De cloud-only-strategie van PostNL draagt positief bij aan de security, stelt Gerrie de Jonge, IT-directeur en Chief Information Security Officer (CISO) bij PostNL. ‘Ik denk dat we door onze beweging naar de cloud nu meer in control zijn.’
‘De gedachte dat je zelf je Fort Knox kunt bouwen, is achterhaald. Zeker de grote cloudproviders zijn veel beter uitgerust om onze gegevens te beveiligen. Door met meerdere partijen in zee te gaan, hebben we bovendien de boel uit elkaar getrokken.’
De werkplek evolueert razendsnel
Hoe zorg je ervoor dat deze klaar is voor de toekomst? Met de juiste combinatie van technologie, flexibiliteit en duurzaamheid creëer je een werkplek waar medewerkers optimaal kunnen presteren. Ontdek hoe je dit aanpakt.
Downloaden
Alles in public cloud
De overstap naar een cloud-only-strategie was niet in een dag voltooid. De laptops vervangen door thin clients die verbinding maken met virtuele desktops in de cloud, was stap één. Daarna is er hard gewerkt om de ruim 500 bedrijfsapplicaties naar de – bij voorkeur public – cloud te brengen.
Slechts een enkele cruciale toepassing is in de private cloud geplaatst om er de controle over te kunnen behouden. ‘We zijn eigenlijk geen enkele applicatie tegengekomen die niet in aanmerking kwam voor een migratie naar de cloud’, stelt De Jonge.
‘In een hybride model geloven wij ook niet, want dan blijf je toch nog met verschillende delivery-modellen zitten en benut je niet alle voordelen van de cloud.’
Leveranciers bevragen en controleren
‘Door met meerdere partijen in zee te gaan, hebben we de boel uit elkaar getrokken’, vertelt De Jonge. ‘We hebben uiteraard wel een control framework opgezet waarmee we onze leveranciers bevragen en controleren.’
‘Samen met securitypartner Motiv hebben we bovendien het vulnerability management opgezet. Dit nemen we nu als een beheerde dienst van Motiv af. Hiermee kijken we of de systemen van de leveranciers nog helemaal up-to-date zijn.’
‘Dan moet je uiteraard wel delen van de stack zelf beheren. Bijvoorbeeld bij Office365 heeft vulnerability management helemaal geen zin, want dan weet je niet eens waar en waarop de dienst draait en wat het besturingssysteem is.’
Privacy waarborgen
‘Per cloud zijn we nu in control’, stelt De Jonge overtuigd. ‘De stap die we nu maken, is om over al die verschillende ketens heen goed in control te zijn en dat ook bewijsbaar te maken.’
Ook op het vlak van het beveiligen van privacygevoelige data heeft PostNL rigoureuze stappen gemaakt. Zo heeft het bedrijf tegenwoordig een Chief Privacy Officer in dienst. ‘Veel bedrijven laten de bescherming van privacygevoelige data over aan een juridische of compliance– en auditafdeling. PostNL heeft ervoor gekozen om dit bij IT in het team van de CISO te beleggen.’
Security en privacy gaan hand in hand
‘Door de evidente synergieën die er zijn tussen privacy en security is het toch een logische keuze. Security en privacy zijn een beetje broertje en zusje; in beide gevallen gaat het over data die worden opgeslagen in systemen en moet je er uiterst zorgvuldig mee omgaan zonder dat het business development in de weg zit.’
‘Concepten als Privacy by Design en Security by Design vertonen veel overeenkomsten, in beide gevallen moet veel aan awareness worden gedaan. Privacy is een heel groot goed waar we zuinig op moeten zijn. De klant moet goed worden voorgelicht: ‘Dit heb ik van je, dit doe ik ermee en dit niet.’ Op die manier plaats je een klant in de positie om zelf een besluit te nemen over het gebruik van zijn data.’
Ook ambities om mobiel te werken? Download het gratis stappenplan overstappen op mobiel werken
