22.09.2013 Views

Hoe veilig zijn uw gegevens in Track Verzuim? Humannet De ...

Hoe veilig zijn uw gegevens in Track Verzuim? Humannet De ...

Hoe veilig zijn uw gegevens in Track Verzuim? Humannet De ...

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

<strong>Hoe</strong> <strong>veilig</strong> is <strong>uw</strong> verzuim-<strong>in</strong>formatie <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong>?<br />

<strong>Hoe</strong> <strong>veilig</strong> <strong>zijn</strong> <strong>uw</strong> <strong>gegevens</strong> <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong>?<br />

<strong>Humannet</strong><br />

<strong>De</strong> Zembla uitzend<strong>in</strong>g van 20 april 2012 over be<strong>veilig</strong><strong>in</strong>gslekken <strong>in</strong> het verzuimsysteem <strong>Humannet</strong> zet<br />

medewerkers en klanten aan het denken. <strong>Hoe</strong> <strong>veilig</strong> is ons eigen systeem, <strong>Track</strong> <strong>Verzuim</strong> van <strong>Track</strong><br />

Innovations, eigenlijk?<br />

Gegarandeerd <strong>veilig</strong><br />

Als het gaat om '<strong>veilig</strong>heid', dan zal vrijwel iedereen daar veel waarde aan hechten. Het etiket '<strong>veilig</strong>'<br />

wordt door alle aanbieders van verzuimsystemen moeiteloos <strong>in</strong> de mond genomen. Dus eigenlijk zullen<br />

alle systemen wel <strong>veilig</strong> <strong>zijn</strong>, zult u dan misschien denken. Dat dat niet zo is, is nu echter wel gebleken.<br />

Niet alle systemen <strong>zijn</strong> <strong>veilig</strong>, <strong>in</strong>tegendeel. <strong>Track</strong> <strong>Verzuim</strong> is dat wel. <strong>Track</strong> <strong>Verzuim</strong> is de <strong>veilig</strong>ste van<br />

allemaal. Waarom we dan toch zo gemakkelijk dachten dat alle systemen wel <strong>veilig</strong> zouden <strong>zijn</strong>? Dat komt<br />

omdat we geen concrete <strong>in</strong>vull<strong>in</strong>g maken wat een '<strong>veilig</strong>' systeem precies <strong>in</strong>houdt. Wat betekent het<br />

eigenlijk, als we zeggen dat '<strong>Track</strong> <strong>Verzuim</strong> een zeer <strong>veilig</strong> systeem' is? Zo <strong>veilig</strong> dat we moeiteloos kunnen<br />

garanderen dat werknemers elkaars <strong>gegevens</strong> niet kunnen <strong>in</strong>zien als ze <strong>in</strong>loggen. Of erger misschien nog,<br />

nooit toegang krijgen tot de <strong>gegevens</strong> van de bedrijfsarts.<br />

Onze def<strong>in</strong>itie van '<strong>veilig</strong>' is, als onbevoegden nooit bij <strong>gegevens</strong> kunnen komen. <strong>Hoe</strong> dan ook.<br />

IJkmaten voor een <strong>veilig</strong> verzuimsysteem<br />

Wat betekent de z<strong>in</strong>snede: "dat niemand onbevoegd toegang tot <strong>gegevens</strong> kan krijgen"? Als<br />

we dat uiteenrafelen onder meer:<br />

dat de software waarmee het systeem is gemaakt <strong>veilig</strong> is; kwaadwillende hackers kunnen daarop<br />

niet <strong>in</strong>breken en zodoende toegang krijgen tot de <strong>gegevens</strong> die met die software worden beheerd;<br />

het data-verkeer tussen de computers en gebruikers niet succesvol kan worden onderschept of<br />

afgeluisterd;<br />

dat de backups - disks of tapes - professioneel versleuteld <strong>zijn</strong> en daarom niet kunnen worden<br />

bekeken als ze worden gestolen of verloren gaan;<br />

beheerders van het programma of de computers geen leestoegang hebben tot de <strong>gegevens</strong>, met<br />

name niet tot de medische <strong>gegevens</strong>;<br />

het altijd voor alle gebruikers duidelijk is wie welk stukje <strong>in</strong>formatie kan lezen. Zo kan er voor<br />

niemand een misverstand bestaan over de vraag wie bevoegd is daarvan kennis te nemen.<br />

