IT-leverancier aansprakelijk voor beveiliging van klanten

Een IT-leverancier heeft vergaande zorgplicht voor basis beveiligingsmaatregelen in het netwerk dat aan zijn klant werd geleverd. Dit terwijl deze klant zelf had aangegeven geen behoefte te hebben aan een firewall, een backupsysteem en ingewikkelde wachtwoorden. Dit blijkt uit een onlangs gepubliceerd vonnis (ECLI:NL:RBAMS:2018:10124) van de Rechtbank Amsterdam.

De klant van de IT-leverancier is getroffen door een ransomware-aanval. Deze had waarschijnlijk voorkomen kunnen worden door een combinatie van technische maatregelen (een firewall) en sterkere wachtwoorden. Maar de klant vond het niet nodig om de adviezen van het IT-leverancier op te volgen. Toch is de IT-leverancier aansprakelijk voor de schade en de vervolgschade van de aanval want de IT-leverancier heeft zijn zorgplicht geschonden.

Zorgplicht van de IT-leverancier voor cyber security

Maar hoe ziet deze zorgplicht er dan concreet uit? Ten eerste is het raadzaam om vooraf het basisbeveiligingsniveau van de omgeving van de klant te beoordelen middels een scan. Denk hierbij aan onze Webscan en Thuiswerkscan die geheel geautomatiseerd werken. Dit brengt snel bekende kwetsbaarheden in kaart en zorgt voor meer bewustwording bij de klant en de medewerkers. Deze resultaten moeten vervolgens besproken worden met de klant.

Een IT-leverancier doet er goed aan zijn klanten duidelijk te maken dat er geen 100% veiligheid en bescherming tegen cybercriminaliteit bestaat en dat er beperkingen zijn, zoals de hoogte van het budget van zijn klanten. Dit betekent dat er keuzes gemaakt moeten worden en dat er een minimaal basisbeveiligingsniveau gedefinieerd moet worden, met andere woorden, een voor de klant haalbaar en realistisch beveiligingsniveau.

Scenario’s

De keuzes om dit niveau te definiëren worden medebepaald aan de hand van waarschijnlijkheid (welke dreiging is waarschijnlijk en welke is dat niet) en de impact (welk gevolg heeft een dreiging wanneer deze plaatsvindt). Een potentiële dreiging met een lage waarschijnlijkheid en een lage impact behoeft logischerwijs minder aandacht dan wanneer deze wel waarschijnlijk is met bovendien een grote impact. In het laatste geval kan de continuïteit van de onderneming op het spel staan en is het belangrijk vooraf na te denken over scenario’s.

Het definiëren van scenario’s begint met het analyseren aan welke potentiële beveiligingsrisico’s de organisatie en applicaties van de klant kan worden blootgesteld. Vervolgens wordt per risico de impact van een dergelijke gebeurtenis en de waarschijnlijkheid ingeschat.

In de praktijk nemen wij, de security experts van Sygnius, vaak deel aan gesprekken tussen IT-leveranciers en hun klanten en helpen we met de toepassing van risicomanagement voor een veilige IT-omgeving . Hierbij putten wij uit de ervaring van meer dan 300.000 uitgevoerde analyses, zodat we ook snel kunnen vergelijken en benchmarken.


IT-leveranciers zijn niet per definitie cyber security deskundigen

Schoenmaker blijf bij je leest. Een IT-leverancier doet er verstandig aan samen te werken met deskundige cyber security adviseurs en samen op te trekken om te zorgen dat klanten en hun medewerkers veilig kunnen blijven werken in de digitale wereld.  Wij hebben inmiddels goede ervaringen met samenwerkingen tussen IT-leveranciers en Sygnius. Vertrouwen en wederzijds respect is daarbij essentieel.

In onze aanpak voor een succesvolle samenwerking staan de volgende zaken centraal:

  • Naadloze samenwerking -en heldere onderlinge verantwoordelijkheden- tussen de IT-leverancier, de (eind-)klant en Sygnius;
  • Inzicht in het huidige beveiligingsniveau van de IT-omgeving van de klant;
  • Training van betrokken medewerkers van de klant -en de IT-leverancier- voor bewustwording van beveiligings- en privacy risico’s;
  • Definiëren van scenario’s op basis van waarschijnlijkheid en impact van potentiële risico’s en IT-dreigingen;
  • Actieplan op basis van de tekortkomingen in relatie tot de scenario’s. Snel en efficiënt naar gewenste (en benodigde!) basis beveiligingsniveau.
  • Voer periodiek penetratietests uit om de beveiliging vast te stellen en te bewaken.
  • Zorg voor een adequaat -en regelmatig getest- calamiteitenplan inclusief onderzoek wanneer het onverhoopt misgaat.

Voor zowel de IT-leverancier als zijn klant heeft deze aanpak slechts voordelen.

Softwareontwikkelaars opgelet!

Voor softwareontwikkelaars geldt in onze ogen een vergelijkbare zorgplicht. Daarom hebben wij voor hen ook een speciale aanpak ontwikkeld: https://sygnius.nl/2020/09/07/aandacht-voor-security-en-privacy-bij-softwareontwikkeling/

Deze aanpak helpt softwareontwikkelaars tijdens de ontwerp en ontwikkelfase van applicaties reeds voldoende aandacht te hebben voor security en privacy. Daarmee worden applicaties eenvoudiger en efficiënter compliant en minder vatbaar voor cyber criminaliteit. Bovendien wordt zo in onze ogen eenvoudiger aan de zorgplicht voldaan.

Neem contact op met Sygnius om te ontdekken wat wij voor elkaar kunnen betekenen.