
De kwaliteit van software begint met vakmanschap. Het wordt tijd dat we in opleidingen weer leren voorspelbare software te realiseren en…” Dit is de kop bij een artikel van Jan Polkerman oktober 2015
In het artikel zegt hij het volgende over gegevensbescherming en informatiebeveiliging:
“Deze analogie gaat voor software ook op. Dat betekent dat een (internet)applicatie waar persoonlijke gegevens mee zijn gemoeid altijd van de juiste beveiligingsmaatregelen is voorzien, zodat deze gegevens niet zomaar op straat kunnen komen te liggen. Welke maatregelen hiervoor nodig zijn behoor je vanuit je vakmanschap te weten en altijd als automatisme”.
Voor de zekerheid, om het goed tot ons te laten doordringen: Welke maatregelen hiervoor nodig zijn behoor je vanuit je vakmanschap te weten en altijd als automatisme
Hoe is het nu, ruim 10 jaar later, met dat automatisme gesteld?
Wat interessante citaten :
Over de AVG
- “Wij zijn AVG-compliant. We hebben er namelijk een map van gemaakt.”
- “Privacy? Daar hebben we een Privacy Officer voor. Die mag vertellen waarom niemand naar hem luistert.”
- “De AVG zegt dat je passende maatregelen moet nemen. Wij hebben daarom een procedure gemaakt waarin staat dat we passende maatregelen moeten nemen.”
- “Wij doen aan privacy by design. We ontwerpen eerst het systeem en bedenken daarna waar de privacy gebleven is.”
- “DPIA? Natuurlijk doen we die. Zodra het project klaar is.”
- “We hebben geen privacy probleem. We hebben een Excel bestand waarin staat dat we geen privacy probleem hebben.”
- “De verwerkingsregisters zijn volledig bijgewerkt. Alleen de werkelijkheid loopt nog een beetje achter.”
- “We hebben alle medewerkers privacy bewust gemaakt. Ze weten nu precies dat ze niets mogen — behalve als de manager zegt dat het wel moet.”
- “Onze privacy is uitstekend geregeld. Niemand weet precies hoe, maar dat staat keurig gedocumenteerd.”
- “De AVG vraagt om aantoonbare beheersing. Gelukkig kunnen we heel goed aantonen dat we niets beheersen.”
Over Privacy Officers en FG’s
- “De Privacy Officer is de enige medewerker die bij een datalek onmiddellijk wordt gebeld… om te vragen of hij het kan oplossen.”
- “De FG is onafhankelijk. Vooral onafhankelijk van de besluitvorming.”
- “De FG geeft gevraagd en ongevraagd advies. Vooral ongevraagd, want gevraagd wordt hij zelden.”
- “Privacy Officer: degene die uitlegt waarom iets niet mag, waarna iemand vraagt of het toch kan.”
- “Een FG heeft één groot voordeel: als niemand naar zijn advies luistert, kan hij achteraf zeggen dat hij gewaarschuwd heeft.”
Over Security & Privacy
- “Security zegt: ‘We moeten dit beveiligen.’ Privacy zegt: ‘We moeten dit niet verzamelen.’ De business zegt: ‘Kunnen jullie allebei even opschieten?’”
- “Privacy en security werken uitstekend samen. Ze komen elkaar meestal tegen bij een datalek.”
- “Security bouwt een muur om de gegevens. Privacy vraagt vervolgens waarom we al die gegevens eigenlijk hebben.”
- “Privacy by design? Eerst ontwerpen, dan bouwen, dan testen, dan live… en dan komt de Privacy Officer.”
- “Security by design betekent blijkbaar dat je bij het ontwerp een slot tekent. Privacy by design betekent dat je daarna vraagt wie de sleutel heeft.”
AVG compliance is weten wat je moet doen.
Privacy vakmanschap is begrijpen waarom je het moet doen — en het vervolgens ook daadwerkelijk doen.”
De AVG is niet bedoeld om organisaties beter te maken in het produceren van documenten. De AVG is bedoeld om organisaties beter te maken in het beschermen van de persoonsgegevens van Betrokkenen (ook de eigen medewerkers, inclusief de Verantwoordelijke(n) zelf.”
Over informatiebeveiliging
- “Onze informatie is uitstekend beveiligd. We hebben namelijk een wachtwoordbeleid van 27 pagina’s.”
- “Informatiebeveiliging begint bij bewustwording. Daarom sturen we iedereen jaarlijks dezelfde phishingmail.”
- “We hebben een firewall. Dus hackers kunnen buiten blijven.”
- “Onze beveiliging is state-of-the-art. De staat waarin die verkeert, vermelden we er maar niet bij.”
- “We hebben alles volgens ISO 27001 geregeld. Alleen de informatiebeveiliging zelf moet nog even worden geregeld.”
- “Ons wachtwoordbeleid is streng: minimaal 12 tekens. Het wachtwoord is al vijf jaar hetzelfde.”
- “We maken dagelijks back-ups. Of ze teruggezet kunnen worden? Dat is een interessante vraag.”
- “We hebben een SIEM. Nu nog iemand vinden die naar de meldingen kijkt.”
- “We hebben MFA ingevoerd. Daarmee is het probleem opgelost. Toch?”
- “De leverancier is ISO 27001-gecertificeerd, dus wij hoeven ons nergens meer druk over te maken.”
- “Onze medewerkers zijn securitybewust. Ze klikken alleen nog op phishing als het dringend is.”
- “Patchmanagement is uitstekend geregeld. We weten precies welke patches we nog moeten installeren.”
- “We hebben een incidentprocedure. Nu alleen nog hopen dat niemand een incident veroorzaakt.”
- “De pentest heeft geen kritieke kwetsbaarheden gevonden. Gelukkig maar, want we hadden geen budget om ze op te lossen.”
- “Security by design? We hebben eerst alles gebouwd. Nu gaan we kijken hoe we het veilig kunnen maken.”
Over risico’s
- “Het risico is acceptabel. Alleen heeft nog niemand gevraagd voor wie.”
- “We hebben het restrisico geaccepteerd. Door wie? Dat zoeken we nog even uit.”
- “Risicomanagement is belangrijk. Daarom zetten we risico’s netjes in een register en laten we ze daar met rust.”
- “We hebben een risicoregister van 84 pagina’s. Dus het risico is uitstekend geregistreerd.”
- “Het risico is laag. De kans is klein en de impact hebben we nog niet berekend.”
- “We nemen passende maatregelen. Vooral passende maatregelen bij het beschikbare budget.”