
IT voor wie aan defensie levert
Rond defensie werkt een keten van toeleveranciers, machinebouwers, onderhoudsbedrijven en kennisinstellingen. Zij krijgen eisen opgelegd die zij niet zelf hebben bedacht, over wie er bij tekeningen mag, waar data staat en wat er van een levering te herleiden moet zijn. Wij richten de IT in die daaraan voldoet, en we zeggen erbij waar onze grens ligt.
De eisen komen van uw opdrachtgever
In deze keten is informatiebeveiliging geen afweging maar een voorwaarde om te mogen meedoen.
Een bedrijf dat onderdelen, onderhoud of kennis levert aan een defensieorganisatie krijgt te maken met eisen die verder gaan dan wat elders gebruikelijk is. Ze gaan over toegang: wie mag bij een tekening, hoe wordt dat vastgelegd en hoe snel is dat weer ingetrokken als iemand vertrekt. Ze gaan over herkomst: welke onderdelen zaten in welke levering, waar kwamen ze vandaan en is dat achteraf te tonen. En ze gaan over locatie: waar staat de data, wie kan er technisch bij en valt die partij onder buitenlandse wetgeving.
Die laatste vraag is de afgelopen jaren zwaarder gaan wegen. Voor een deel van de keten is de eis inmiddels dat gegevens binnen Europa blijven en dat de leverancier geen doorgifteplicht kent onder wetgeving van buiten de EU. Dat is geen politieke stellingname maar een inkoopvoorwaarde, en hij bepaalt welke cloudkeuze u kunt maken.
Exportcontrole raakt de IT eerder dan u denkt
Technische gegevens over militair of dubbelgebruik-materieel vallen onder exportcontrole, en dat begint niet bij een zending maar bij toegang. Een tekening die vanuit een kantoor buiten de EU wordt geopend, is in die logica al een uitvoer. Wij nemen dat mee in de inrichting: waar staat de data, wie kan erbij vanaf welke locatie, en wordt dat vastgelegd op een manier die een vraag daarover kan beantwoorden.
Praktisch betekent dat scheiding: projectdata van de ene opdrachtgever los van de andere, toegang op rol en op project in plaats van op afdeling, en een spoor per document. Dat lijkt zwaar tot de eerste keer dat iemand ernaar vraagt.
Waar onze grens ligt
Wij werken aan de bedrijfs-IT van organisaties in deze keten. Wij beheren geen gerubriceerde systemen en leveren geen omgeving voor gerubriceerde informatie: dat vraagt om een geaccrediteerde inrichting en gescreend personeel onder de daarvoor geldende regels, en dat hebben wij niet. Waar uw opdrachtgever een gerubriceerd deel voorschrijft, blijft dat deel bij de partij die daarvoor is toegelaten; wij zorgen dat de rest van uw omgeving daar netjes naast staat en dat de scheiding vastligt.
Wat we in de defensieketen oppakken
U kiest wat u nodig heeft. Alles valt onder één contract, één rapportage en één aanspreekpunt.
- Toegang op rol en op projectWie bij welke tekening mag volgt de functie én het project, met meervoudige verificatie en directe intrekking bij uitstroom van vast en ingehuurd personeel.
- Projectdata gescheiden per opdrachtgeverWat van de ene opdrachtgever is, staat los van wat van de andere is, met een spoor van wie erbij kon en wanneer.
- Data binnen Europa waar dat wordt geëistOpslag en beheer bij partijen die onder Europese wetgeving vallen, zodat een inkoopvoorwaarde over doorgifte te beantwoorden is met een feit.
- Herkomst en wijzigingen vastgelegdDocumenten, versies en toegang blijven herleidbaar, zodat een vraag over een levering van twee jaar geleden niet in iemands mailbox eindigt.
- Beschikbaarheid van productie en onderhoudDe systemen waar een levering of een onderhoudsbeurt aan hangt krijgen een hersteltijd die vooraf is afgesproken en aantoonbaar is geoefend.
- Geen gerubriceerde omgevingenWij beheren de bedrijfs-IT. Een gerubriceerd deel blijft bij de partij die daarvoor is toegelaten, en de scheiding daartussen leggen we vast in plaats van hem te laten ontstaan.
Hoe we een omgeving in deze keten overnemen
In deze volgorde, want de eerste vraag van een opdrachtgever gaat over uw inrichting en niet over uw intenties.
De eisen van uw opdrachtgevers verzamelen
Wat staat er werkelijk in de contracten en de leveringsvoorwaarden over toegang, locatie en vastlegging. Dat is het startpunt, en het staat vaker in bijlagen dan in het hoofdcontract.
In kaart brengen waar de data staat
Welke systemen, welke leveranciers, welke landen. Bij deze stap komt vrijwel altijd een dienst boven water waarvan niemand wist dat er projectdata in zat.
Scheiden en vastleggen
Toegang op rol en op project, data per opdrachtgever uit elkaar, en logging die een vraag van een auditor kan beantwoorden zonder dat iemand er een middag voor zoekt.
Bijsturen op wat we zien
In de rapportage staan toegangen, wijzigingen en incidenten. Die cijfers zijn er om de omgeving te verbeteren en zijn bruikbaar in uw eigen verantwoording richting de opdrachtgever.
De diensten die hier het meest spelen
Deze bouwstenen komen in de defensieketen het vaakst terug.
Verder kijken
Herkent u het beeld maar werkt u in een andere branche? Kijk dan bij de andere sectoren.
Vragen die we hierover krijgen
De vragen die het vaakst langskomen, kort beantwoord.
Mogen jullie aan gerubriceerde systemen werken?
Nee, en dat zeggen we vooraf. Gerubriceerde informatie vraagt om een geaccrediteerde omgeving en gescreend personeel onder de daarvoor geldende regels; dat hebben wij niet. Wij beheren de bedrijfs-IT eromheen, en het gerubriceerde deel blijft bij de partij die daarvoor is toegelaten.
Kunnen jullie garanderen dat onze data binnen Europa blijft?
Waar uw opdrachtgever dat eist, richten we het zo in: opslag en beheer bij partijen die onder Europese wetgeving vallen, met vastgelegd waar wat staat. Dat is een inrichtingskeuze die vooraf wordt gemaakt en niet iets wat achteraf te repareren is.
Wat heeft exportcontrole met onze IT te maken?
Meer dan de meeste bedrijven denken. Technische gegevens over militair of dubbelgebruik-materieel vallen eronder, en dat begint niet bij een zending maar bij toegang: een tekening die vanuit een kantoor buiten de EU wordt geopend telt in die logica al mee. Daarom leggen we vast wie er vanaf welke locatie bij kan.
Vertel ons welke eisen uw opdrachtgever stelt
Noem de voorwaarden die in uw contracten staan over toegang, locatie en vastlegging. Daar bouwen we de scheiding, de dekking en het bewijs omheen, met de grens er duidelijk in.