Een veilig portal voor NIS2-vraagstukken

IVBB wilde een toegankelijk portal waarmee organisaties hun cyberveiligheid en die van hun leveranciers gestructureerd kunnen toetsen. We bouwden Samen Digitaal Veilig met security-by-design als uitgangspunt: self-service zonder onnodig veel gevoelige gegevens centraal op te slaan.

Technieken
NestJS, React, GraphQL, Material UI
Infra
AWS, AWS Cognito, CI/CD
Expertise
Backend, Frontend, Security

Opdrachtgever

IVBB
Branche
Cybersecurity
Locatie
Oosterhout

Team

Bauke
Bren
Adriaan

IVBB is een vereniging die zich richt op het verhogen van cyberveiligheid bij organisaties in Nederland. Voor het platform Samen Digitaal Veilig ontwikkelden we een portaal dat leden en andere betrokken partijen in staat stelt vragenlijsten te gebruiken. Zo kunnen ze hun informatiebeveiliging gestructureerd toetsen, passend bij NIS2 en vergelijkbare eisen.

IVBB

De situatie

Een goed idee met hoge beveiligingseisen

Het inhoudelijke idee stond overeind, maar de technische uitwerking was er nog niet. IVBB wilde een portaal waar gebruikers kunnen inloggen en vragenlijsten afnemen, en het risico op datalekken of herleidbare antwoorden moest daarbij tot een absoluut minimum worden beperkt.

Dat stelde serieuze randvoorwaarden aan de architectuur. Er moest nauwelijks gevoelige data in de eigen Woordenboek · In het kortdatabaseEen database is een gestructureerde verzameling gegevens die software kan opslaan, opvragen en wijzigen. Een databasebeheersysteem regelt de toegang tot die gegevens.Lees meer belanden, antwoorden mochten niet makkelijk terug te voeren zijn op personen of bedrijven, en AVG-eisen vereisten dat alle opslag binnen Europa zou plaatsvinden.

De vraag achter de vraag

Verder dan een vragenlijst-tool

IVBB wilde dat organisaties zelf hun NIS2-toetsing konden uitvoeren. Het bestaande proces via e-mail was daarvoor te arbeidsintensief. Het portaal moest eenvoudig te gebruiken zijn en zo min mogelijk gevoelige antwoorden centraal opslaan. Die eisen namen we vanaf het ontwerp mee.

Plan van aanpak

Security-by-design als leidend principe

We hebben het portaal ontworpen met de realiteit dat menselijke fouten nooit volledig te elimineren zijn. Daarom zetten we een architectuur op die data bewust over meerdere systemen verdeelt. De impact van een enkel lek wordt daardoor direct ingeperkt, zodat niet alle gevoelige informatie in één klap blootligt.

Voor Woordenboek · In het kortauthenticatieAuthenticatie is het proces waarmee een systeem de opgegeven identiteit van een gebruiker, apparaat of applicatie controleert.Lees meer en opslag kozen we AWS-diensten, waaronder AWS Cognito, wat ervoor zorgt dat maar heel weinig persoonsgegevens in de eigen database terecht hoeven te komen. In de applicatiedatabase bewaren we hoofdzakelijk referenties. Die zijn aanvullend Woordenboek · In het kortencryptieEncryptie is het omzetten van leesbare gegevens in versleutelde gegevens met een algoritme en een cryptografische sleutel. Alleen met de juiste sleutel kunnen de gegevens weer leesbaar worden gemaakt.Lees meer bovenop de standaardbeveiliging van AWS. En uiteraard worden gegevens binnen Europa opgeslagen.

De applicatie is opgebouwd met een Woordenboek · In het kortbackendDe backend is het deel van een applicatie dat op de server gegevens verwerkt, bedrijfsregels uitvoert en andere systemen aanstuurt. Gebruikers werken er meestal via een frontend of API mee.Lees meer, een Woordenboek · In het kortfrontendDe frontend is het deel van een website of applicatie dat de gebruiker ziet en bedient, zoals pagina's, knoppen, formulieren en interactieve schermen.Lees meer met Material UI en GraphQL voor de onderlinge communicatie tussen Woordenboek · In het kortcomponentEen component is een afgebakend onderdeel van software met een eigen taak en een duidelijke manier om met andere onderdelen samen te werken.Lees meer. Qua beheer startten we vlot met een basis op Strapi, en later stapten we over op React Admin toen de eisen aan de beheeromgeving steviger werden.

Wat we toevoegen

  • Minimale data-exposure We beperken de schade van een fout of lek door data te spreiden en vooral referenties op te slaan in plaats van bulkdata centraal te bewaren.

  • Veilige authenticatie en opslag AWS, Cognito en extra encryptie vormen de ruggengraat van een security-by-design aanpak vanaf de eerste commit.

  • Self-service voor een complex onderwerp Het portaal maakt een proces dat eerder via e-mail liep direct toegankelijk en veel beter schaalbaar.

Kwaliteit en continuïteit

Een portal dat veiligheid praktisch bruikbaar maakt

Cybersecurity is geen puur technisch spelletje, het draait net zo goed om toepasbaarheid. Een oplossing die technisch klopt maar een onhandige interface heeft, wordt niet opgepakt. Het portaal moest dus niet alleen veilig zijn, het moest helder en vlot genoeg werken om organisaties echt zelfstandig met de vragenlijsten en beoordelingen aan de slag te laten gaan.

Precies die samenhang van beveiliging, beheerbaarheid en gebruiksgemak maakte dit project relevant voor een vereniging die haar leden concreet wil helpen om hun digitale weerbaarheid te versterken.

Resultaat

Van handmatig proces naar beheersbaar platform

Het portaal staat als self-service oplossing. Gebruikers loggen in en lopen de vragenlijsten door. Daarmee is een voorheen handmatig traject een flink stuk Woordenboek · In het kortschaalbaarheidSchaalbaarheid is de mate waarin software, infrastructuur of een proces meer of minder werk kan verwerken zonder een ingrijpende verbouwing of onaanvaardbaar prestatieverlies.Lees meer en prettiger geworden, terwijl de beveiligingseisen die er voor dit onderwerp wezenlijk zijn, niet onder druk kwamen te staan.

Zo kreeg IVBB een platform dat cyberveiligheid niet alleen inhoudelijk ondersteunt, maar het ook organisatorisch werkbaar maakt.

10KB durft tegengas te geven, neemt verantwoordelijkheid en is vakinhoudelijk zeer bekwaam.

Antoon Scheffers — IVBB

Key takeaways

  • Bij NIS2-toetsing telt niet alleen veiligheid, maar ook of organisaties het zelfstandig kunnen doen zonder gevoelige data centraal op te slaan.

  • Data spreiden over systemen en referenties bewaren verkleint de impact van menselijke fouten of een enkel lek.

  • Security-by-design en gebruiksgemak zijn geen tegenstelling, mits architectuurkeuzes vanaf dag één meegenomen worden.

CONTACT

Neem contact met ons op

Heb je een vraag of wil je sparren over je software? Laat je gegevens achter, dan nemen we snel contact met je op.