Waarom is beveiliging bij ICT-beheer niet onderhandelbaar?
Beveiliging bij ICT-beheer is niet onderhandelbaar omdat één zwakke schakel een heel juridisch kantoor lamlegt. In de juridische sector, waar dossiers vertrouwelijk zijn en dwingende geheimhouding geldt, is beveiliging een vereiste, geen optie of onderhandelbaar servicelevel.
Jullie zeggen beveiliging is eigenlijk niet onderhandelbaar. Dat is een vaststaand feit, dat is een vereiste. Maar hoe vertaalt zich dat naar keuzes die die klanten misschien soms niet leuk vinden? Als een klant zegt van doen we maar even dit en beveiliging en dergelijke laat maar zitten, dan doen we het gewoon niet. Het is wat dat betreft, ik denk dat er genoeg voorbeelden recent zijn geweest van klanten die misschien beveiliging niet helemaal de prioriteit hebben gegeven. Maar daar willen we simpelweg onze naam niet aan verbinden. Dus als wij een stuk IT-beheer bij de klant nemen, dan kan die dat niet nemen zonder die beveiliging. En dat is, en dan kan je jargon met soxime en allerlei termen, dat is in de klant meestal helemaal niet interessant. Maar uiteindelijk zijn dat wel middelen die helpen dat die klant 24 uur per dag veilig is. En zeker in de juridische markt is dat iets waar je, denk ik, geen concessies in kan doen. Is het soms moeilijk om dan nee te zeggen? Ja, want het gevaar is natuurlijk met beveiliging. De beste beveiliging is dat je niets kan doen. Want dan ben je helemaal veilig. Maar de andere kant is dat je ook fijn wil kunnen werken. En het liefst zal dan een persoon individueel willen dat je alle beveiliging overboord gooit. En we zijn klantgericht, dus je wil graag een klant helpen. Maar uiteindelijk moet je toch die grens trekken. En moet je soms de klant een beetje voor zichzelf in bescherming nemen. Zijn er wel eens momenten geweest waarop je achteraf dacht, oh ik ben heel erg blij dat we deze keuze gemaakt hebben? Nou zeker, zeker. Klanten die dan toch even dachten van ik gooi dit even hierin of doe dat daar en ze daar attent op maken. Dat heeft ze vaak voor grotere problemen behoed, absoluut.
Hoe wordt gebruiksgemak afgewogen tegen beveiliging?
De veiligste computer is een computer waar niets mee kan. De praktijk vraagt om werkbare toegang zonder dat basiscontroles wegvallen. Een IT-beheerder trekt die grens door beveiliging als onderdeel van het beheercontract te maken, niet als losse module. Certificeringen als ISO 27001 en ISAE 3000/3402 vertalen zich in concrete controles: toegangsbeheer, logging en incidentrespons die 24 uur per dag actief blijven.
Wat als een klant beveiliging wil overslaan?
Als een klant vraagt beveiligingsmaatregelen te schrappen om sneller te werken, wordt de opdracht niet aangenomen. IT-beheer en beveiliging worden als één pakket geleverd, niet als aparte keuze.
Waarom is jargon hier niet interessant?
Termen als ISO 27001 of ISAE 3402 zeggen de gebruiker weinig. Wat telt is dat die normen achter de schermen zorgen voor 24-uurs monitoring, gestructureerd toegangsbeheer en aantoonbare controles.
Wanneer helpt "nee" de klant echt?
Klanten die tegen advies in bestanden buiten de beveiligde omgeving wilden zetten, zijn achteraf behoed voor grotere incidenten. De grens vasthouden voorkomt reputatie- en dossierschade in juridische praktijken.