Wachtwoorden geven toegang tot e-mail, klantgegevens, personeelsdossiers, financiële systemen en bedrijfsgevoelige informatie. Een wachtwoordkluis kan daarom een goede beveiligingsmaatregel zijn. Maar dan moet je wel zeker weten wie er achter de software zit.

Uit internationaal journalistiek onderzoek blijkt dat Passwork zich presenteert als Europese wachtwoordsoftware, terwijl het bedrijf oorspronkelijk in Rusland is opgericht en nog steeds nauwe Russische banden zou hebben. De software werd onder meer gebruikt door een Nederlandse beheerder van zonneparken, een Frans havenbedrijf en Ierse overheidsorganisaties.

Er is geen bewijs gevonden dat Passwork bewust achterdeurtjes heeft ingebouwd of wachtwoorden heeft gestolen. Het bedrijf stelt bovendien dat wachtwoorden op de servers van klanten worden opgeslagen. Cybersecurityexperts waarschuwen echter dat de software verbinding maakt met een centrale server en dat toegang op afstand daardoor niet volledig kan worden uitgesloten. Lees het artikel op NU.nl.

Uitbesteden betekent niet dat je verantwoordelijkheid verdwijnt

Organisaties vertrouwen steeds meer gevoelige processen toe aan softwareleveranciers. Maar onder de AVG blijft de organisatie verantwoordelijk voor een zorgvuldige keuze en controle van leveranciers die toegang hebben tot persoonsgegevens of systemen waarin deze gegevens staan.

Volgens de European Data Protection Board moet een organisatie een geschikte verwerker kiezen, goede afspraken vastleggen en erop toezien dat persoonsgegevens voldoende worden beveiligd.

Wanneer inloggegevens in verkeerde handen komen, kunnen de gevolgen groot zijn:

  • toegang tot e-mail, CRM, salarisadministratie en cloudsystemen;
  • diefstal of manipulatie van persoonsgegevens;
  • fraude, phishing of ransomware;
  • uitval van kritieke bedrijfsprocessen;
  • meldingen bij de Autoriteit Persoonsgegevens;
  • herstelkosten, schadeclaims en reputatieschade.

Weet met wie je zakendoet

Controleer daarom niet alleen wat software kan, maar ook wie de eigenaar is, vanuit welke landen de leverancier opereert en wie op afstand toegang kan krijgen.

Vraag onder meer naar:

  • de locatie van servers en gegevens;
  • eigendomsstructuur en onderaannemers;
  • externe beveiligingsaudits;
  • logging van beheerders en toegang op afstand;
  • tweefactorauthenticatie;
  • afspraken over datalekken en beëindiging van de dienstverlening.

Een Europees adres of een vermelding als “made in EU” is geen garantie. Zorg dat je de leverancier én de volledige keten controleert voordat je de digitale sleutels van je organisatie overdraagt.

Is jouw organisatie AVG-proof?

Met de gratis AVG, beveiligings- en AI-check van Privacy Zeker ontdek je in ongeveer tien minuten waar de belangrijkste risico’s binnen jouw organisatie liggen.

Plan de gratis Privacy Check