Een <strong>veilig</strong> systeem is alleen dan <strong>veilig</strong>, als het een waterdicht antwoord heeft op deze lijst van<br />

opgesomde bedreig<strong>in</strong>gen. En <strong>Track</strong> <strong>Verzuim</strong> heeft dat. <strong>De</strong> opsomm<strong>in</strong>g laat zien dat <strong>veilig</strong>heid beg<strong>in</strong>t met<br />

goede software en goede programmeertechniek en ook veel verder gaat dan dat. Want het heeft ook te<br />

maken met de totale organisatie om het programma heen. Servers, back-ups, personeel, dataverkeer en<br />

noem maar op.<br />

Versie 02.05.2012 1


<strong>Hoe</strong> <strong>veilig</strong> is <strong>uw</strong> verzuim-<strong>in</strong>formatie <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong>?<br />

Veiligheidskenmerken van <strong>Track</strong> <strong>Verzuim</strong><br />

1. In tegenstell<strong>in</strong>g tot <strong>Humannet</strong> en veel andere verzuimsystemen die gebruik maken van een SQLdatabase,<br />

is <strong>Track</strong> <strong>Verzuim</strong> gebo<strong>uw</strong>d met software van IBM, en IBM bescho<strong>uw</strong>t <strong>veilig</strong>heid als één van<br />

de belangrijkste aandachtsgebieden. En omdat de ontwikkelaars daar<strong>in</strong> goed <strong>zijn</strong> geslaagd, wordt het<br />

product gebruikt door de Amerikaanse overheid, <strong>in</strong>clusief de CIA en ook door grote organisaties zoals<br />

banken en accountants. Dit <strong>in</strong> tegenstell<strong>in</strong>g tot software die gewoon gratis van <strong>in</strong>ternet gedownload<br />

kan worden en dient als basis voor sommige verzuimsystemen! Snel en goedkoop, dat wel, maar niet<br />

zo <strong>veilig</strong>. Want onbekenden bo<strong>uw</strong>en dan mee aan het programma, en kunnen dus ook moeiteloos een<br />

'achterdeurtje' <strong>in</strong>bo<strong>uw</strong>en waarmee ze zo maar bij de <strong>gegevens</strong> van onze klanten kunnen komen!<br />

2. <strong>Track</strong> wordt gebo<strong>uw</strong>d en onderhouden door Nederlandse programmeurs <strong>in</strong> Nederland. Mensen die<br />

we kennen, en waarvan we ook een getekende geheimhoud<strong>in</strong>gsverklar<strong>in</strong>g <strong>in</strong> ons archief hebben.<br />

Andere aanbieders maken gebruik van programmeurs uit Oostbloklanden of Azië omdat dat<br />

goedkoper is. Dat is niet per sé on<strong>veilig</strong>, maar je bent als arbodienst de controle wel kwijt! Wij willen<br />

dat niet en voelen ons daar ongemakkelijk bij. Wij willen weten wie er bo<strong>uw</strong>t aan de systemen die zo<br />

belangrijk <strong>zijn</strong> voor ons werk, onze klanten en voor de werknemers die ons vertro<strong>uw</strong>en.<br />

3. Voor de <strong>in</strong>ternet-verb<strong>in</strong>d<strong>in</strong>g tussen onze servers en onze klanten gebruiken we 'SSL'. Dat is een<br />

verb<strong>in</strong>d<strong>in</strong>gsvorm die u misschien ook kent van het telebankieren of van de betere webw<strong>in</strong>kels. In de<br />

adresbalk van <strong>uw</strong> browser is dit zichtbaar doordat het adres van de website met 'https.://' beg<strong>in</strong>t. SSL<br />

is een verb<strong>in</strong>d<strong>in</strong>gsvorm die ervoor zorgt dat het dataverkeer tussen <strong>uw</strong> werkstation en onze servers<br />

niet kan worden 'afgeluisterd'.<br />

4. <strong>De</strong> <strong>in</strong>zet van SSL voor dataverkeer is absolute noodzaak, maar op zich niet bijzonder. Er is iets<br />

anders dat wel bijzonder is en een echt groot verschil vormt met alle andere<br />

verzuimpakketten. Net als al onze collega's, ligt alle <strong>in</strong>formatie <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong> vast <strong>in</strong><br />

databases. Databases op basis van IBM Lotus Dom<strong>in</strong>o. Het verschil met ander databases, zoals<br />

