Go back

#221 | Hoe maak je compliancy praktisch en werkbaar voor je team? | René van der Horst

40m 1s

#221 | Hoe maak je compliancy praktisch en werkbaar voor je team? | René van der Horst

Deze podcast bespreekt compliance, met name in relatie tot security en wetgeving. René van der Host legt uit dat compliance simpelweg betekent voldoen aan wet- en regelgeving, zoals de Europese NIS2-richtlijn die kritieke sectoren verplicht tot betere beveiliging en continuïteit. Deze wetgeving wordt nog omgezet naar Nederlandse wet, maar bedrijven moeten zich al voorbereiden. Daarnaast is de Cyber Resilience Act relevant voor product owners, omdat deze eist dat digitale producten veilig zijn en security-by-design toepassen. De eindverantwoordelijkheid ligt bij de directie, maar in de praktijk wordt compliance vaak belegd bij IT of security teams. Het is cruciaal om compliance te integreren in bestaande werkwijzen, zoals scrum teams, om efficiënt te werken. Aantoonbaarheid van maatregelen is essentieel, maar tools zoals Jira kunnen helpen bij het bijhouden van audits. De spreker benadrukt dat compliance niet alleen een IT-kwestie is, maar een bedrijfsbrede verantwoordelijkheid die continuïteit en veiligheid waarborgt.

