Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
  • Nieuwsbrief

Niet alleen testers zijn onzorgvuldig

05 maart 2008 - 15:043 minuten leestijdOpinieSecurity & Awareness
Redactie Computable
Redactie Computable

Het artikel ‘Tester vergeet risico onversleutelde klantgegevens ‘ was voor Maurice Siteur van Capgemini wel even slikken. Is hij degene die onzorgvuldig is of is het de organisatie waarvoor hij werkt? In dit artikel probeert hij het antwoord te vinden.

Om te beginnen, een vraag: Wie zijn de testers? In veel gevallen zijn dat de dagelijkse gebruikers van productiedata. Het is dus meestal niet bezwaarlijk om in een acceptatie-testomgeving productiedata te hebben. Voor systeemtestomgevingen zouden wel versleutelde gegevens gebruikt kunnen worden, maar dat gebeurt vaak niet. Meestal vanuit financiële overwegingen: een tool kost geld, of je deze nu maakt of koopt. Dus privacy van gegevens kost dan meetbaar geld.

Het artikel ‘Tester vergeet risico onversleutelde klantgegevens ‘ is gebaseerd op een onderzoek van Compuware en het Ponemon Institute. Laat Compuware nou net een van de zeer weinige leveranciers zijn van een tool die testdata kan versleutelen. Dat 42 procent het testen van applicaties uitbesteedt, duidt erop dat de onderzochte duizend ict-bedrijven klanten van Compuware zijn of binnen de doelgroep van Compuware vallen; namelijk de grotere organisaties. Als testen uitbesteed wordt, zou je verwachten dat versleutelen dan ook plaats zal vinden, maar dat is blijkbaar niet waar. In veel gevallen zijn taken als omgevingsbeheer en databasebeheer ook uitbesteed, waardoor de noodzaak tot versleutelen afneemt; de partij waar naar is uitbesteed kan toch wel bij de gegevens. Er worden natuurlijk wel afspraken gemaakt en audits gedaan om naleving van de procedures te borgen.

Extra vragen

Waar ik nu nog benieuwd naar ben, is of de in het artikel genoemde 36 procent die wel versleutelhulpmiddelen gebruikt allemaal banken zijn of een ander soort organisatie. Is hier een trend te zien? En is dat dan dezelfde trend als bij het testen zelf? Bij testen zie je namelijk dat bepaalde organisaties veel meer testen dan andere.

Organisaties die veel testen zitten in sectoren waar de risico’s het hoogst zijn. Denk aan vliegtuigbouw, maar die hoeven hun testdata meestal niet versleutelen in hun meest kritische systemen. Grotere organisatiestesten vaak ook meer, omdat hun afhankelijkheid van de vaak in eigen beheer ontwikkelde software groot is. Meer testen betekent trouwens niet dat die organisaties per definitie gestructureerd testen of aandacht hebben voor aspecten als de beveiliging van gegevens.

Gegevensbeveiliging

Toch ben ik het wel met de resultaten van het onderzoek eens. Organisaties moeten over de privacy gevoeligheid van testdata nadenken alsof het productiedata is. Wat mij betreft ligt de verantwoordelijkheid van de testdata dan ook bij de eigenaar van de data. Dus als er gebruik wordt gemaakt van productiedata, dan is de eigenaar het hoofd van die afdeling of een directielid. Maken we gebruik van versleutelde gegevens of een echte testset, dan is de verantwoordelijk bij een ontwikkelafdeling terecht gekomen, omdat de gevoeligheid van de gegevens dan heel anders ligt.

Maandag 28 januari 2008 sterkte de resultaten van het onderzoek, omdat het CBP (College Bescherming Persoonsgegevens) aangaf strenger op de naleving van de privacy wetgeving te gaan controleren. Het gaat hier weliswaar om gegevens die buiten de organisatie gaan, maar het geeft wel aan dat organisaties alert moeten zijn.

Afsluitende opmerkingen

Dat de verantwoordelijkheid voor de testdata voor de helft van de organisaties eerder een vraag is dan een weet, geeft al genoeg aan. Het leeft niet. De verantwoordelijkheid wordt gedeeld; bedrijven, lijnmanagers, projectmanagers en ook testers moeten zorgvuldig omspringen met gegevens. Ik neem hierin als tester dus wel mijn verantwoordelijkheid.

Maurice Siteur, managing consultant bij Capgemini en op zijn huidige project bezig een aanzet te geven om testdata beter te beheersen

Meer over

Testing

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Beveiliging van AI in de praktijk

    AI is hot, maar de praktijk binnen grote organisaties blijkt weerbarstig. Stop met brandjes blussen; zo schaal en beveilig je met succes.

    Computable.nl

    Beveiliging begint bij de Server

    Is serverhardware de blinde vlek in het securitybeleid? Waarom lifecycle-denken cruciaal is voor IT-security

    Computable.nl

    Staat Digitale Connectiviteit Bouw- en Installatiebranche

    Connectiviteit is de kern van veel processen en van strategisch belang voor de toekomst. Waar sta jij?

    2 reacties op “Niet alleen testers zijn onzorgvuldig”

    1. Aukyboy schreef:
      6 maart 2008 om 12:03

      Het onderzoek van Compuware en Ponemon slaat de plank volledig mis, en deze reactie volgt naief hun dwaalspoor. Het probleem is dat er getest wordt met gegevens die vertrouwelijk zijn, wat volgens de privacywetgeving verboden is. Het probleem is NIET dat deze illegaal verkregen testdata vervolgens niet versleuteld wordt. Als je als tester je eigen fictieve testdata gebruikt, heeft geen enkele hacker die die data onderschept, daar wat aan.

      Als de opdrachtgever dan toch de opdracht geeft om te testen met vertrouwelijke productiegegevens, kan dat de testers niet verweten worden. Ik heb ooit bij een klant aangegeven dat we illegaal bezig waren, ik kreeg als antwoord “je doet het er maar mee want we testen hier nu eenmaal zo”. Vervolgens werden niet de privacy-gevoelige gegevens afgeschermd voor testers, maar golden voor de testers opeens allerlei stricte regels omdat we bij gevoelige informatie konden.

      Login om te reageren
    2. Madhat schreef:
      6 oktober 2008 om 09:36

      Goede vraag: wie zijn de testers. Het antwoord komt van Capgemini zelf:

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    ActueelCarrière

    Sogeti zoekt testers zonder ervaring

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine
    • Topics

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs