Risicomanagement in een IT-omgeving

Katern Risicobeheer en Preventie SVC Groep

(Wim van de Weg, SVC Groep, in Katern Risicobeheer en Preventie, VVP 5-2023) Een van de meest onderschatte onderwerpen bij IT-risico’s is het inventariseren van de hardware en software die in gebruik is. Als je namelijk niet weet wat je bezit of in gebruik hebt, dan kun je ook de risico’s die met dit bezit of gebruik samenhangen niet analyseren.

Stel bijvoorbeeld dat je een moderne all-in-one printer in gebruik hebt. Dan is de kans groot dat deze printer een interne harde schijf bevat waarop print- en kopieeropdrachten worden opgeslagen. Als je deze printer buiten gebruik stelt en afvoert naar een milieustraat, dan moet je je ervan bewust zijn dat deze printer een schat aan vertrouwelijke informatie bevat. Het is natuurlijk niet de bedoeling dat deze informatie in verkeerde handen valt. Je zou dan kunnen overwegen om de harde schijf voor afvoer te schonen of de harde schijf professioneel te laten vernietigen. Maar daar moet je dan wel vooraf over nagedacht hebben (het risico gemanaged hebben).

Een dergelijke moderne printer is in de praktijk aangesloten op het netwerk en verbonden met het internet. Als de printer ook verbonden is met het Wifinetwerk, dan kan de printer een eenvoudig doelwit zijn van kwaadwillenden. Dit is dan met name het geval als de af-fabriek instellingen niet zijn aangepast en de gebruikersnaam en het wachtwoord nog ‘admin’, ‘admin’ is. Maar ook een beveiligingslek in de printersoftware kan een kwaadwillende toegang geven tot de printer en uw netwerk. Het is daarom noodzakelijk dat ook de printer meegenomen wordt in de cyclus van het verwerken van software-updates.

‘Beoordeel IT-risico’s aan de hand van Beschikbaarheid, Integriteit en Vertrouwelijkheid’

De inventarisatie kan vastgelegd worden in een eenvoudig Excel-bestand, maar er is ook specifieke software voor beschikbaar. Een keuze zal afhangen van de omvang van de onderneming en de inventarisatie.

Uitbesteding

Bij het inventariseren van de hard- en software die in gebruik is moet ook beoordeeld worden in hoeverre er sprake is van dienstverlening van derden. Bijvoorbeeld de dienstverlening die wordt aangeboden als een Software as a service (SAAS)-toepassing of waarbij de infrastructuur wordt ingekocht als een Infrastructuur as a service (IAAS)-toepassing. In onze verzekeringsbranche zijn op dit gebied Missing Piece, Tribion (VPO) en Boxing IT, bekende leveranciers. Maar ook Azure (Microsoft), AWS (Amazon) en Google zijn grote bekende partijen waar data extern wordt opgeslagen.

In de Principes voor Informatiebeveiliging benoemt de AFM elf principes die van belang zijn bij informatiebeveiliging. ‘Uitbesteding’ en ‘Ketenperspectief’ zijn twee van deze principes.

De AFM is van mening dat de onderneming die uitbesteed zelf verantwoordelijk blijft voor de informatiebeveiliging van de uitbestede processen en systemen. Gezien het belang van de data die financieel dienstverleners verzamelen en beheren, moet je die verantwoordelijkheid ook zelf willen.

Dit betekent dat je in de praktijk overleg hebt met je leverancier en bespreekt welke beveiligingsmaatregelen er getroffen zijn en hoe door de leverancier wordt bewaakt dat deze maatregelen ook worden nageleefd. Ook worden afspraken gemaakt hoe de leverancier periodiek over deze onderwerpen rapporteert. Een belangrijk punt is hier de omvang van de beveiligingsmaatregelen. Een financieel dienstverlener zal moeten beoordelen of de door de leverancier getroffen maatregelen passen bij de wensen/eisen die de financieel dienstverlener heeft. Deze wensen/eisen worden niet alleen bepaald door zijn risk appetite (welke risico’s wil en kun je accepteren?) maar ook door de ideeën die een toezichthouder daar over heeft. Als je gevolmachtigd agent bent, dan heb je ook te maken met de eisen die gesteld worden in het Werkprogramma Risicobeheersing Volmachten als er sprake is van applicaties/data met een verzekeringstechnisch of financieel gevolg voor een volmachtgever. Ook kunnen er nog andere regelingen van toepassing zijn zoals bijvoorbeeld de Digital Operational Resilience Act (DORA).

BIV

Een veel gebruikte indeling voor het beoordelen van IT-risico’s is het acroniem BIV. Beschikbaarheid, Integriteit en Vertrouwelijkheid. De beschikbaarheid heeft betrekking op de vraag of de data beschikbaar is voor dagelijks gebruik. Dit kan bijvoorbeeld verstoord worden door uitval van de server, waardoor medewerkers geen toegang meer hebben tot de assurantieapplicatie. De integriteit heeft betrekking op de juistheid van de informatie. Als er in de assurantieapplicatie staat dat een motorrijtuig WA + Casco is verzekerd, dan moet dat ook zo zijn en dan moet de dekking niet ongeautoriseerd aangepast zijn. Vertrouwelijkheid heeft betrekking op de vraag of onbevoegden de beschikking kunnen krijgen over de data. Bijvoorbeeld diefstal van data door een hacker of de afscherming van hypotheekadviesdossiers voor de afdeling schadebehandeling.

