Cryptografie klinkt als het domein van specialisten, maar wat er in de praktijk van een toeleverancier wordt gevraagd, is standaardfunctionaliteit die vooral aangezet moet worden.
Waarom is een onversleutelde laptop een datalek?
Omdat de vinder of dief van een onversleutelde laptop bij alles kan wat erop staat, inloggegevens en klantdata inbegrepen. Met schijfversleuteling (BitLocker op Windows, FileVault op Mac) is dezelfde kwijtgeraakte laptop alleen een vervelende kostenpost.
De maatregel is: versleuteling standaard aan op elk apparaat dat de deur uit kan, centraal afgedwongen in plaats van per toestel geregeld, en af en toe controleren dat het overal nog actief is. Die controle is wat een klantaudit wil zien.
Wat betekent versleuteld verzenden concreet?
HTTPS op uw website en portalen, versleutelde verbindingen (TLS) voor e-mail en bestandsuitwisseling, en verouderde protocollen uit. Voor de meeste bedrijven is dit grotendeels al zo; de valkuilen zitten in oude uitzonderingen, zoals een FTP-koppeling van jaren terug of een intern portaal dat nog op http draait.
Een leverancier die klantdata onversleuteld over de lijn stuurt, heeft op een vragenlijst weinig uit te leggen en veel op te lossen; andersom is dit een van de makkelijkste vinkjes om aantoonbaar goed te hebben.
Moeten back-ups ook versleuteld zijn?
Ja. Een onversleutelde back-up bij een externe partij is een datalek in de wachtstand: alle bedrijfsdata, netjes gebundeld, op infrastructuur die u niet beheert. Schakel versleuteling in op de back-upopslag en leg vast waar de sleutels worden bewaard, want een versleutelde back-up waarvan de sleutel alleen in het hoofd van een vertrokken beheerder zat, is bij herstel niets waard.
Hoe dit onderwerp samenhangt met back-ups en continuïteit en de rest van de zorgplicht leest u in de tien maatregelen; uw eigen stand meet u met de gratis scan.