informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Encryptie uitgelegd in de context van IT due diligence

Encryptie betekent dat informatie zo wordt versleuteld dat deze niet leesbaar is zonder de juiste sleutel. Veel organisaties noemen encryptie als algemeen kwaliteitslabel. Binnen due diligence draait encryptie om concrete vragen: welke data is versleuteld, waar, door wie beheerd en wat gebeurt er met de sleutels?

Databescherming

Encryptie beschermt data, maar alleen als de sleutelhuishouding klopt

Versleuteling onderweg of op opslagmedia kan risico's verkleinen, maar zegt weinig wanneer sleutels onbeheerst zijn of gevoelige data toch op andere plekken onbeschermd rondgaat. Daarom omvat de beoordeling van encryptie ook governance, toegang en reikwijdte.

In één oogopslag

Encryptie beschermt data, maar staat of valt met goed sleutelbeheer, juiste toepassing en duidelijke verantwoordelijkheden.

Encryptie is geen vrijbrief. Versleutelde data blijft risicovol als sleutels slecht worden beheerd, accounts zijn gecompromitteerd of data op verkeerde plekken terechtkomt.
Begrippenlijst

De technische taal achter encryptie

Encryptie

Encryptie is versleuteling van data zodat onbevoegden de inhoud niet kunnen lezen. Binnen due diligence geldt dit als een maat voor databeveiliging, maar alleen in combinatie met sleutelbeheer.

Encryptie in rust

Encryptie in rust betekent dat opgeslagen data versleuteld is. In due diligence is de vraag relevant of dit geldt voor kritische systemen, back-ups en mobiele apparaten.

Encryptie tijdens transport

Encryptie tijdens transport betekent dat data versleuteld wordt verzonden, bijvoorbeeld via TLS. Dit beschermt tegen afluisteren onderweg.

Sleutelbeheer

Sleutelbeheer gaat over de uitgifte, opslag, rotatie en bescherming van encryptiesleutels. Vaak is dit bestuurlijk belangrijker dan het woord encryptie zelf.

Bring your own key

Bring your own key betekent dat een organisatie eigen sleutels gebruikt binnen een cloudoplossing. Dat kan extra regie geven, maar ook extra beheerlast en afhankelijkheid meebrengen.

End-to-end encryptie

End-to-end encryptie betekent dat data van verzender tot ontvanger versleuteld blijft. Het is een specifiek beschermingsniveau, geen algemene eigenschap van alle data.

Context

De betekenis van encryptie uitgelegd in de context van it due diligence voor koper en investeerder

Encryptie als reikwijdtevraag

Waar geldt de versleuteling wel en waar niet? Juist de gaten tussen systemen zijn vaak relevant.

Encryptie als sleutelvraag

Wie beheert de sleutel, wie kan erbij en wat gebeurt er bij vertrek van een leverancier of migratie?

Encryptie als compliance- en incidentthema

Goede versleuteling kan impact van datalekken beperken, maar vervangt geen bredere privacy- of securitybeheersing.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Van inzicht naar besluit

Wilt u weten hoe encryptie er werkelijk voor staat?

Een onafhankelijke toets van encryptie uitgelegd in de context van it due diligence geeft de koper zicht op de feitelijke weerbaarheid, resterende kwetsbaarheden en benodigde verbeteringen. Pravus maakt duidelijk welke punten vóór closing aandacht of aanvullende afspraken vragen.

Ga naar Pravus