Transcription

7188 Words, 39024 Characters

Dutch
MUZIEK. Dit is een productie van Proletone.nl. Zoek je een productoner, een nieuwe baam of wil je een training volgen? Stuur ons dan een berichtje. Welkom bij de Proletone Podcast. Mijn naam is Joggen en vandaag gaat die respect met VN. VN weet alles van comploincie, dat wordt u al ze dagen mee. Ik kan het aan jou voor 2-3 denken. De banden gaan van even een meenten, maar dan pak ik een belt. En ik kom het ook, maar altijd over als een slimming en programma is vergest. Dus als mij kunnen we er heel veel uithaanig om vandaag. Ik wil meer weten of een comploincie omdat mijn afdrunk is na een jaar of 15 in het vak gewet. Dat erin comploincie moeilijk om nodig in het pand vindt. En dat is een veel diver. En ik had het net nog een verduur van Frank over. We gaan eigenlijk veel leveren in vat dieve coerde dingen bouwen dan bezig zijn met comploinissen. Anders zijd ik dat comploincie er is om mensen te beschermen. Met ze beschermen is het heel nobel en herfool. Er staat tussen in zal de waard ligen. En Renéden, wat gaan we vandaag met jou? Lukk dat je erin? Dankjewel Joggen, leuk om hier te zijn. Ons het leuk, leuk interdruxie. Ik heb net een soort van minieintroductie gegeven van wie jij bent. Maar misschien dat jij ons een paar nu te even mee kan nemen wie je bent. Wat je achtergrond is, wat je nu doet voor werkt dat er een beetje context hebben. Voor dat we zometeen de deep dive in de gaan op comploincie. Ja, zeker, natuurlijk. Ja, ik ben René van der Host. Ik heb een bedrijf Ken Zora. En ik ga mij dagelijk speesig met security en compliance. En mijn achtergrond zit hem in IT. Ik ben op hele jonge leeftijd. 17 jaar ben ik al gaan werken, voelt hij me in IT. En laten al mijn studie zijn in mijn eigen vrijheid gedaan. Ja, met heel veel dingen bezig houden, met security, met infrastructuur, maar ook met software ontwikkeling, waar ik veel me bezig ben geweest. Dus vandaar ook de link met productownem.nl natuurlijk. En ja, op een gegeven moment, na heel veel jaren vaak hoofd die ik tegenweest te zijn of CTO bij verschillende bedrijven. Ik wil iets voor mezelf gaan doen. En één van de rode draad in mijn karriere is altijd security en compliance geweest. Als hoofd die theme, heb je daar gewoon mee te maken, heb je daar mee te dielen. En dat ligt mij ook goed. Dus ik ben die stap gaan maken voor de gejaar. En ik ben nu dus dag in dag uit met security en compliance bezig. En ik kom ook veel in aanraking, nog steeds met IT teams, met software teams, die producten ontwikkelen en willen weten hoe dat dan veilig kan. En hoe je dan ook nog eens kan voldoen aan die vervelende compliance-ijs. Ja, precies. Laten we bij de baas beginnen. Wat is compliance? Hoe ligt jij dat uit aan de schoolport of op de pedelbaan of. Ja, ik probeer het altijd zo simpel mogelijk te maken. Het is voldoen aan wet en regelgeving. Ja, punt, dat is het eigenlijk. En er ontstaat steeds meer wet en regelgeving op het gebied van security. En dat is ook nodig. Dat wordt nu opgelegd door de Europese Unie. Is dat altijd security? Of is het meer een brede zin? Ja, het is in brede zin, maar ik focus men natuurlijk op security. Ja. Iedereen kent natuurlijk wel nist 2 wetgeving, wat vanuit Europa komt. Wat minder? Ik denk dat niet, hè, ik denk dat niet. Ja, we ligt dat het zou kunnen. Ik zie heel veel bijkomen op het gebied van nist 2. Het is wetgeving, dus vanuit Europa, voor het verbeteren van de veiligheid van kritieke bedrijven in Nederland en in Europa. Dus je moet denken aan bedrijven die te maken hebben, of die iets doen op het gebied van Zorg, transport, energie, overheid en dergelijke. En wat van bedrijven, zullen ik dan een bek, maar ik probeer het even in mijn eigen hersenpantel aan de landen. Dus je hebt bedrijven die doen iets wat we heel belangrijk vinden in Nederland, een beetje wat we in de corona- en de kritieke sectoren noemden en zo. En daarvan willen we dat wat zij doen dat het veilig is, en wat zij digitant dat het veilig is, dus ze zijn bepaalde reglijnen of wetten of regels vooropstelt. En dat is samengebracht in nist 2. Ja, dat is correct. Het gaat ook heel veel om continuiteit. Storgen dat de doorkeren er blijven gaan als de grootschalige aanvallen komen, of grootschalige gebeurten is te zijn, dat de zorg bijvoorbeeld door kan gaan. Het is natuurlijk erg belangrijk. Ja, precies, dus de veiligheid van data kan ervoor zijn, het is heel actueel tema, maar ook continuiteit is misnets om belangrijk. Ja, dat bedrijven doorkeren en draaien niet alleen IT, maar bedrijven in z'n algemeenheid dat de doorkant gaan. Dus het gaat ook iets verder dan alleen IT-maatregelen, maar dat is natuurlijk wel een heel belangrijk component omdat iedereen die gitaal werkt natuurlijk. Ja, en het jaar en jaar 30 z'n geleden begonnen niet IT, er was een niet echt een tema toch of wel? Nee, helemaal niet eigenlijk. Nee hoor, nee, nee, nee, toen ging het puur om functionaliteit, het was handig om computer-systemen te hebben. En veiligheid werd nog bijna niet overnage dacht. Ja, dat is het in jaar 5 of 10 geleden of zo, dat je zegt dat dit. Nou, wel iets langer door, ik denk dat ik zelf eindjaren negen, terwijl in aanraak in kwam met de eerste normëeringen op het gegeven van sekundere. Ja, het is toch 25 jaar geleden. Ja, toch al heel lang geleden in het daadworen, maar toen werd het nog niet heel bred toegepast, toen was het voor hele specifieke organisatie, die dat dan belangrijk vonden. En nu vinden veel meer bedrijven het ook belangrijk, maar wordt het ook opgelegd. Ja, is ISO 2721, wat wij hebben op de zaak, is dat ook een form van compliancie? Ja, zeker. Maar dat is geen wetgeving, dat kies je zelf of je dat wilt toepassen of niet. Maar bedrijven kiesen daarvoor omdat ze veilig willen zijn en ook naar buiten toe willen laten zien dat ze hun bazeszaken op orde hebben op het gebied van beveiliging. Ja, dus dan kies je zelf om aan een bepaalde norm te voldoen, letterlijk. Ja. En dan ga je dus complianat, willen zei je dan niet norm en dan ontstaan de zetema-compliancie. Ja, correct. Ja, natuurlijk de wetlijke kant waar je net of niet. Ja, en die twee versterk elkaar ook hoor, want als je ISO 771 gecediviseerd bent of geïnplemateerd hebt in je onderneming, wordt het gewoon een stuk makkelijker om aan wetgeving te voen op dat vlak. Ja, want het wordt wel een nist twee. Precies, want we hadden de zetblijken nog een van andere ninnorm achter of zo. In het daartie dan specifieke verzorg was de