award 2023. Het adviesbedrijf...