Risicomanagement in een IT-omgeving

Katern Risicobeheer en Preventie SVC Groep

(Wim van de Weg, SVC Groep, in Katern Risicobeheer en Preventie, VVP 5-2023) Een van de meest onderschatte onderwerpen bij IT-risico’s is het inventariseren van de hardware en software die in gebruik is. Als je namelijk niet weet wat je bezit of in gebruik hebt, dan kun je ook de risico’s die met dit bezit of gebruik samenhangen niet analyseren.

Stel bijvoorbeeld dat je een moderne all-in-one printer in gebruik hebt. Dan is de kans groot dat deze printer een interne harde schijf bevat waarop print- en kopieeropdrachten worden opgeslagen. Als je deze printer buiten gebruik stelt en afvoert naar een milieustraat, dan moet je je ervan bewust zijn dat deze printer een schat aan vertrouwelijke informatie bevat. Het is natuurlijk niet de bedoeling dat deze informatie in verkeerde handen valt. Je zou dan kunnen overwegen om de harde schijf voor afvoer te schonen of de harde schijf professioneel te laten vernietigen. Maar daar moet je dan wel vooraf over nagedacht hebben (het risico gemanaged hebben).

Een dergelijke moderne printer is in de praktijk aangesloten op het netwerk en verbonden met het internet. Als de printer ook verbonden is met het Wifinetwerk, dan kan de printer een eenvoudig doelwit zijn van kwaadwillenden. Dit is dan met name het geval als de af-fabriek instellingen niet zijn aangepast en de gebruikersnaam en het wachtwoord nog ‘admin’, ‘admin’ is. Maar ook een beveiligingslek in de printersoftware kan een kwaadwillende toegang geven tot de printer en uw netwerk. Het is daarom noodzakelijk dat ook de printer meegenomen wordt in de cyclus van het verwerken van software-updates.

‘Beoordeel IT-risico’s aan de hand van Beschikbaarheid, Integriteit en Vertrouwelijkheid’

De inventarisatie kan vastgelegd worden in een eenvoudig Excel-bestand, maar er is ook specifieke software voor beschikbaar. Een keuze zal afhangen van de omvang van de onderneming en de inventarisatie.

Uitbesteding

Bij het inventariseren van de hard- en software die in gebruik is moet ook beoordeeld worden in hoeverre er sprake is van dienstverlening van derden. Bijvoorbeeld de dienstverlening die wordt aangeboden als een Software as a service (SAAS)-toepassing of waarbij de infrastructuur wordt ingekocht als een Infrastructuur as a service (IAAS)-toepassing. In onze verzekeringsbranche zijn op dit gebied Missing Piece, Tribion (VPO) en Boxing IT, bekende leveranciers. Maar ook Azure (Microsoft), AWS (Amazon) en Google zijn grote bekende partijen waar data extern wordt opgeslagen.

In de Principes voor Informatiebeveiliging benoemt de AFM elf principes die van belang zijn bij informatiebeveiliging. ‘Uitbesteding’ en ‘Ketenperspectief’ zijn twee van deze principes.

De AFM is van mening dat de onderneming die uitbesteed zelf verantwoordelijk blijft voor de informatiebeveiliging van de uitbestede processen en systemen. Gezien het belang van de data die financieel dienstverleners verzamelen en beheren, moet je die verantwoordelijkheid ook zelf willen.

Dit betekent dat je in de praktijk overleg hebt met je leverancier en bespreekt welke beveiligingsmaatregelen er getroffen zijn en hoe door de leverancier wordt bewaakt dat deze maatregelen ook worden nageleefd. Ook worden afspraken gemaakt hoe de leverancier periodiek over deze onderwerpen rapporteert. Een belangrijk punt is hier de omvang van de beveiligingsmaatregelen. Een financieel dienstverlener zal moeten beoordelen of de door de leverancier getroffen maatregelen passen bij de wensen/eisen die de financieel dienstverlener heeft. Deze wensen/eisen worden niet alleen bepaald door zijn risk appetite (welke risico’s wil en kun je accepteren?) maar ook door de ideeën die een toezichthouder daar over heeft. Als je gevolmachtigd agent bent, dan heb je ook te maken met de eisen die gesteld worden in het Werkprogramma Risicobeheersing Volmachten als er sprake is van applicaties/data met een verzekeringstechnisch of financieel gevolg voor een volmachtgever. Ook kunnen er nog andere regelingen van toepassing zijn zoals bijvoorbeeld de Digital Operational Resilience Act (DORA).

BIV

Een veel gebruikte indeling voor het beoordelen van IT-risico’s is het acroniem BIV. Beschikbaarheid, Integriteit en Vertrouwelijkheid. De beschikbaarheid heeft betrekking op de vraag of de data beschikbaar is voor dagelijks gebruik. Dit kan bijvoorbeeld verstoord worden door uitval van de server, waardoor medewerkers geen toegang meer hebben tot de assurantieapplicatie. De integriteit heeft betrekking op de juistheid van de informatie. Als er in de assurantieapplicatie staat dat een motorrijtuig WA + Casco is verzekerd, dan moet dat ook zo zijn en dan moet de dekking niet ongeautoriseerd aangepast zijn. Vertrouwelijkheid heeft betrekking op de vraag of onbevoegden de beschikking kunnen krijgen over de data. Bijvoorbeeld diefstal van data door een hacker of de afscherming van hypotheekadviesdossiers voor de afdeling schadebehandeling.