zetema-complian dat dat elkaar helpt. Hey, dus stel ik begin morgen zorginstelling, dan ontkommerkert dus niet aan om aan mijn pade wetgeving te gaan voldoen. Ja, dat is correct. Allerlijk doe ik met IT. Ja, ja, dat klopt. Maar ook als je een transportbedrijf bijvoorbeeld begint of een distribuutiebedrijf voor voedsel, dan heb je met dit soort wetgeving te maken. Dus het is wel behoorlijk breed, maar ik zie dat veel bedrijven nog niet eens realiseren dat ze onder die wet vallen en dus iets moeten doen. Oh, ja, precies. Ja, dat kan best zijn dat de transportbedrijf om de hoek het wel zou moeten, maar niet doet. Ja, correct. Uit omweer het een heik en vooruit het uit. Ja, en er zit nog een kant tekening aan hoor, want het is die nist twee dat komt vanuit Europa, maar Nederland moet het zelf omzetten naar lokale wetgeving, naar Nederlandse wetgeving. En die wetgeving is nog niet af. Die had al lang af moeten zijn voor de jaar, maar die is vertraagt en die komt nu echt half een wege dit jaar. Ja, dus even plat gezegd, ik zal het nu wel mee weg kunnen komen ook. Ja, dat is correct. Ja, ja. En het gaat dan bij partijen eerst een keer mis en gaan ze dan over nadenken of wacht je dat dat gewoon een actieve man of rauw zit, jof. Als mij moeten we iets met wetgeving, wordt je in vermetende oofwijd hoe werkt dat? Ja, allemaal gebeurt natuurlijk. Alleen ik zie in de praktijk heel veel dat bedrijven er gewoon niet zo mee bezig zijn. Ik begrijp dat eerlijk gezegd ook. Als ondernemer wil je natuurlijk gewoon bezig zijn met je eigen producten, je eigen dienst en je hebt het verschijnlijk hartstikke druk. En dan komt er zo'n wetgeving om de hoek en dan moet je van alles gaan doen op securatie waar je weinig villing mee hebt. En misschien ook van denk, ja, is dat nou wel nodig voor mijn onderneming? Ja, vaak tot dat het mis gaat en dat gebeurt vaker dan je denkt, je wil worden lang niet alles in de media. Dat gehoor je natuurlijk wel als er een heel groot data lekker is of een grote aanvall is op een hele bekende organisatie. Maar er zijn ook heel veel kleine organisatie die aangevallen worden en die dat onder de bed houden. Ja. Maar dan is er wel paniek in de tent, want dan ben je er gewoon niet klaar voor. Wie oentenkompleinst je in z'n bedrijf? Is dat legal of is dat IT of is dat de hoge menenderector of de elektrische hoen? Waar ligt de kompleinstiepet? Uiteindelijk ligt de eindverantwoordelijkheid natuurlijk bij de directie. Je ziet ook dat de wetgeving dat ook steeds belangrijk ermaakt. De NIST-wee-wetgeving zegt ook dat het bestuur van een onderneming hoofdelijk aansprakelijk wordt voor het besturen van veiligheid. In het onderneming is het zo genaamde governance. En ze moeten zich ook bijvoorbeeld verplicht laten trainen op dit vlak om meer kennis op te doen. Want zonder kennis kun je natuurlijk geen onderwerpen aanschuwere waar je geen verstand van hebt. Ja, ik kan een voorstel als ondernemer. We zijn allebei ondernemer. Ja. Dat als het hoveheid zegt, je moet je laten trainen op top ik haat. Wil je eigenlijk die bent er zort van de wereld aan draaien? Je eigen bepaalde nist dat je dan niet meteen slingers uithangte als we zo'n brief op de manth valt. Nee, absoluut niet. Nee, en dat is al een goede intensie. Want ik denk dat als je dit faal zou op de squarsman uitleggen, dat doet iedereen goed idee dat we dit doen met elkaar. Ja, dat lijkt me ook. En als je je realiseert hoeveel aanvallen er zijn, dan schrik je echt. En weet je, er zijn gemiddeld per dag, miljoenen. Er kunnen zomaar 5 miljoen cyberaanvallen per dag weer dat we het plaats vinden. En daar ontkomt Nederland niet aan, kan ik je voor mij niet? Nee, het is natuurlijk niet. Echt terug naar die, want jij zijn het eind van het woordelijk ligt bij die besturen, bij die directeur. Dat is persoonlijk persoonlijk het titel. Mijn epaktaik zit dan liek op de driver seat of die tever. Wie doet het er heen? Lakt even platten, zeg maar. Wie doet er nou er heen? Dit moet voor een jonge maand zijn. Geroten de organisaties hebben vaak een risc en compliance-offersurbe. Maar dat hebben de kleine organisaties niet. Je ziet ook veel dat er bij IT belegd wordt. Dat is niet helemaal correct, zei hij spelen daar wel een heel belangrijk rol in. Maar dat is niet de eindverontverantwollijkheid voor hebben. Want dat gaat onveel meer dan IT. Het gaat om bedrijfskontinuïtijd en bedrijfsveiligheid. En niet alleen IT-veiligheid. Je moet dat anders beleggen. Vak ook een en chief information security officer. De CISO is er dicht bij betrokken. Maar de eindverantwollijkheid ligt er heel duidelijk vanuit die wetgeving ook bij de CEO die daar echt de hoofdere kans kwaklijkt. Nee, dat is dan per kijk. We hebben een ISO. Dat beveiligings ISO-ding. Maar in alle realiteit ik denk dat ik het drie keer bijna ben. Maar het was wel heel goed regende. En iemand vraagt wel jij daarvan zijn. En die personen zijn natuurlijk, dat wil ik wel honen. Die doet hartstikke goed in een teampje van twee mensen. Dus ik snap dat accountability ligt bij mij en mijn compions. Maar een praktijk is er iemand echt van. En niet wij. Ja, dat klopt. Zo werkt dat natuurlijk in de praktijk. Dat zie je al de enige meenderectorer hoeft er niet zelf daarlijkst mee bezig te zijn. Maar is wel verplicht om dat toezicht op te houden. Als je moet je wel laten informeren, je moet wel de goede vragen weten te stellen aan de mensen die daarvoor verantwoordelijk zijn of die je daarvoor aangewezen hebt in organisatie. En dat is belangrijk. Ja, snap ik. Ik bleef de stap maken naar het mooiste boepen van de wereld, naar het die van productowner. Als PO kan je dus heel goed in een situatie zitten dat je er gewoon mee te maken hebt, is het nou altijd een productproblem of is het hoe werkt dat eigenlijk? Ja, dat is een hele interessante vraag. En we hebben er tot nu toe eigenlijk gehad over een NIST-2-wetgeving, maar er is voor productonus nog iets veel interessantes, de Cyberresilience Act. Dat is ook Cyberwetgeving vanuit Europa. Die wereldgeving is al live, maar de meeste mensen hebben er nog niet van hoort, die ik spreek. En die wereldgeving zegt dat je al producten die je maakt dat die veilig moeten zijn. En daar moet je ook uit haalijke keuermerk voorgen halen. Je stelt alle leifeplichtingen aan het product wat je boudt. En als je daar niet aan voldoet, kan het zelfs zo weggaan, dat je al producten niet meer in de markt gezet mag worden. Dus we kunnen niet meer dit negeren als. Ja, want ik zit het onder tussen in het type om