Overheidsorganisaties gebruiken steeds vaker clouddiensten. Dat kan voordelen hebben, zoals snel beschikbare ICT, flexibiliteit en lagere startkosten. Maar cloudgebruik brengt ook risico’s mee, bijvoorbeeld rond privacy, veiligheid, kosten en afhankelijkheid van grote leveranciers.
‘Loop niet met je hoofd in de wolken’
Het Adviescollege ICT-toetsing heeft voor bestuurders, CIO’s, CTO’s en adviseurs een handreiking opgesteld die kan helpen bij het nemen van beslissingen rond cloudgebruik. Hierin staan vier samenhangende adviezen. Het belangrijkste advies is misschien wel: begin bij de publieke taak en de risico’s, niet bij het aanbod van een leverancier.
Het Adviescollege ICT-toetsing (AcICT) waarschuwt dat organisaties vaak vooral naar de voordelen kijken. Risico’s krijgen volgens het college te weinig aandacht. Daarom geeft het AcICT vier adviezen aan bestuurders, CIO’s en CTO’s die een cloudoplossing overwegen.
De handreiking is gebaseerd op de kennis en ervaring die het AcICT zelf heeft opgedaan in diverse onderzoeken. De vier adviezen bieden een basis voor het formuleren of toetsen van de eigen cloudstrategie.
Bepaal eerst wat de organisatie nodig heeft
Een organisatie moet niet automatisch kiezen voor de cloud omdat die modern of handig lijkt. Eerst moet duidelijk zijn welk probleem opgelost moet worden en welke eisen daarbij horen. Formuleer vanuit de bedrijfsprocessen heldere functionele én niet-functionele eisen, bij voorkeur ondersteund door een solutionarchitectuur, adviseert het AcICT. Kies pas daarna een technische oplossing.
Daarbij gaat het niet alleen om wat een systeem moet kunnen, maar ook om zaken als veiligheid, privacy, beschikbaarheid en kosten. Vervolgens moeten verschillende mogelijkheden worden vergeleken: publieke cloud, private cloud, een overheidsdatacenter of eigen ICT-voorzieningen. Maak dus een onderscheid per proces en type informatie; zeer gevoelige gegevens, zoals staatsgeheime informatie, horen niet in een publieke cloud; voor minder gevoelige data kan dat onder voorwaarden wel.
Makkelijker gezegd dan gedaan, maar weeg integratiegemak af tegen leveranciersafhankelijkheid. En geef strategische belangen, waaronder digitale soevereiniteit, voldoende gewicht, ook als dit lokaal minder functionaliteit of gebruiksgemak betekent.
Word niet te afhankelijk van één leverancier
Een vergaande keuze voor één leverancier maakt overstappen technisch complex, duur en soms feitelijk onmogelijk (vendor lock-in). Het AcICT adviseert daarom om afhankelijkheden zo klein mogelijk te houden. Dat kan door open standaarden en open source te gebruiken, gegevens goed overdraagbaar te houden en vooraf een exitstrategie te maken. Weeg een marktpartij af tegen een overheidspartij of overheidsdatacenter/communitycloud. En leg voor de instap een exitstrategie vast. Je moet als organisatie niet alleen data kunnen meenemen, maar ook de functionaliteit elders kunnen voortzetten.
Zorg voor voldoende kennis in eigen huis
Zonder voldoende interne expertise kan een organisatie de leverancier niet goed aansturen, geen realistische exit organiseren en onvoldoende zicht houden op architectuur, beveiliging, compliance en koppelingen tussen systemen. Het AcICT noemt als cruciale kennisgebieden onder andere contract- en leveranciersmanagement, technische architectuur, informatiehuishouding en archivering, en toegangsbeheer en informatiebeveiliging.
Grote organisaties kunnen deze kennis bundelen in een centraal, multidisciplinair team. Ook is het belangrijk om met leveranciers afspraken te maken over kennisoverdracht, documentatie en werkwijzen bij veranderingen en incidenten.
Blijf risico’s voortdurend beoordelen
Doe niet alleen vooraf een integrale risicoanalyse, maar actualiseer die gedurende de hele looptijd van de clouddienst. De afnemende organisatie blijft immers zelf verantwoordelijk voor de risico’s; de leverancier kan niet als volledig onafhankelijke beoordelaar optreden. Het AcICT adviseert om al vroeg te onderzoeken of een cloudoplossing veilig en verantwoord is. Zo’n analyse moet in elk geval kijken naar: de bescherming van gevoelige gegevens, de kans dat buitenlandse wetgeving toegang tot data mogelijk maakt, de mogelijkheid om de leverancier onafhankelijk te controleren, de beschikbaarheid en betrouwbaarheid van de dienst, back-ups, herstel na storingen en een eventuele overstap naar een andere oplossing en de privacyregels en andere wet- en regelgeving.
De risicoanalyse moet bovendien regelmatig worden bijgewerkt. Omstandigheden kunnen veranderen: wetgeving, geopolitieke verhoudingen, dreigingen en ook de situatie bij de leverancier. De organisatie moet daarom blijven controleren of de gekozen oplossing nog steeds veilig, beschikbaar en verantwoord is.
Download HIER de handreiking cloudgebruik ‘Loop niet met je hoofd in de wolken’
Plaats een reactie
U moet ingelogd zijn om een reactie te kunnen plaatsen.