informatie | checklists | risicoanalyse
Onderdeel van Pravus | IT integrity in motion

Key management uitgelegd in de context van IT due diligence

Key management gaat over het beheren van cryptografische sleutels die nodig zijn voor versleuteling, ontsleuteling en digitale beveiliging. Binnen due diligence staat een kernvraag achter encryptie centraal: wie beheert de sleutels, waar staan ze en wat gebeurt er als die controle ontbreekt?

Sleutels achter encryptie

Encryptie is zo sterk als het beheer van de sleutels erachter

Veel organisaties melden trots dat data is versleuteld. Dat is positief, maar zonder goed key management blijft de vraag open wie de sleutels beheert, hoe toegang wordt beperkt en of sleutels tijdig worden vervangen. Daardoor is key management vaak de volwassenheidslaag achter encryptie.

In één oogopslag

Goed key management is onmisbaar voor betrouwbare encryptie. Zonder dat blijft versleuteling vaak schijnzekerheid.

Sterke encryptie met zwak sleutelbeheer levert vaak schijnzekerheid op: technisch veilig op papier, maar kwetsbaar in beheer.
Begrippenlijst

Terminologie rond key management

Key management

Key management is het geheel van processen voor opslag, gebruik, bescherming en vervanging van cryptografische sleutels. Binnen due diligence geldt dit als regie op de meest gevoelige schakel achter encryptie.

Encryption key

Een encryption key is de digitale sleutel waarmee data wordt versleuteld of ontsleuteld. In due diligence draait het om exclusiviteit, bescherming en beheer.

Key rotation

Key rotation betekent dat sleutels periodiek worden vervangen. De term zegt iets over discipline en beperking van langdurig risico.

Hardware Security Module

Een Hardware Security Module, of HSM, is een speciaal systeem voor extra veilige sleutelopslag. Dit laat zien dat sleutelbeheer serieus kan worden geïsoleerd van gewone beheeromgevingen.

Bring Your Own Key

Bring Your Own Key betekent dat de klant in cloudomgevingen eigen sleutels beheert. Binnen due diligence geldt dit als extra regie, maar ook als extra beheerlast.

Key escrow

Key escrow betekent dat sleutels onder gecontroleerde voorwaarden beschikbaar kunnen blijven. De term raakt aan continuïteit, maar ook aan toegangs- en vertrouwelijkheidsrisico.

Context

Key management uitgelegd in de context van IT due diligence beoordelen in due diligence

Key management als machtsvraag

Wie de sleutels beheert, heeft indirect ook regie op de toegang tot versleutelde data.

Key management als volwassenheidslaag

Goede encryptie zonder goed sleutelbeheer is incompleet.

Key management als continuïteitsvraag

Sleutels moeten veilig zijn, maar bij calamiteiten ook beheerst beschikbaar kunnen blijven.

Verwante onderwerpen in de kennisbank

Terug naar kennisbankoverzicht

Onafhankelijk onderzoek

Wilt u key management onafhankelijk laten toetsen?

Een due diligence-onderzoek naar key management uitgelegd in de context van it due diligence maakt de beheersing van identiteiten, bevoegdheden en risicovolle toegang concreet. Pravus verbindt de bevindingen aan waardering, voorwaarden en prioriteiten na closing.

Ga naar Pravus