een laptop wat het is. Mende to requirements, dus verplicht voor alle hardware en software. die verkocht wordt in de EU. Met als doel om dingen te beschermen, zorg dat met je vertalen, tussen van bedrijgingen, dat is dan jouw kehel. Ja, NIST-2, maar dan eigenlijk voor iedereen. Ja, het gaat om alle bedrijven die een digital product maken, daar gaat het om. Europa wil graag dat die producten veiliger worden, want onveiliger producten. zorg er vaak voor dat bedrijven gehekt worden en dat hackers binnen kunnen komen. Ja, ja, oké, heller. Maar dus dus eigenlijk altijd, uit de hele gestalt, dat voor de productooners. en dus voor de productooners of niet themen dat je maar net weer boven zit. om je handen en voet aan te geven. Ja, absoluut. De wet ligt een aantal eisen neer. En die zoi je moeten vertalen in jouw situatie. Ja, en dat vertalen, zou je er nog gewoon een week. Dus meer een aantal jasmond goed opbrijpen. Dus er is een stuk wetgeving, dat is vaak kaderzij. Er staat vaak zelfde een helemaal uitgelegd hoe je dat dan wel niet moet doen. En dan gaat dus iemand gaat bedenken hoeveel dat dan handen en voet er even in de organisatie. Is dat dan legal? Die zegt, hey, gasten, jongens en meis van die T. Dit en dit moet je doen. Of zeg, legal, jongens, ik heb hier een norm. Kun je de zorg dat de vriend waar is opgelost. En welke kant gaat dat vaker op? Ik denk dat je dat aan vaker vanuit security ziet komen. En als je geen security officer hebt in je onderneming, is dat natuurlijk wat lastiger. En dan zie je vaak dat er externe expertise ingehuurd wordt. En dan, ja, komen ze bijvoorbeeld bij mij terecht. En ga ik helpen om dat echt te bordigen in jouw ontwikkeld team. Ja, dus vertalen van een norm een wet, een kader. Kan voor ze je er zijn brief of een website hebben waarop staat, wat dat ongeveer moet zijn? Ja. Dat vertalen aan werk en producten. Dat zit een discovery fase in en een. Gaat gewoon regelen fase, een beetje de delivery fase. En die discovery zit daar producten om achter het stuur of nog niet. Denk jij vanuit jouw. Ja, wel. Kijk, ik vind dus heel erg dat je dit moet bordigen in bijvoorbeeld je scrim team in je ontwikkeld team. Want als je je op een heen op een hele andere manier moet gaan werken, of je gaat een hele werkwijze handeren en naast die niet etjouw is, dat gaat niet passen. Dus voor de producten onenstien die luisteren zou ik vooral zeggen, ik probeer het zoveel mogelijk in te bedden in je huidige werkwijze. En dan gaat het ook werken. Dan gaat het ook de minste effort kosten. Ja, grappig dat jij, want ik heb een website en daar moet iets worden gemaakt, of iets extra stoers of stevig soorten gemaakt en dat doe je op je huidige. op je eigen manier. Maar jij zegt dat dus ook de werkwijze van zijn team al kan veranderen in je door? Ja, de verplichting is bijvoorbeeld om security bij design te te passen. Dus dan betekent al dat je in de ontwerpvase van je product al moet nadenken over de security ijste die van toepassing gaan zijn. Ja, dat zat zei je dan, even als mij bij je heel goed onderlegd inskun, dat knoij dan in je definitie nog ready of je definitie nog dan. Dat zijn de manieren op je security bij design dan kan doen of. Ja, zeker. Je kunt de requirements die je hebt in het ad-premier in dat soort zaken neerleggen, de definitie nog dan of de definitie nog ready. Hij blijft dicht bij je eigen werkwijze. Dat is altijd mijn advies. Als je dat doet, gaat het ook wel werken. Je moet een impact analysen doen als je een wijziging gaat doen op je software bijvoorbeeld. En dat doe je normaal gesproken ook al. Je gaat kijken natuurlijk van wat betekent dit voor ons en wat moeten we nou precies gaan bouwen. Maar je zult dat dan ook meer moeten gaan bekijken vanuit een security perspektief. En vanuit security hebben we altijd over CIA en de confidentiality, integrity en availability. Ja. En dat zijn eigenlijk de drie belangrijke thema's waar je dan moet gaan kijken van. heeft het daar nu impact op en zo'n ja beschrijft dat. Even die CIA nog komen dan Nederland, dus het gaat om de. Betrouwbaarheid. De trawbaarheid. In tegeniteit en vertrouwelijheid. Dat is de Nederlandse termine daar. Ja. Ja, en dat zijn die drie thema's en die moet je altijd in je achterhoofd hebben op het moment dat je gaat defineren wat je gaat doen. Ja, en meer hierover kan je gewoon kogelijden als je de security en dan komt vanzelf. Ja. Oké, helder. Dus dat zit dan ook in de werkwijze. Probeeven mijn eigen hoofd dat straatje te maken. Dus we hebben een eigenaar en die. uitan ik wat van de wolkenheid van de product, van de team. En dat zit security bij design in. Ja, bij mij begint ook het beelde ontstaan dat je als productenorganisatie zelf mag bepalen hoe je uiteindelijk handen en voetigeeft aan zo'n normkader of wet. Al denk ik dat er ook wel veel situatie zijn waarin iemand toch wat meer voorzrijvend is in de organisatie. Je net is dat sales vaak al een oplossing heeft voor een productfeetje. Kan we voorzitter het legal of CEO of security dat er ook al heeft? Ja, zeker. Dat zit de absoluut eisen aan waarin je moet voldoen. En binnenkompleins gaat het heel veel over de aantoonbaarheid. Dat betekent dat je moet bewijzen dat je dingen gedaan hebt die verplicht zijn. Ja. En dat is ook echt kunt aantonen. En er kan een oldertor langs komen om te kijken of je dat ook dat werkelijk gedaan hebt. Je ordertrails zoals dat noemen in kompleins. Maar om weer even terug te gaan naar zo'n scrum team bijvoorbeeld. En hebben dat al vaak reelijke op orde? Want je registreren vaak hun werk in Jira of in DevOps of iets. Ja, natuurlijk. En daar zit je registratie al in dat kun je teruggesproken. Je kunt zien wie er wijzig in op heeft gemaakt. Dus die ordertreel is er in grote lijn. Ja, dat schapen. Dit blijft toch ook heel vaak in mijn hoofd met je terug aan het fietsje niveau. We moeten een extra beveidingslaag aanbrengen in onze app of dat er voorbeeld nemen. We hebben een extra beveidingslaag nodig in onze app. Ik heb toch het idee, maar daar kan ik helemaal na zitten. Dat dan nog te vaak, Sizo, Security of Lego zegt, dit en dit moet er gebeuren. Je moet twee vagen aanzetten bijvoorbeeld. Twee vase is dat je inlochten dat je nog een middel of een SMS krijgt. Voor de mensen die dat niet weten. Ik heb die daar dat nog relatief vaak opgelegd. Dus dit moet de oplossing zijn. Twee van is product die misschien wel zegt, wij hebben deze oplossing die we nog mooier vinden of vriendelijk of kooper of onbehald. Is dat u er behaupt een kansrijke discussie of is het dan toch vaak geïnsult gehoorzaam? Nou ja, helaas misschien dan toch in dat laatste. Zijn je tip kunnen geven van iemand die. Dat gaat anders zou willen zien. Nou, dat is natuurlijk heel lastig, want we zoeken naar een en vanuit security naar een soort basisveiligheid. En die moet gewoon op orde zijn. En als je vanuit functioneelperspectief zegt van hij die al die beveiligingsmaatwegele, dat willen we niet, want dan wordt het lastiger voor de gebruiker om in te logen, duurt langer en we willen ze juist snel in die applicatie hebben. Dat snap ik. Maar dat moet ook veilig gebeuren. Er is niemand bijgebaad om uiteindelijk een hack, a ransomware of dat je de data gestolen wordt en verkocht wordt op de darkweb. Daar zit je niet op de wachten en zeker niet als jij daar ook tussen zitten. Tussen al die gegevens. Nou ja, dat is snap ik, die snap ik. Hoe zorg je nou dat er niet een overijvrige mannetje bij security zegt, we gaan het helemaal dicht timbre. Terwijl, bijvoorbeeld als ik kijk naar onze simplicate en we hebben een CM-system, dan moet ik één keer per week opnieuw inloggen en dat wordt blijpbaar als veilig genoeg ervaren. Maar stij je voor dat mijn security mannetje of houd je zegt, nee, je moet elke als je inlog moet je tweeën vader doen. Daar kan je de discussie krijgen over hoe veilig is veilig genoeg. En hoe zorg je nou dat je nog een beetje wat invloed hebt als product owner op dat proces? Ik kan me voorzans wat daar een ander te weten te vinden. Dat we denk ik heel veel luistera's en spanklotje hoop gaan geven. Ja, dat is een hele mooie vraag. Ik vind het ook absoluut dat we daar goed naar moeten kijken. Uiteindelijk mag ik niet een kost te gaan van de prettige werking, van de applicatie, of volledige doel voorbij gaan. Maar gelukkiger worden de security toepassing ook steeds slimmer. En je hebt tegenwoordig bijvoorbeeld iets wat risp-based MFH-heet. Dus die gaat risico gebaseerd kijken of die MFH moet toepassen. Als jij altijd. - MFH is dat dus meer op meer manieren tweeën moeten doen. Ja, ik loog hem en dan wachtwoord en dan nacereig ik nog even een beetje op een telefoon. En dan moet ik ook nog bevestigen. Dat is MFH. Dat kan dus veel slimmer, risico gebaseerd bijvoorbeeld. En als dat systeem ziet dat je altijd vanavond dezelfde laptop op dezelfde locatie inlocht, gaat hij je minder vaak vragen om die bevestiging. Maar zeker jij op eenzien in de buitenland, op een vreemde locatie of een hele andere computer. En dan gaat hij zeggen van, "Hei, wacht even." Nu ga ik toch even vragen of je wil bevestigen. Ja, precies of daar, zoals Pio's en Piem's of herofproducties, het wel de ruimte. Om te zeggen, "Hey, jong, we zien eigenlijk dat dit eigenlijk ook een standart is in de markt." Ja. Ja, denk daar dus ook goed over na, dat is ook gewoon functionaliteit, maar dan opsecuret hetieflak. Ja, ja, precies. Kleinenbootschap tussen door. We file's er veer er aan 200 afleveringen in deze podcast hoe de wereld zou moeten werken. Maar het is denk ik net zo wadervol omdat ik het te horen van de product owners die in het pand naast je werken. Maar van dezelfde dingen wakker liggen. En daar heb je iets op bedacht. Vijf maand op rij, elke maand een andere masterclass op een andere plek met 20 product owners van verschillende bedrijven. Koel gaspreker, vervolgens wat teorieën, vervolgens stekende management, productvisie, storytelling, design, tinken en gazermador, onvervolgens met dat teemaaneslachtigen. Schouder aan schouder met mensen die je normaal nooit sprekt, maar wel hetzelfde werkt doen. Zo kan je van en met elkaar leren. Het is niet voor niks al drie jaar onze meest verkochten en hoogte gewaardeerde training. Om dat al langs al die verschillende stationeltjes gaan, hebben we dit de productrij genoemd. Meer informatie over vind je proletooner.nl/trein. Welp je ga verder. Ik denk dat complaincie nog te vaak wordt gezien als een heel groot container begip. Ja, daar is natuurlijk veel meer complaincieen. Dan alleen maar op geze securityvlak. Er is veel brederder wetgeving, natuurlijk de wetgeving is gewoon heel groot, maar veel zaken maken ondernemers zich niet altijd druk om. Dit is echt iets wat actueel is natuurlijk. En een beetje een stief vraag. Maar zou het dan niet makkelijker zijn als we complaincie vertalen naar concrete oplossing en concrete ideeën? Ja, alleen de ene oplossing is er over het ene bedrijf is er niet kan ik beter zeggen. Dat wat ik bedenk voor een klant voor mij kan bij jou niet werken in de onderneming. Ja, kijk wat ik wel heel erg probeer te doen. Ik zit regelmatig bijvoorbeeld bij softwarebedrijven omdat daar ook mijn achtergrond zit. Dus ik kan er ook wat meer die werelder bij elkaar brengen en het ook wat beter begrijpen. En dan ook gewoon meedenken van hoe kunnen we dat dan ook een goede manier in jullie organisatie inbinnen? Waarbij ik echt al organisatie heb, gezien die op een waterval, manier, security aan het toepassen zijn. En dan met agile ontwikkeld teams. Ja, dat bot natuurlijk als een idiot. Ja, ja. Evertal een reak heb dat hier. Complaincie is denk ik een heel relevant en belangrijk kan wadevol tema omdat het een continuiteit van het bedrijf helpt garanderen en omdat het een veiligheid voor de gebruiker ook uit en goedekomte de data is beschermd. Ik kan me voorstellen dat het heel fijn is dat bijvoorbeeld een gokwebsaar dat daar bepaalde wetten regelgeving wordt daagelijft. Als je kind van 15 het voor de eerste zak geld krijgt. Dus de meerwaard is wat mij meupteviedend. De wetgeving snap ik ook. Dat is gewoon iets waar we moeten voldoen. En jij zegt de eerste stap die je eigenlijk moet neem is dat je security bij die zuin gaat doen. Dus maar alles wat je buiten, alles wat je bedenkt is security gewoon een van de hoekstenen van hoe je dingen ontwikkeld. Ik zei, definitief, dat is een goede plek. Hou het dicht bij de dingen die je al doet en die voor je werken. Dat was volgens mij het eerste deel. Dan hebben we even zetten sparen over ja hoe krijg je nou product team daar invloed op. Want ik kan me voorstellen dat het als product owner wordt owner in zet dat je bepaalde autonomie wil. En daarin kan je door best practices uit het werkveld mee te nemen. Van daar doen ze het zo. Kan je waarschijnlijk een gesprekspartner zijn voor de security of de cizio of de. Wie dat dan ook. Ik denk dat je kunt zeggen dat de security afdeling lecht de harde eisen neer en dat moet je als scrim team bijvoorbeeld of als product owner zorgt dat