De afspraken die je maakt met jouw leverancier over informatiebeveiliging moeten onderdeel zijn van de formele overeenkomst die wordt opgesteld. Omdat niet alles hetzelfde blijft, is het verstandig om de risicoanalyse ten aanzien van de uitbesteding periodiek te actualiseren. Niet alleen bij ingrijpende gebeurtenissen, zoals een bedrijfsfusie, maar ook bijvoorbeeld jaarlijks beoordelen of de uitgangspunten die gehanteerd zijn nog steeds gelden, of er nieuwe risico’s of eisen zijn en of voortschrijdende inzichten wellicht aanpassing vragen. Ook is het dan een goed moment om te beoordelen in hoeverre de leverancier voldoet aan de gemaakte afspraken.

Het principe ‘ketenperspectief’ heeft betrekking op een integrale ketenbenadering. Of er nu sprake is van een eigen IT-omgeving of van een uitbestedingssituatie, de systemen die bij financieel dienstverleners in gebruik zijn worden complexer. Onder andere doordat er meer partijen betrokken zijn in de keten. Denk hierbij aan offerteprogrammatuur van partij X die gekoppeld wordt aan de assurantieapplicatie die geleverd wordt door partij Z. Maar ook aan programmatuur die gebruikt wordt bij geautomatiseerde acceptatie en schadebehandeling en waarbij de programmatuur die dit mogelijk maakt in verschillende datacenters wordt opgeslagen.

De ketenpartijen zullen ervoor moeten zorgen dat de informatiebeveiliging in de gehele keten op het gewenste niveau is.

Als een financieel dienstverlener de informatiebeveiliging wil organiseren, dan is het handig om gebruik te maken van een format of norm. Er zou bijvoorbeeld gestart kunnen worden met een ISO 27001-certificeringstraject.

Wim van de Weg is partner SVC Groep en Certified Risk Manager.

Reactie toevoegen

 
Meer over
Onzichtbare crisis: tekort aan insurance managers kost bedrijven miljoenen

Onzichtbare crisis: tekort aan insurance managers kost bedrijven miljoenen

(Blog door Ruben de Bruin, Managing Director bij Van Ameyde Risk Solutions) Nederland kampt met een nijpend tekort aan gekwalificeerde insurance managers. Terwijl...

Winnaars VVP Advies Awards 2025: Boidin, De Goede, PMP en Gewoon bij Saskia

Winnaars VVP Advies Awards 2025: Boidin, De Goede, PMP en Gewoon bij Saskia

De vier winnaars van de VVP Advies Awards 2025 zijn: Gewoon bij Saskia (categorie Starters), PMP Duurzaam Verzekeren (Categorie Kleine kantoren), De Goede Financieel...

Grande Finale Advies Award 2025 in beeld

Grande Finale Advies Award 2025 in beeld

Bekijk de video-impressie van Jeffrey Korte van de Grande Finale van de VVP Advies Award 2025 in de Rijkskwekerij te Baarn, de meest duurzame eventlocatie van Nederland. [object...

Sterke pitches twaalf genomineerden Advies Award in beeld

Sterke pitches twaalf genomineerden Advies Award in beeld

De twaalf genomineerden van de VVP Advies Award 2025 gaven op 24 september bij gastheer BHB Dullemond een pitch van maximaal vier minuten over hun adviesonderneming....

Vaar een duidelijke koers

Vaar een duidelijke koers

(Richard Meinders, SVC Groep en lid VVP Ondernemerspanel, in VVP-special Business Support 2025) Ontwikkel een duidelijke visie en koppel hier strategische doelen...

Sterke pitches twaalf genomineerden VVP Advies Award

Sterke pitches twaalf genomineerden VVP Advies Award

“Klantverhalen die raken en een lastige taak voor juryleden….”, zo vatte Odette Bakker, juryvoorzitter van de Advies Award, de belangrijke pitchdag...

In totaal bijna 6800 stemmen uitgebracht op genomineerden Advies Award

In totaal bijna 6800 stemmen uitgebracht op genomineerden Advies Award

De stemming is gesloten. In totaal zijn er tussen 1 september 9.00 uur en 18 september 17.00 uur op de site www.adviesawards.nl 6781 unieke stemmen...

Genomineerden Advies Awards in actie tijdens Pitch Training

Genomineerden Advies Awards in actie tijdens Pitch Training

Negen van de twaalf genomineerden voor de VVP Advies Award 2025 waren aanwezig bij de Pitch Training van Nathalie Mangelaars van de Pitch Academy, ook wel de Pitch...

Het is en blijft spannend: ruim 6.600 keer gestemd op genomineerden Advies Award 2025

Het is en blijft spannend: ruim 6.600 keer gestemd op genomineerden Advies Award 2025

Tot nu toe zijn er ruim 6.600 unieke stemmen uitgebracht op de twaalf genomineerden van de Advies Award 2025, verdeeld over de categorieën Startende Advieskantoren,...

VVP Advies Award 2025: breng je stem uit op jouw favoriete advieskantoor

VVP Advies Award 2025: breng je stem uit op jouw favoriete advieskantoor

Van 1 september 9.00 uur tot en met 18 september 17.00 uur kan er via de site www.adviesawards.nl gestemd worden op het meest klantvriendelijke advieskantoor...