Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien
Toon posts:

APK-Keuring voor websitehouders van persoonsgegevens

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hoi,

Het wordt bijna dagelijks nieuws: Bright lekt persoonsgegevens abonnees

(http://webwereld.nl/nieuw...abonnees.html?source=head)

Ten eerste is natuurlijk de vraag hoe het komt dat mensen aan wildvreemden zo gemakkelijk informatieverstrekken zonder te weten hoe die informatie vervolgens beveiligd wordt. Maar wel met vervolgens met verontwaardiging op dit soort berichten vervolgens reageren.

Ten tweede, is het een beetje raar dat persoonsgegevens (en andere gevens, zoals belgegevens, reisgegevens etc) massaal door derden mogen worden opgeslagen zonder dat er geen enkele vorm van controle is op de beveiliging (wel tav van de verwerking igv de Wbp).

Ik stel dus voor, voordat het in de toekomst nog weer eens echt goed mis gaat, dat er een soort APK-voor websitebeheerders van gevoelige informatie wordt ingevoerd.

Dit betekent dat hun website eens in de zo veel tijd door een ander wordt gecontroleerd op de wijze van veiligheid van het beheer van de informatie (net zoals je auto aan bepaalde veiligheidsnormen moet voldoen om de weg om te mogen). Verder betekent dit dat niet iedereen die keuringen mag uitvoeren maar alleen gecertificeerde bedrijven. Hiervoor komt een centrale organisatie die de vergunningen en minimumnormen gaat verlenen en boetes kan opleggen.

Pas nadat de veiligheid van opslag is gecontroleerd en goed bevonden (de keuring) wordt toestemming verleend. Uitgezonderd zouden kunnen worden, kleine websites die weinig persoonlijke gegevens opslaan.

Het is vind ik een schande dat er te veel nitwits in de ICT zijn die geen enkele kaas hebben gegeten van behoorlijke beveiliging, maar vervolgens wel scriptjes voor grotere bedrijven zitten te schrijven. Het gebeurt m.i. te vaak en naarmate meer en meer digitaal gebeurt in de toekomst wordt het toch echt tijd voor betere maatregelen. Ik weet nog goed dat ik een aantal jaar geleden toegang kon krijgen tot de klantgegevens van een niet nader te noemen grote organisatie door sql-injection admin-acces verkreeg met een simpele: ' or ''=' (bij inloggen).

Ik laat mijn gasinstallatie toch ook niet door een randombedrijfje installeren, die moeten daarvoor ook gecertificeerd voor zijn. Waarom ITérs met zulke gevoelige data niet?

Bovendien maakt het mogelijk om als je gekeurd bent een keurmerk te dragen, bv: 'je gegevens zijn encrypted opgeslagen'. Dan weet de normale consument ook beter of iets wel of niet goed omgaat met de gegevens op beveiligingsniveau. Kijk alles is te kraken, maar er zijn voldoende 'best practices' (/minimumnormen) om in ieder geval een basis te leggen, iets wat nu al vaak niet gebeurt. Ook biedt het ICTérs en bedrijfjes zich de mogelijkheid om zich verder te onderscheiden, door zo'n certificaat of vergunning binnen te slepen.

[nb: ik wil hier niet een discussie over wat maakt het nou uit dat je gegevens op straat liggen, ik heb niets te verbergen]

[ Voor 9% gewijzigd door Verwijderd op 31-03-2009 09:21 ]


  • Rukapul
  • Registratie: Februari 2000
  • Laatst online: 23:24
offtopic:
veiligheidsgerelateerde topics mogen ook in BV :) SG->BV

  • Noork
  • Registratie: Juni 2001
  • Niet online
Okay leuk, maar hoe wil je dat doen. En wat zijn persoongegevens? Moet daar een bankrekening bij staan, of is naw al genoeg? Het meeste lullige forum over fruitvliegjes of bengaalse reetkever zou daar dan al aan moeten voldoen. Niet haalbaar dus.

Misschien zouden er eens boetes moeten worden opgelegd op deze blunders.

Verwijderd

Topicstarter
Noork schreef op dinsdag 31 maart 2009 @ 09:24:
Okay leuk, maar hoe wil je dat doen. En wat zijn persoongegevens? Moet daar een bankrekening bij staan, of is naw al genoeg? Het meeste lullige forum over fruitvliegjes of bengaalse reetkever zou daar dan al aan moeten voldoen. Niet haalbaar dus.

Misschien zouden er eens boetes moeten worden opgelegd op deze blunders.
Je zou natuurlijk ook een onderscheid kunnen maken tussen: commercieel en niet-commerciele websites.

  • Noork
  • Registratie: Juni 2001
  • Niet online
Want mijn gegevens zijn anders op commerciele websites?

  • siknu
  • Registratie: Februari 2004
  • Laatst online: 30-06 15:56
Je kan je als bedrijf zo melden bij bijvoorbeeld een Price Waterhouse Coopers om je bedrijf en je IT eens goed te laten doorlichten. Wat dat betreft zijn er geen obstakels, behalve dan natuurlijk de kosten. Ik verwacht niet dat kleine bedrijven dit doen maar grote bedrijven mogen hier best wel eens wat aandacht op vestigen.

  • alt-92
  • Registratie: Maart 2000
  • Niet online

alt-92

ye olde farte

Noork schreef op dinsdag 31 maart 2009 @ 09:24:
Okay leuk, maar hoe wil je dat doen. En wat zijn persoongegevens?
Je kan dat zien als die gegevens waar je normaal gesproken volgens de WBP ook rekening mee moet houden.
Lijkt me een goed beginpunt.

ik heb een 864 GB floppydrive! - certified prutser - the social skills of a thermonuclear device


  • LauPro
  • Registratie: Augustus 2001
  • Laatst online: 30-11 12:59

LauPro

Prof Mierenneuke®

Ik zou zeggen; draai het eens om. Zet gewoon flinke straffen op het lekken van persoonsgegevens (bijv. beginnen bij 1000 euro per geval). Wat dat precies zijn? Dat kan je makkelijk vastleggen. Ik denk dat elke persoonlijke koppeling aan bijv. een bankgegeven of een telefoonnummer en een voor-/achternaam hieronder valt.

Inkoopacties - HENK terug! - Megabit
It is a war here, so be a general!


  • Mental
  • Registratie: Maart 2000
  • Laatst online: 20-10-2020
LauPro schreef op dinsdag 31 maart 2009 @ 14:46:
Ik zou zeggen; draai het eens om. Zet gewoon flinke straffen op het lekken van persoonsgegevens (bijv. beginnen bij 1000 euro per geval). Wat dat precies zijn? Dat kan je makkelijk vastleggen. Ik denk dat elke persoonlijke koppeling aan bijv. een bankgegeven of een telefoonnummer en een voor-/achternaam.
Hoe strafbaarder, hoe lucratiever.
Je kunt beter zorgen voor een goede wet- en regelgeving alvorens je een strafmaat gaat bepalen voor iets wat nog niet voor de volle 100% grijpbaar is.
Eerst bepalen wanneer je in aanmerking komt voor zo'n 'APK-keuring' en daarna pas gaan nadenken over de straffen die je erop zet als je de privacy schend / de APK-keuring niet hebt en toch gegevens opslaat.
Pagina: 1