dat in het team echt ingebakken wordt. En dat dat onderdeel wordt van de standaardwerkwijze. Dat is heel belangrijk. Dat je dus de zaken die verijst worden dat je dat gewoon gaat bordigen in jouw team. Hoe je dat doet. Dat kan natuurlijk ook wel weer op verschillende manieren, maar ik denk dat ik wel daar een hele goede werkwijze voor heb. Ja want hoe werkt? Stel je komt eerst morgen binnen en dan wordt het heel wat gewerkt door allemaal hele antijoste mensen. Maar dat hele wet en regelgevingstuk staat al drie jaar onderaan. Hoe krijg je dat dan weer? Hoe krijg je dat aan de praat? Wat zou je eerste stap zijn? Ik kan voorzies je plaavond slaat het moet gewoon dat je dan niet meteen het leukste gesprek van de dag hebt of zo. Dus hoe pak je dat aan? Nee, maar gelukkig ben ik niet tegenen die gezegd heeft dat die wetgeving natuurlijk er moet zijn. Ik vind het wel belangrijk, laat dat ook wel heel er zijn. Maar het begint top down denk ik. De leiding, de management team van de organisatie moet vinden dat het nodig is en zien dat het verijst is. Als dat zo is, ja, dan heb je geen keuze en dan kun je dat best maar gewoon op een goede manier op een pragmatische manier gaan inbouwen in die teams. Ja, nog iets concrete he, dus ik ga toch even concrete maken waar ik op je he. Dus stel, we negen feest de etje met morgen product owner te gek en je erft een product waar eigenlijk allemaal, of we eigenlijk nooit iets aan comploincië is gedaan. Wat zou, waar begin je dan? Begin je dan met de development stopplegge en hoe waar begin je dan? Nou, die development stopplegge dat stop zetten, dat moet je niet doen denk ik. Je wil ook gewoon door. Maar je zult daar ook tijd voor moet je gaan inbouwen en je kan een deel van je sprint natuurlijk, rezovieren voor security. Ga in kaart brengen wat de status is van je product en dat kan natuurlijk doorzelfde gaan kijken welke buks weten wij dat er in het system zitten die met de security te maken hebben. Ja. Je vuurneurabilities, de kwetsbareheden in kaart brengen door externe partijen pentesten laten uitvoeren die de kwetsbareheden erboven brengen. En je weidelen aan een pentest is? Ja, ja natuurlijk. Een pentest, een penertration test staat het voor. Dus een, zeg maar, een iemand die inhuurd als een soort hecker, die simuliert een hecker en die gaat kijken of die binnen kan komen. Ja. En op met dezelfde metodus en technica als een hecker zou doen. Ja, die ze proberen te penetreren en dan maanden we in dat leukst zegt iets over het succes van de pentest. Ja, ja, korrect. En dan komen altijd, nou, of bijna altijd wel dingen uit en soms heel erg, soms gewoon kleine dingen. Ja. Die zet je op je bekloog als team en die ga je aanpakken. Ja. Ja. Aanpakken, je bent net elke sprint een beetje. Is dat een manier? Kan je projectjes ervoor maken? Kan je een iemand complains je dienst geven of zo of hoe? Wat welke form is je jij veel voor bijkomen? Hoe dit wordt getekkelt? Ik denk persoonlijk dat het beste werkt als je het echt integreert in je team. Het is het helpt als er natuurlijk iemand binnen je team is die verstand heeft van security. En met name ook van secure software ontwikkelen. Ja. Want dat is ook een vak apart. Dus train je mensen als ze daar geen verstand van hebben. En ja, neem dat dus mee in die huidige werkwijzen. En je hele team stil leggen en team sprint gaan doen voor security alleen maar. Ik denk dat ik niet. Dat gaat werken. Ik ben er al achter. Nee, we gaan hem nog niet aan. Dat is niet goed. Nou, teneer is dat de mensen dat helemaal niet zo leuk vinden. Nee. Want dan ben je nog maar met 1 ding bezig en dan vlieg je de aandacht. Ja. Je wilt producten ook blijven door ontwikkelen. En ik zie gewoon echt wel in de praktijk dat het beste werkt als je het gewoon ja onderdeel maakt van je sprint. En ja, heb er aandacht voor en je kunt alles in één keer oplossen. Dus dat je 10 procent van een sprint of zelf, 20 procent of 5 procent? Avangelijk van de situatie hoe heenstiger is het. En ik zeg altijd doe dat risico gebaseerd. Dus kijk naar hoe heenstiger is het probleem wat we hebben op security. Ja. Als dat heel hoger is, dan kun je er ook tot 50 procent van je sprint gaan. Of ja, dat zou je natuurlijk ook kunnen doen. Maar ja, als dat niet zo is, ja. Ja, ja. 30, 20. Zeg het maar. Technico depth en risk gaat dat hand in hand? Ja, eigenlijk op security vlak noem het vaak security depth. Dat is net voor jezelfstechnico depth, inderdaad maar specifiek voor security. Dus dat gaat eigenlijk over ja in kaart brengen waar zit die depth en prioriteerd dat. En dat kun je dus net zo doen als alles andere werken. Gewoon prioriteerd, meenemen in je sprintplanning en dan uiteindelijk in de sprint afronden. Ja. We hebben de definitie nog een redding, definitie nog een dannal even aan gehad. Er zijn er nog andere dingen in een refinement of in een discovery die waarin je zegt dit is echt een makkelijke truc of een simpel truc om toetervoeg aan je weer working, waardoor je het al beter bocht. Nou, heel simpel, wat ik eigenlijk altijd doe is als je refinement gaat doen, besprek gewoon altijd of het impact heeft op security. En als het antwoord neer is, dan kun je heel snel verder. Is het antwoord ja, wil je weten wat dan? En als je dat dan maar vastleegt, in je ticket of je PBI of on je het noemen wilt. Ja, er zouden zijn vastveldje. Als je vast erop daantje kunt, zijn je je ticket. Als het antwoord ja is, krijg je een soort van invovelje de ronder. Exact dat. Ja, zo praktisch. Ja, ik kan het gewoon zijn. Ja, ik denk dat we dat soort tips moeten zoeken. Oké, dus dat is helden en ook ticket. En dan komen we een vanzelf ook tegen in je refinement. Is het er op discovery vlak nog iets van waar je denkt? Ja, ja. Ja, daar begint je natuurlijk alle ook de vraag te stellen of je wel heeft dit impact op security. En die betrouwbaarheid, in tegenitijd en vertrouwelijkerheid. En werkt dat uit. Dat moet je ook echt wel laten zien. Dat heeft alles te maken met die antoonbaarheid dat je bezig bent met security. Als je dat niet doet, kun je aan een oldertuur niet aantonen dat je er met bezig bent geweest. En wordt het een heel lastige verhaal. Ja, krijg je een zwaar gesprek. Als je nou het belang of stel ik zie, hebben we zo'n bedrijf vormen, met dat 7 peo's in Nederland, dus dan heb je een stuk of 50 man in die T-afdeling zitten. Stel je moet het percepje gaan staan om 50 man en van warm te krijgen voor dit tema. Zijn er dan bepaalde dingen die juist wel of niet zou doen? Nou, dat is een ja