SQL is echter, dat bij ons ieder <strong>in</strong>dividueel stukje <strong>in</strong>formatie een oormerk bevat dat de<br />

bevoegde gebruikers aangeeft. En alleen die bevoegde gebruikers kunnen toegang krijgen tot<br />

die <strong>in</strong>formatie. <strong>De</strong> computer schermt alle andere <strong>gegevens</strong> af, en bovendien kan zo iedereen<br />

zien wie bevoegd is. Eventuele <strong>in</strong>stell<strong>in</strong>gfouten worden gemakkelijk ontdekt en bijgeregeld.<br />

Dat betekent dat voor elk document, of het nu om een verzuimmeld<strong>in</strong>g gaat, een<br />

probleemanalyse of een plan van aanpak: per document wordt aangegeven wie het mag lezen<br />

of bewerken. Dit is <strong>in</strong> het systeem per document aangegeven. Zie de afbeeld<strong>in</strong>g hieronder.<br />

Versie 02.05.2012 2


<strong>Hoe</strong> <strong>veilig</strong> is <strong>uw</strong> verzuim-<strong>in</strong>formatie <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong>?<br />

Bij vrijwel alle andere pakketten is het niet de computer die de toegang per document regelt, maar de<br />

programmeur. Of de 'user <strong>in</strong>terface'. Een handige gebruiker die van de hoed en de rand weet, kan<br />

door het geven van een specifieke zoekopdracht gemakkelijk <strong>gegevens</strong> benaderen zoals te zien was <strong>in</strong><br />

de uitzend<strong>in</strong>g van <strong>De</strong> <strong>Verzuim</strong> politie over <strong>Humannet</strong>. Bij <strong>Track</strong> <strong>Verzuim</strong> is dat niet mogelijk.<br />

5. Het <strong>gegevens</strong>verkeer tussen onze servers onderl<strong>in</strong>g, de productieserver en de backup-server<br />

bijvoorbeeld, is versleuteld, oftewel 'encrypted' <strong>in</strong> het Nederlands. Ook dit verkeer kan daarom niet<br />

succesvol worden afgetapt.<br />

6. Ook beheerders hebben dus niet 'als vanzelf' toegang tot alle opgeslagen <strong>gegevens</strong>.<br />

En dat is ook bijzonder, want bij bijna alle andere systemen is dat anders. Daar hebben beheerders<br />

wel toegang tot alle data, ook de medische <strong>gegevens</strong>.<br />

7. En tenslotte: <strong>in</strong> <strong>Track</strong> hangen als het ware "camera's". We kunnen precies nagaan welke<br />

gebruiker iets heeft gedaan <strong>in</strong> het systeem. Inbrekers kunnen niet <strong>in</strong> <strong>Track</strong> <strong>Verzuim</strong> <strong>in</strong>breken,<br />

maar ze worden zo wél betrapt, als ze een pog<strong>in</strong>g doen.<br />

Externe controle<br />

<strong>De</strong> bovenstaande opsomm<strong>in</strong>g maakt duidelijk dat een <strong>veilig</strong> systeem een kwestie is van <strong>in</strong>vesteren.<br />

Hoogwaardige, betro<strong>uw</strong>bare technologie kost geld - het is een illusie om te denken dat goede<br />

technologie gratis op <strong>in</strong>ternet is te downloaden. We moeten ook <strong>in</strong>vesteren <strong>in</strong> de know-how om die<br />

technologie optimaal <strong>in</strong> te zetten, <strong>in</strong> de organisatie daaromheen. Tred<strong>in</strong> heeft geïnvesteerd om een<br />

optimaal <strong>veilig</strong> verzuimsysteem aan haar klanten te kunnen aanbieden. Want dat v<strong>in</strong>den wij belangrijk.<br />

En we doen meer. Want ofschoon we goed begrijpen waar we mee bezig <strong>zijn</strong>, laten we het systeem<br />

bovendien toch nog iedere drie maanden door een externe partij 'SECWATCH' uit Almere controleren.<br />

Gewoon om zeker te <strong>zijn</strong>. Zij controleren de technische <strong>veilig</strong>heid en de procedures.<br />

Carla Witmond, algemeen directeur.<br />

Versie 02.05.2012 3

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!