Regelgeving en beleid / Opinie
'Trias securitatis' voor informatiebeveiliging
Voor betrouwbaar zicht op de informatiebeveiliging is neutrale rapportage essentieel. Doe daarom 'trias securitatis', beleid dat te vergelijken is met de 'Scheiding der machten' van Montesquieu in 1748.
In het gemiddelde bedrijf is er één de baas en voeren de anderen het plan van de baas uit. Dat is een goede zaak, want meer dan één stuurman maakt stuurloos. Zodra een bedrijf groter wordt zijn sommige medewerkers op hun beurt weer baas over andere medewerkers die... Afin, je begrijp het al, er ontstaat een soort 'commandoketen'. Zoals we allemaal op de lagere school hebben geleerd, communiceert dat lastig: een boodschap die je aan het begin van de keten erin stopt komt er aan het andere eind vaak heel anders uit. Herinner je je het kringetje en dan fluisteren in elkaars oor? De bedoeling gaat onderweg nogal eens verloren, want we kunnen alleen doorvertellen wat we (denken te) hebben gehoord en voegen daar onze eigen ideeën aan toe. Hoe weet de bovenbaas nu zeker dat zijn opdracht heel overkomt? Hij moet controleren!
Stel je nu eens voor dat diezelfde keten terug moet rapporteren over dreigingen en incidenten en zo eigenlijk zichzelf moet controleren. Dat gaat dus niet zomaar goed en al helemaal niet als het om informatiebeveiliging gaat. Net als de slager die zijn eigen vlees moet keuren. Managers en beheerders hebben nu eenmaal andere belangen dan informatiebeveiligers. De een gaat voor beschikbaarheid en capaciteit, de ander voor veiligheid als hoogste doel. Alleen de baas kan die dingen afwegen. De controle moet dus liefst via een aparte (security-)keten plaatsvinden en rapporteren aan de eigenaar van de ondernemingsrisico's.
De informatievoorziening van de security officer is van een andere orde dan die van de beheerders. Deze zijn specialistisch van aard en meestal niet gericht op álle systemen en netwerken van een onderneming. Alleen de kritische systemen verdienen belangstelling. Deze informatie is daarna natuurlijk ook beschikbaar voor de beheerders, die er graag hun voordeel mee doen. Want laat over één ding geen misverstand bestaan: beheerders willen graag veilig werken, maar moeten wel de juiste informatie en middelen krijgen. Voorzie daarom jouw security officer van eigen middelen voor informatievergaring. Een security monitoring-oplossing in dienstvorm kan uitkomst bieden:
- het valt dan geheel onder de verantwoordelijkheid van de security officer;
- het vergt geen project dat moet concurreren om budget;
- het biedt optimale mogelijkheden voor onafhankelijke rapportage naar de baas.
Zo krijgt de 'trias securitatis' effectief vorm: opdrachtgever, opdrachtnemer en toezichthouder zorgen samen voor effectieve informatiebeveiliging.
André Beerten
GlidePath
- 13:03 Bouw & ICT 2010: CORA zingt rond
- 10:00 Het einde van offshoring is nabij
- 13:25 Zeven factoren die succes ICT-project bepalen
- 11:01 Projectmanager leert niet van eerdere fouten
- 11:20 Uitstel kilometerheffing stimuleert alternatieven
- 10:51 Klant controleert reputatie dienstverlener niet
- 17:13 Contact en meer informatie
- 16:25 Beter werken
- 16:01 Efficiënter werken: investeren in besparingen
- 14:08 Manager heeft nauwelijks zicht op printkosten
Measuring the Information Society
De economische crisis ten spijt, blijft de ICT-sector groeien. In 2009 steeg het aantal mobiele telefoonaansluitingen......
Project management office
Expert Mat Maas gaat in een korte serie in op de inzet van een project management office. Hij behandelt:
- Aan de slag met een project management office
- Het implementeren van een project management office
- Volwassenheidsniveau van een project management office verhogen
Het einde van offshoring is nabij
19-03 10:00 Offshoring verliest aan populariteit. De it-omgeving bij organisaties verandert sterk en mede daardoor loont het niet langer om activiteiten uit te besteden aan organisaties in...
Beleid opinieUitstel kilometerheffing stimuleert alternatieven
16-03 11:20 Nu door de val van het kabinet de kilometerheffing op de lange baan is geschoven, ontstaat er ook een tegengeluid met alternatieven voor dit project. Zowel experts als lezers van...
Beleid achtergrondMain Energie ontwikkelt nieuw energiesysteem via Agile
01-02 18:01 In de strijd om de beste business cases van 2009 heeft ook Outsystems een inzending gedaan. Met het project 'Main Energie' dingen zij mee naar de prestigieuze...
Beleid praktijk