interessante vraag. Maar waar het uiteindelijk om gaat en wat ik ook wel probeer duidelijk te maken, ook aan het personeel, niet alleen aan de directie. Het gaat over de continuiteit van het bedrijven. En wil jij hier volgend jaar nog werken, dan is het ook belangrijk dat je wat aankompleins en security hier doet. Je doet dat niet alleen maar voor jezelf, natuurlijk, voor die continuiteit van jouw baan, van de onderneming, maar ook van alle data, van misschien wel klanten die je in het systeem hebt die kunnen lekker. Ik heb een klanten in een paar miljoen persoonsgegevers in een software-systeem heeft zitten. Ja, dat wil je echt niet dat dat op straat komt, want dat schaat je zo enorm, een reputatieschade hebben we dan over. Nee, het gaat over de urgentie in de risico-as. Daar zou je betoog in de kern over gaan. Kan je er ook een gatal te muur ver oplakken, eens een soort van compliance, KPI of zo, of hoe het met je nou, is het altijd of goed of niet of hoe? Nee, dat is best wel moeilijk. Natuurlijk, want als ik onderzoek ga doen naar welke kwetsbareheden er in een systeem zit, heb ik dan alles gevonden, waarschijnlijk niet. Allemaal, wacht, we huurigen jou morgen in, voor Rikvil, ze komen aan maand lang, of twee maanden van half jaar Rikvil. En wanneer weten we nou dit is echt een geslaag project geweest? Ik denk dat het geslaagd is als je security aanpak, je compliance aanpak, gewoon echt verankert is in je onderneming. En dan heb je niet alle kwetsbareheden al gefixst, want dat duurt vaak veel langer. Maar je hebt het echt ingebet in jouw organisatie. Dus je kan aan toenbaar laten zien dat je veilig aan het werken bent. En dat wil niet zeggen dat je product al 100% veilig is of dat je nooit meer gehakt gaat worden, of altijd door kan draaien, dat helemaal nog niet, maar het vergroot wel de kans dat je veilig bent en blijft. Ja precies, dat zelf met onze ISO, je mag altijd een paar minitjes hebben en dan krijg je nog steeds die diploma aan het eind van de Rit. Ja, ik denk een ISO 27.000 een set of een versering, daar kun je mee laten zien aan de markt van, ik ben de juiste dingen aan de doen in mijn organisatie om zo veilig mogelijk te zijn. Ja, dat ben je inspanning. Maar het is geen garantie dat jij nooit gehakt gaat worden. Dus het kerk er nog. Ik denk dat ieder bedrijf zich moet instellen op het feit dat hij een keer gehakt gaat worden. En zo'n ISO 27.000 een bijvoorbeeld, die zegt ook van bereid je voor op dat soort momenten, met incidentrisspond, met business continuity, management. En er zorgt dat jij als het er kreeg gebeurt, we hopen het nooit, maar dan ben je er klaar voor. Dan heb je geoefend, dan weet je wat je moet doen en raak je niet in paniek. En dat is ook een hele belangrijke vak, dan. Dus het is niet alleen maar voorkomen, het is soms ook beter kunnen genesen. Ja, precies, ja, dus als je die teams mee wilt krijgen, dan ga je toch op de organcie al zitten van jou. We hebben dit gewoon echt te doen. Want stel je voor dat misgaat, dan hebben we echt een heel grote probleem. Dus die snap ik. En als product owner kan je dit heel goed en bedden door in je refinement en in je userstories, hier gewoon letterlijk een veldje voor op te nemen, zodat je zeker weet dat het elke keer aan de beurt komt. Ja, precies, ja, maar ook om dat nog wel even helder te hebben, het gaat niet alleen maar vooraf gaan. In je refinements en het is gedurende de hele live cycle van ontwikkeling. Ik kan nog voilsen dat we een heel gespec voor hoe je dit testt en dat soort dingen die begrijpt ook. Ja, in alle phases van je software ontwikkeling moet je dit borgen. Ja. Maar dat begint aan de volkant. Ja, ja, dat snap ik. Ja, dat snap ik. En je development team treene zeg jij, dat zou je ook altijd op je leisjes zitten. Ja, zeker, zeker. Ja, ook dat zijn weer eisen die bijvoorbeeld door ISO-7 en de 1000 en de gezeteld worden. Zor er dat je gewoon de juiste competenties en skills hebt om je werk goed te kunnen doen. Ja, ja, ja, het is daarmee ook nooit af, je kan er niet echt een getal op plakken. Hé, jij kijkt vast wel eens door je toekomstbril en aan dit gebied. Wat zie je dan? Het wordt denk ik wel op sommige vlakken wat makkelijker om het te doen met juiste toeling en standaarden. En die wetten waar we het over gehad hebben, die zijn allemaal net nieuw. Dus iedereen is nog een beetje aan het ontdekken van wat betekent dat nu precies. En straks gaan we de ervaring mee krijgen en gaan we de ervaring ook delen met elkaar. En wat soms ook vanuit die wettenhuis afgedongen wordt, dat bedrijven kennis gaan delen op dit vlak met elkaar. Dus dat zijn hele goede ontwikkelingen. En maar je zult scherp moeten blijven, want de hackers staan ook niet still. Zij gaan door en de verdedigers gaan door. En dat is steeds maar een kat en muispel. Dus wie is de ander voor? Ja, daarmoeisten ze ook een hele gigantische markt voor de komende tijd. Ja, en dan zijn we niet heel snel van dit theme af. Ik ben eigenlijk wel goed. Ik heb eigenlijk wel laten bevreden in misgeurheid de jouw reneed, dus dank je wel. Ik denk dat ik een goed beelder bij waarom het zo belangrijk is. Ik zie zeker ook openingen voor productoonissen en het is ook product om onderdeel te zijn van het gesprek. Niet zoals je alleen maar het uitvoerende organen te zijn. Dat gezegd hebben ze ook niet echt een manier om het leuker te maken dan dat het is. Dit is gewoon niet zit hoort erbij. Als ik nog een ding daar aan toe kan volgen dan denk ik dat je ook vooral moet kijken naar de kansen die het biedt. En want als jij jouw product gewoon veilig weten hebt en je hebt dit goed op worden en je kan dat aantoon aan de markt. Dus als jouw product populaire worden, er wordt nu helemaal steeds meer ook gekeken naar welke producten. En zijn die wel veilig. Als ik daar niet mee kan dan verliezen ik de wedstrijd en als ik daar niet voor op loopt dan ga je heel veel winnen. Dus dat creëert ook kansen. Ja, de stijleg er een mooie kans. Het is meer een marktpropositie in de vermarkting. Kijk ons nou zelf het allerveiligste product hebben in de markt. Pracies en buiten dat natuurlijk, de wens natuurlijk om jouw eigen bedrijf gewoon voor te laten bestaan. Want er zijn genoeg bedrijven die na een hek of een ransomware aanval of iets eigenlijk oud of business zijn. Dus ze gewoon zoveel schalen hebben opgelopen, waar reputatie of financieen dat ze gewoon klaar zijn. Ja, precies. Hey, dank je wel. Bedankt voor je komst. Ik hoop dat de lijstrijs dit als een netse insold aflevering.

