Security Dossier 2017

Page 26

securit y dossier 2017 | chan n e lco n n ec t

Analyse | Edwin Feldmann

Europese data- en privacywet vraagt om afspraken over verantwoordelijkheid

Shadow-IT vormt risico voor GDPR-compliance

Het hele IT-landschap werkt druk aan de Europese General Data Protection Regulation (GDPR), ook wel de Algemene Verordening Gegevensbescherming (AVG). Vooral het applicatiegebruik zonder medeweten van IT-afdelingen kan voor bedrijven een risico vormen bij het voldoen aan deze regelgeving. Binnen Europa is GDPR is bedoeld om één uniform beleid in te voeren voor de beveiliging en het beheer van persoonlijke data. Die persoonsgegevens worden in de tekst van de richtlijn gedefinieerd als alle gegevens die direct of indirect herleidbaar zijn tot een specifiek natuurlijk persoon. Dat kunnen dus cookies zijn, maar ook klantenbestanden, patiëntendossiers, adressenlijsten voor nieuwsbrieven en bijvoorbeeld het ledenbestand van een sportvereniging. Daarom heeft de wet ook zo’n impact op heel veel grote en kleine organisaties. En de angst zit er dan ook al goed in bij veel bedrijven. Wie GDPR niet naleeft of een groot datalek verzuimt te melden, kan rekenen op forse boetes.

Wat is GDPR? In het kort stelt de GDPR dat bedrijven alleen die gegevens over personen mogen opslaan die noodzakelijk zijn. De informatie moet volgens bepaalde voorwaarden wordt opgeslagen en klanten of consumenten moeten de gegevens altijd kunnen opvragen, wijzigen of verwijderen. Vanaf 25 mei 2018 moeten bedrijven kunnen aantonen dat de data die ze lokaal, in datacenters of in cloudomgevingen, binnen of buiten de Europese Unie, opslaan, voldoet aan de eisen van de nieuwe wetgeving. “Zowel enterprises als cloudproviders moeten kunnen 26

aantonen dat zij volledige controle hebben over hun security. Op alle lagen is de beste bescherming essentieel, inclusief op de infrastructuurlaag en op het gebied van de fysieke beveiliging in datacenters”, stelt Michel van den Assem van datacenterbedrijf Interxion Nederland.

Data en risico’s De GDPR maakt onderscheid tussen databezitters (controllers) en dataverwerkers (processors). In de eerste categorie vallen de grote ondernemingen die iets willen doen met de persoonlijke data die ze verzamelen. Daarnaast heb je de dataverwerkers, zoals cloudproviders, die data verwerken namens hun klanten. Uiteindelijk is het de verantwoordelijkheid van de databezitter om voor de best mogelijke beveiliging te zorgen. In geval van een datalek en een daaropvolgend onderzoek, kan het zo zijn dat de dataverwerker aansprakelijk wordt gesteld, mocht het lek in zijn systeem zitten. Een groot risico voor bedrijven ligt in de shadow-IT, waarschuwt de Cloud Security Alliance. Volgens het Netskope Cloud Report heeft een gemiddelde grote Europese onderneming 608 apps in cloudomgevingen draaien. Veel IT-afdelingen zijn zich hier niet bewust van. Het is verstandig om die apps eens tegen het licht te houden en te onderzoe-

ken of bedrijven genoeg doen om verlies of diefstal van data te voorkomen. Want daar ligt juist een groot risico. Als er apps worden gebruikt zonder medeweten van de IT-afdeling, kan er data uitlekken en loopt het bedrijf risico om niet meer ‘compliant’ te zijn en dus niet meer aan GDPR-regelgeving te voldoen. Daarom moet binnen elke organisatie bekend zijn welke apps in de cloud data verwerken en waar die data wordt opgeslagen.

Ketenverantwoordelijkheid Voor de cloudindustrie geldt de plicht om een bewerkersovereenkomst op te stellen. Dit geldt ook voor bestaande contracten, want de GDPR werkt met terugwerkende kracht. Iedere cloudleverancier en ieder datacenter krijgt met deze bewerkersovereenkomsten, of data processing agreements, zoals ze in het Engels heten, te maken. In deze overeenkomsten wordt vastgelegd met welk doel er persoonsgegevens worden opgeslagen, maar ook welke veiligheidsmaatregelen er worden genomen om de data te beveiligen en waar deze wordt opgeslagen. Verder wordt erin opgenomen hoe er wordt gehandeld als er toch een datalek ontstaat, wie er dan verantwoordelijk is en aan wie het incident moet worden gemeld. Dit is de zogenaamde ketenverantwoordelijkheid.


Turn static files into dynamic content formats.

Create a flipbook

Articles inside

ChannelConnect LIVE | Mabel de Vries

3min
pages 82-84

NETGEAR

2min
page 81

D-Link

4min
pages 78-79

Axis Communications

5min
pages 76-77

Lijsten | Distributeurs

3min
pages 72-75

Tech Data

5min
pages 70-71

Contec

5min
pages 64-65

Portland

5min
pages 68-69

Ingram Micro - Dupaco

5min
pages 66-67

Arrow ECS

5min
pages 62-63

Analyse | Firewall Security Summit 2017

8min
pages 58-61

Fujitsu

4min
pages 54-55

Cybersprint

5min
pages 56-57

Analyse | Meeste aanvallen in 2017 door ransomware

4min
pages 52-53

Rittal

2min
page 51

Interconnect

4min
pages 46-47

Serverius

4min
pages 48-50

Gemalto

4min
pages 44-45

YourSafetynet

4min
pages 38-39

Blu Networks

3min
pages 40-41

Extreme Networks/Brocade

4min
pages 42-43

Joheco - Dropbox for Business

5min
pages 36-37

Nomadesk

4min
pages 30-31

Fortinet

5min
pages 32-34

ThreadStone

2min
page 35

Analyse | Shadow-IT vormt risico voor GDPR-compliance

4min
pages 26-27

Analyse | Toename van SSL-aanvallen

4min
pages 20-22

Kaspersky

4min
pages 18-19

Column Edwin Feldmann

2min
pages 23-24

Thales

2min
page 25

Carbon Black

4min
pages 14-15

Western Digital

2min
page 13

Voorwoord en colofon

5min
pages 3-4

G Data

2min
pages 16-17

Analyse | Komst Digital Trust Centre

2min
page 12

Inhoudsopgave

0
page 5

Algemeen | Trends en ontwikkelingen security-markt

5min
pages 6-7

Analyse | Security Summit Endpoints 2017

9min
pages 8-11
Issuu converts static files into: digital portfolios, online yearbooks, online catalogs, digital photo albums and more. Sign up and create your flipbook.