De afspraken die je maakt met jouw leverancier over informatiebeveiliging moeten onderdeel zijn van de formele overeenkomst die wordt opgesteld. Omdat niet alles hetzelfde blijft, is het verstandig om de risicoanalyse ten aanzien van de uitbesteding periodiek te actualiseren. Niet alleen bij ingrijpende gebeurtenissen, zoals een bedrijfsfusie, maar ook bijvoorbeeld jaarlijks beoordelen of de uitgangspunten die gehanteerd zijn nog steeds gelden, of er nieuwe risico’s of eisen zijn en of voortschrijdende inzichten wellicht aanpassing vragen. Ook is het dan een goed moment om te beoordelen in hoeverre de leverancier voldoet aan de gemaakte afspraken.

Het principe ‘ketenperspectief’ heeft betrekking op een integrale ketenbenadering. Of er nu sprake is van een eigen IT-omgeving of van een uitbestedingssituatie, de systemen die bij financieel dienstverleners in gebruik zijn worden complexer. Onder andere doordat er meer partijen betrokken zijn in de keten. Denk hierbij aan offerteprogrammatuur van partij X die gekoppeld wordt aan de assurantieapplicatie die geleverd wordt door partij Z. Maar ook aan programmatuur die gebruikt wordt bij geautomatiseerde acceptatie en schadebehandeling en waarbij de programmatuur die dit mogelijk maakt in verschillende datacenters wordt opgeslagen.

De ketenpartijen zullen ervoor moeten zorgen dat de informatiebeveiliging in de gehele keten op het gewenste niveau is.

Als een financieel dienstverlener de informatiebeveiliging wil organiseren, dan is het handig om gebruik te maken van een format of norm. Er zou bijvoorbeeld gestart kunnen worden met een ISO 27001-certificeringstraject.

Wim van de Weg is partner SVC Groep en Certified Risk Manager.

Reactie toevoegen

 
Meer over
Expat Mortgages, Jähnig + Ter Braak en L&B Adviesgroep finalisten Advies Award 2022

Expat Mortgages, Jähnig + Ter Braak en L&B Adviesgroep finalisten Advies Award 2022

“Expat Mortgages, Jähnig + Ter Braak en L&B Adviesgroep zijn de finalisten van de VVP Advies Award 2022. Deze kantoren, die net als de andere drie...

Halve finalisten Advies Award 2022 aan het woord

Halve finalisten Advies Award 2022 aan het woord

De zes halve finalisten van de VVP Advies Award 2022 hebben afgelopen woensdag hun pitch gehouden voor de jury van de Advies Award 2022. De zes halve finalisten...

Jähnig + Ter Braak winnaar VVP Advies Award categorie Hypotheken

Jähnig + Ter Braak winnaar VVP Advies Award categorie Hypotheken

Jähnig + Ter Braak is de winnaar geworden van de Advies Award in de categorie Hypotheken. Tim Jähnig, Mike ter Braak en Marcia Berfelo nemen de award...

En de categoriewinnaars van de VVP Advies Award 2022 zijn...

En de categoriewinnaars van de VVP Advies Award 2022 zijn...

Geerts (Particulier), L&B Groep (Zakelijk), Jänig + Ter Braak (Hypotheken), Pensioen-Coaching (Pensioen), Finenzo Deventer (Digitale Innovatie), Expat...

Pensioen-Coaching winnaar VVP Advies Award categorie Pensioen

Pensioen-Coaching winnaar VVP Advies Award categorie Pensioen

Pensioen-Coaching is de winnaar geworden van de Advies Award in de categorie Pensioen. Johan van Gisteren neemt, samen met Jeanette de Jong en Paul Vriends, de...

Geerts winnaar VVP Advies Award categorie Particulier Advies

Geerts winnaar VVP Advies Award categorie Particulier Advies

Geerts Financiële Dienstverleners is de winnaar geworden van de Advies Award in de categorie Particulier Advies. Tomas Geerts en team nemen de award in ontvangst...

L&B Groep winnaar VVP Advies Award categorie Zakelijk Advies

L&B Groep winnaar VVP Advies Award categorie Zakelijk Advies

L&B Groep is de winnaar geworden van de VVP Advies Award 2022 in de categorie Zakelijk Advies. Bertjan Scheepbouwer neemt, geflankeerd door Kees Boer en Rogier...

Juffrouw Polis wint Starterspijs VVP Advies Award 2022

Juffrouw Polis wint Starterspijs VVP Advies Award 2022

Juffrouw Polis heeft de startersprijs gewonnen van de VVP Advies Award 2022. Ilse Bosland neemt de award in ontvangst uit handen van jurylid Bob Klijn (Söderberg...

Finenzo Deventer winnaar Advies Award categorie Digitale Innovatie

Finenzo Deventer winnaar Advies Award categorie Digitale Innovatie

Finenzo Deventer is de winnaar geworden van de Advies Award in de categorie Digitale Innovatie. Jan Willem Smit neemt de award in ontvangst uit handen van jurylid...

Bokhorst: nominatie VVP Advies Award is erkenning voor manier van werken

Bokhorst: nominatie VVP Advies Award is erkenning voor manier van werken

"Fantastisch om op deze manier als kantoor waardering te krijgen voor onze manier van werken", zegt Marnix Bokhorst van Bokhorst Verzekeringen, genomineerd in...