Podcast Summary

Key Points:

  1. Compliance betekent voldoen aan wet- en regelgeving, met een focus op security en continuïteit van kritieke bedrijven.
  2. NIS2-wetgeving vanuit Europa verplicht bedrijven in sectoren zoals zorg, transport en energie tot betere beveiliging en bestuursaansprakelijkheid.
  3. De Cyber Resilience Act stelt eisen aan digitale producten, waardoor product owners verplicht zijn security-by-design toe te passen.
  4. Eindverantwoordelijkheid voor compliance ligt bij de directie, maar in de praktijk wordt het vaak belegd bij IT of security officers.
  5. Compliance vereist aantoonbaarheid van maatregelen, maar kan worden geïntegreerd in bestaande werkwijzen zoals scrum teams.

Summary:

Deze podcast bespreekt compliance, met name in relatie tot security en wetgeving. René van der Host legt uit dat compliance simpelweg betekent voldoen aan wet- en regelgeving, zoals de Europese NIS2-richtlijn die kritieke sectoren verplicht tot betere beveiliging en continuïteit. Deze wetgeving wordt nog omgezet naar Nederlandse wet, maar bedrijven moeten zich al voorbereiden.

Daarnaast is de Cyber Resilience Act relevant voor product owners, omdat deze eist dat digitale producten veilig zijn en security-by-design toepassen. De eindverantwoordelijkheid ligt bij de directie, maar in de praktijk wordt compliance vaak belegd bij IT of security teams. Het is cruciaal om compliance te integreren in bestaande werkwijzen, zoals scrum teams, om efficiënt te werken.

Aantoonbaarheid van maatregelen is essentieel, maar tools zoals Jira kunnen helpen bij het bijhouden van audits. De spreker benadrukt dat compliance niet alleen een IT-kwestie is, maar een bedrijfsbrede verantwoordelijkheid die continuïteit en veiligheid waarborgt.

FAQs

Compliance is voldoen aan wet- en regelgeving, zoals de NIST 2-wetgeving vanuit Europa voor de veiligheid van kritieke bedrijven.

ISO 27001 is een norm die je vrijwillig kiest om veiligheid aan te tonen, terwijl NIST 2 een verplichte wetgeving is vanuit Europa.

De eindverantwoordelijkheid ligt bij de directie en CEO, die volgens wetgeving hoofdelijk aansprakelijk kunnen worden gesteld.

De Cyber Resilience Act is Europese wetgeving die eist dat alle digitale producten veilig zijn, anders mogen ze niet in de EU worden verkocht.

Door security-eisen in te bedden in bestaande werkwijzen, zoals in de definitie van ready of done, en bij elke wijziging een impactanalyse te doen.

Het betekent dat je al in de ontwerpfase van een product moet nadenken over beveiligingseisen, zoals vertrouwelijkheid, integriteit en beschikbaarheid.

Chat with AI

Loading...

Pro features

Go deeper with this episode

Unlock creator-grade tools that turn any transcript into show notes and subtitle files.