RDI: digitale autonomie is de basis voor digitale weerbaarheid

Home Rijksinspectie Digitale Infrastructuur (RDI)

Digitale soevereiniteit is een actueel thema in Europa. Maar de recente incidenten laten zien dat ook bij gebruik van Europese cloudleveranciers je kwetsbaar kan zijn. Soevereiniteit maakt organisaties daarom niet automatisch digitaal weerbaar.

RDI roept organisaties dan ook op in te zetten op het krijgen van grip op de afhankelijkheden en risico’s en daarmee digitaal weerbaar te worden. Bovendien is dat waar ook de Cyberbeveiligingswet op inzet.

Veel organisaties focussen op cloudsoevereiniteit: het idee dat digitale gegevens alleen veilig zijn als ze volledig onder eigen controle en binnen Nederland of de EU blijven. Maar de werkelijkheid is complexer…

Die werkelijkheid wordt onder andere gevormd door de Cyberbeveiligingswet (Cbw). Die focust op het daadwerkelijk zicht hebben op je digitale afhankelijkheden, of risico’s in beeld zijn en of je zelf in control bent over je data en processen. De RDI gaat toezicht houden op de Cbw. 

De Cbw stelt in het bijzonder drie fundamentele eisen aan gebruikers van clouddiensten.

1- Risicoanalyse en informatiebeveiliging 

De eisen hebben allereerst betrekking op risicoanalyse en informatiebeveiliging. Organisaties moeten begrijpen waar ze afhankelijk van zijn en daarom alle risico’s die gepaard gaan met hun cloudgebruik in kaart brengen. Een organisatie die gebruik maakt van de cloud moet bijvoorbeeld weten waar zijn data fysiek opgeslagen is, wie er toegang toe heeft en hoe snel systemen hersteld kunnen worden bij een verstoring. Als deze informatie ontbreekt, is de risicoanalyse onvoldoende. De RDI ziet erop toe dat organisaties de risico’s van hun cloudkeuze kennen, dat ze weten hoe deze de continuïteit van hun bedrijfsvoering eventueel kunnen beïnvloeden en dat er strategieën zijn voorbereid voor onverhoopte incidenten.

2- Risico’s in de toeleveringsketen

Vaak liggen risico’s ook buiten de eigen organisatie, bijvoorbeeld bij je cloudleveranciers. Daarom moeten organisaties ook actief sturen op grip over hun cloudafhankelijkheden; weten welke cloudleveranciers toegang hebben tot hun kritische systemen, wat er in de contracten is vastgelegd in geval van incidenten en welke onderleveranciers er betrokken zijn bij je cloudinfrastructuur. 

3- Beleid moet in de praktijk werken 

Tot slot: beleid moet in de praktijk ook echt werken. De RDI onderzoekt of organisaties aantoonbaar goede criteria hanteren bij het selecteren van hun cloudleverancier en of ze ook daadwerkelijk en periodiek hun cloudleveranciers evalueren, incidenten goed afhandelen en concrete exit-strategieën hebben..  

De RDI stelt dus dat digitale weerbaarheid het echte doel is. En die begint bij één principe: grip op afhankelijkheden. Een niet-Europese leverancier kan acceptabel zijn, mits de risico's beheerst zijn. En een Europese provider kan onveilig en onacceptabel zijn, als die controle ontbreekt. 

De RDI roept cloudgebruikers op zich te richten op een gedegen risicoanalyse, sterk ketenbeheer en leveranciersmanagement. Die zijn essentieel in de voorbereiding op de Cbw en voorwaardelijk om te kunnen voldoen aan de eisen van deze wet. Ze geven inzicht, brengen grip en zijn de weg naar digitale weerbaarheid.

(bron en link naar de publicatie)

Meer over
Lees ook
Cloudsoevereiniteit is een BCM-vraagstuk

Cloudsoevereiniteit is een BCM-vraagstuk

Cloudsoevereiniteit wordt meestal behandeld als juridisch vraagstuk, terwijl het in de kern een BCM-vraagstuk is. Follow the Money liet recent zien waarom. De ‘soevereine’ cloud die Microsoft aan Europese klanten verkoopt, biedt namelijk geen harde garantie op continuïteit of data-integriteit vanwege de extraterritoriale werking van Amerikaanse we1

Datasoevereiniteit als basis voor datagovernance: waarom vertrouwen in de cloud opnieuw moet worden verdiend

Datasoevereiniteit als basis voor datagovernance: waarom vertrouwen in de cloud opnieuw moet worden verdiend

Het vertrouwen in de wereldwijde cloud is niet meer vanzelfsprekend. John Turnbull, Managing Director Northern Europe bij Dassault Systèmes, verwoordt het scherp: “Zeker in een complexe geopolitieke context met door staten gesteunde cyberdreigingen staat het idee van absolute veiligheid in de cloud onder druk.”

Europa pakt controle terug over digitale infrastructuur

Europa pakt controle terug over digitale infrastructuur

Twintig jaar geleden leek de publieke cloud de hemel op aarde voor IT-afdelingen. Alles was schaalbaar, flexibel en met één druk op de knop beschikbaar. De belofte was revolutionair: bedrijven konden hun IT-infrastructuur inrichten alsof ze een onuitputtelijke wolkenhemel tot hun beschikking hadden.