Specifieke risicoanalyse voor Data Safe House
We zijn begonnen met een uitgebreide risicoanalyse op basis van drie beveiligingsaspecten – vertrouwelijkheid, integriteit en beschikbaarheid – om te kijken welke risico’s er specifiek voor Data Safe House zijn.
Kort samengevat kwam hier uit dat:
- vertrouwelijkheid van de data gegarandeerd moet zijn,
- de data niet door onbevoegden aangepast mag worden en
- dat deze beschikbaar moet zijn wanneer netbeheerders deze willen inzien.
Op basis van deze aandachtspunten zijn specifieke veiligheidsmaatregelen genomen voor Data Safe House.
1. Best practice om veilig te blijven: ISO 27001
Die veiligheidsmaatregelen mogen geen eenmalige actie zijn. Een IT-systeem veilig maken, is namelijk niet zo moeilijk. Veilig blíjven, is een stuk lastiger.
Om te zorgen dat Data Safe House ook in de toekomst veilig blijft, maken we gebruik van ISO27001, de erkende norm voor informatiebeveiliging. Deze norm werkt volgens een Plan, Do, Check, Act cyclus. Op basis van de risico-analyse die ik net noemde, plannen (Plan) we maatregelen en voeren die in (Do). Vervolgens checken we regelmatig of die beveiligingsmaatregelen nog voldoende zijn of dat risico’s zijn gewijzigd. Als dat zo is, dan is het tijd om te Acteren en de maatregelen aan te passen. Zo blijven we continu controleren of de beveiliging nog op orde is.
2. Audit door onafhankelijke partij
Dat doen we niet alleen intern. Een externe, onafhankelijke audit-partij test ook periodiek of we nog steeds voldoen aan de ISO27001 normen. Zij toetsen zowel de techniek, als de administratieve processen.
3. Beveiliging dataserver
De techniek van de applicatie, de dataserver en de website draaien in een datacenter in Amsterdam, binnen Nederland. De website wordt op een andere plek gehost dan het platform. Volgens het 3-tier principe zijn de webserver, database, de applicatieserver van elkaar gescheiden. Een hacker kan dus niet via de website toegang krijgen tot de gegevens van de deelnemers of tot hun verduurzamingsplannen. Bovendien testen we regelmatig met een penetratietest hoe veilig onze servers zijn.
Zelfs als iemand erin slaagt toegang te krijgen tot de database, dan kan hij nog niet bij de data, omdat die allemaal versleuteld zijn. Ook tijdens het verzenden, is alle communicatie tussen de verschillende servers versleuteld. Afluisteren op de lijn is dus praktisch onmogelijk.
4. Autorisatieprofielen: alleen toegang op basis van need-to-know
Daarnaast werkt Data Safe House met autorisatieprofielen. Voor elk profiel is nauwkeurig vastgelegd tot welke data deze toegang geeft op een need-to-know basis. Netbeheerders hebben alleen toegang tot data in het eigen cluster voor de energiedrager waarvoor zij de infrastructuur beheren. Bedrijven zien alleen hun eigen data en alleen de Data Safe House manager kan alle data inzien van het eigen industriecluster. Andere Data Safe House medewerkers hebben geen toegang tot de data.
Deelnemende bedrijven kunnen via de Data Board gezamenlijk voor hun eigen industriecluster bespreken met welke (andere) partijen ze (welke) data willen delen. Voor de partij die toegang krijgt, wordt vervolgens een specifiek autorisatieprofiel ingericht.
5. Identificatie en toegangscontrole
Iedere gebruiker krijgt toegang op persoonsniveau middels 2 factor authenticatie. Er zijn dus 2 vormen van identificatie nodig voor een gebruiker toegang heeft tot de data. Bovendien wordt een autorisatieprofiel toegekend voor een bepaalde termijn.
6. Afsprakenstelsel
Bovenop alle technische maatregelen om de vertrouwelijkheid te borgen, heeft Data Safe House Algemene Voorwaarden opgesteld. Met de ondertekening hiervan verplichten deelnemende bedrijven de data vertrouwelijk te behandelen en alleen te gebruiken voor het doel dat vooraf is afgesproken. Alleen industriepartijen, netbeheerders en netwerkpartijen die deze Algemene Voorwaarden ondertekenen, mogen deelnemen aan Data Safe House.
Vertrouwen: dé succesfactor voor de energietransitie
Het vertrouwen van de industrie dat Data Safe House een veilige omgeving is om verduurzamingsplannen te delen, en het vertrouwen van netbeheerders dat de data correct is, is cruciaal voor het slagen van de energietransitie. Met deze maatregelen hebben we de vertrouwelijkheid zoveel mogelijk geborgd.
Heeft dit artikel je vertrouwen gegeven dat we veilig omgaan met jullie verduurzamingsplannen? Sluit je dan aan bij Data Safe House. Want hoe meer bedrijven meedoen, hoe sneller netbeheerders kunnen bouwen aan de nieuwe energie-infrastructuur. Zo gaan we samen sneller door de energietransitie!