Door Ronald M. Eygendaal
Zijn informatiebeveiligers dan wel te vertouwen? Zolang er nog geen
wettelijke verplicht screening voor informatiebeveiliger is, blijven ook zij niet
te vertouwen.
......
De oplossing is een wettelijke verplicht screening voor
informatiebeveiligers, net zoals nu al voor beveiligingsbeambte, particulier
rechercheurs en horeca portiers gebeurd.
Virtal
To the point lijkt het mij niet verstandig om
(ex-)(computer)criminelen aan te stellen die veroordelingen
op hun naam hebben danwel waarvan bekend is dat zij in het
verleden bijvoorbeeld site's wederrechtelijk gedefaced
hebben. Ik zou er althans het vertrouwen zeer waarschijnlijk
niet voor op kunnen brengen. Natuurlijk is dat subjectief.
Screening kan daar bij helpen, maar is dat objectief niet
waterdicht daar het momentopnamen betreft die in wezen op
zichzelf staand ook geen garanties voor de toekomst biedt.
Ik ben het er mee eens dat er een wettelijke verplichting zou moeten
komen voor informatiebeveiligers. Zoals eerder al gesteld een papieertje
als CISSP is voor iedereen met wat kennis van zaken te halen, dus ook
iemand die kwaad willend is.
De Nederlandse staat kent al 4 niveaus van screening. Overigens is dat
niet helemaal een moment opname. In de meest uitgebreidde screening
zoals ik die gehad heb word je hele levensloop overhoop gehaald en niet
alleen naar je geschiedenis gekeken maar met name probeert men in te
schatten hoe groot de kans is dat iemand bv chanteerbaar is dan wel in de
verleiding kan komen tot. hiertoe worden bv alle contacten die je hebt en
had in kaart gebracht en eveneens op antecedenten nagelopen.
Uiteraard is dat nog steeds niet 100% waterdicht en dat zal ook nooit
mogelijk zijn. Het is alleen het in kaart brengen en accepteerbaar maken
van de dan geinventariseerde risicos.
Grootste probleem van deze screenings zijn de tijd en kosten. Een
uitgebreide screening neemt al gauw 6 maanden in beslag en kost om en
nabij de 15.000 euro.
Daarom blijft van kracht dat het afhanklijk is welk niveau de strategische
belangen van een bedrijf en zijn informatie hebben en hierop dienen eisen
die aan de beveiligers worden gesteld te zijn afgestemd.
Mogelijk dat er een classificatie voor informatiebeveiligers moet komen die
niet alleen naar de kennis maar ook de integriteit en risicos kijkt.