data-soevereiniteit, cyber security

Breder risicomanagement voor data soevereiniteit is nog non-existent  

Met bijzondere interesse hebben wij de dialoog omtrent Solvinity en in bredere zin de fundamentele discussie over digitale soevereiniteit gevolgd.  

Het is goed dat de digitale soevereiniteit (eindelijk) ook aandacht krijgt. Via het position paper heeft Mathison ook een bijdrage geleverd aan het fundament voor de discussie in politiek Den Haag. Voor de gehele position paper verwijzen wij u graag naar de publicatie op de website van Stichting LibreKAT. Zie link: Publicatie position paper Solvinity en DigiD  

Digitale soevereiniteit

Cloud, soevereiniteit, Cyber security

Deze discussie wordt momenteel veelal gevoerd middels enkel het aspect van een inbreuk op de vertrouwelijkheid. Maar dit is slechts één van de ‘(mis)use cases’. 

Vanuit auditing toetsen wij onze auditobjecten aan de hand van de kwaliteitscriteria Beschikbaarheid, Integriteit, Vertrouwelijkheid en het liefst Auditeerbaarheid (CIAA – Confidentiality, Integrity, Availability, and Auditability). 

Om risicomanagement en risicobeheersingsdiscussies in het kader van digitale soevereiniteit goed te voeren, dient de risico-inventarisatie breder te worden gevoerd. Ook risico’s inherent aan de aspecten integriteit, beschikbaarheid en wellicht nog belangrijker auditeerbaarheid, of het gebrek aan onweerlegbaarheid zijn minstens zo belangrijk.  

Conclusie

Helaas in al de audits die wij uitvoeren, komen wij deze bredere risicoanalyse nog niet tegen. Een grotere vergelijking naar het hypothetisch risico van een pandemie voor 2021 kunnen wij niet maken. Het ondenkbare kan ook echt denkbaar zijn. Daarbij komt het zwaard van Damocles dat Quantum computing heet (harvest now, decrypt later), of AI met alle mogelijkheden voor misbruik.  

Organisaties, vooral in de vitale sector, moeten starten met het in kaart brengen van risico’s en experimenteren met oplossingen die voorzien in het adresseren van de risico’s van het ondenkbare. Wij auditoren moeten daar ook een bijdrage aan leveren tijdens het beoordelen van de risico’s, het beoordelen van compliance kaders en uitvoeren en beoordelen tijdens audits om de zekerheid te kunnen bieden die de belanghebbenden zoeken.  

Dit bericht delen