Overslaan naar inhoud

Welkom!

Deel, vraag en discussieer over de beste manieren om informatie te beveiligingen. Wordt samen een betere security officer

Aanmelden

Je moet geregistreerd zijn om te kunnen communiceren met de community.
Deze vraag is gerapporteerd
1 Beantwoorden
22 Weergaven

Hi,

Ik loop tegen best wat dingen aan die wij uitbesteed hebben of gaan uitbesteden. En ik vraag me af wat ik hier dan het best over kan opschrijven in de procedures, het OT-bedrijfsmiddelen register en het monitorplan.

Twee voorbeelden:

Een groot deel van OT beheer etc. zullen wij uitbesteden. Hierdoor zijn wij niet persee het aanspreekpunt als er iets mis gaat met onze OT assets. Hoe verwerk ik dat goed in Procedure behandelen van OT-apparaten

En  in het monitoringplan staat bijv. Openbaar toegankelijke websites en applicaties worden regelmatig getoetst op toepassing van de juiste beveiliging en encryptie. 

 Ik heb hierover al wel navraag gedaan bij onze web beheerder, maar hoe verwerk ik in het monitor plan dat we dit uitbesteed hebben?

Groetjes Laura

Avatar
Annuleer

Ha Laura, 

Als je zaken uitbesteedt dan betekent dat inderdaad vaak een andere werkwijze. Het gaat dan meer om de beheersing van de leveranciers (via de Procedure Leveranciersmanagement) in plaats van andere procedures. 

In het geval van OT kan ik me voorstellen dat de procedure kan worden ingekort tot wij melden dit bij de leverancier en we verifiëren na terugmelding dat alles weer werkt. Als het daar op neer komt, kun je het ook zonder procedure wel af doen, want die twee stappen kunnen jullie wel onthouden, daar is geen procedure voor nodig. 

Het blijft bij leveranciers wel van belang om te controleren of wat zij gedaan hebben juist is (daarom doe je ook een verificatie nadat de leverancier je OT heeft hersteld). Dat geldt ook voor het website beheer. Het toetsen van de website kun je eenvoudig zelf doen door naar internet.nl te gaan en daar jullie domein (het deel na www.) in te voeren. 

Van de uitkomst maak je een screenshot (als bewijs dat je het gecheckt hebt). Als de score onder de 75% komt (of welke drempelwaarde je zelf maar bepaalt), dan maak je een incident aan en stuur je het screenshot door naar je webbeheerder met het verzoek om aanpassingen te doen. Als de webbeheerder de aanpassingen heeft gedaan doe je de controle nog een keer om zeker te zijn dat de beveiliging na de aanpassingen wel op het gewenste niveau zijn. Het incident volg je op via de standaard werkwijze (oorzaak- en omvanganalyse en corrigerende maatregel), zodat het niet nog een keer voorkomt.

Avatar
Annuleer

Je antwoord

Probeer alsjeblieft een substantieel antwoord te geven. Als je wou reageren op de vraag of het antwoord, gebruik daarvoor de community tool. Denk er aan dat je je antwoorden altijd kan herzien - geen nood om dezelfde vraag twee keer te beantwoorden. Vergeet ook niet om te stemmen - Het helpt de beste vragen en antwoorden te selecteren!