Agentschap Telecom onderzoekt SIDN

Toezicht op een Aanbieder van Essentiële Diensten in de praktijk

Voltooide taken op een lijst controleren

Op 9 november 2018 trad de Wet Beveiliging Netwerk- en Informatiesystemen in werking. Onder die wet werden wij aangewezen als Aanbieder van Essentiële Diensten. Daarmee kwamen we ook onder toezicht van Agentschap Telecom (tegenwoordig 'Rijksinspectie Digitale Infrastructuur') te staan. Ondertussen zijn de eerste inspecties achter de rug. Die helpen ons om de veiligheid van het .nl-domein nog verder te verbeteren.

Vitaal belang

Agentschap Telecom houdt toezicht op SIDN

Stel dat het hackers zou lukken om het Nederlandse stroomnet plat te leggen, dan zou dit voor grote maatschappelijke problemen zorgen. Daarom zijn bedrijven binnen de energiesector aangewezen als Aanbieders van Essentiële Diensten (AED). Naast de energiesector zijn er ook AED’s uit andere sectoren aangewezen. AED’s verlenen diensten die van vitaal belang zijn voor de Nederlandse samenleving. Als de continuïteit van dergelijke diensten in het geding komt, heeft dit grote gevolgen. Als beheerder van het nationale topleveldomein, een van de grootste domeinen ter wereld, zijn wij aangewezen als AED binnen de digitale infrastructuur sector.

Agentschap Telecom

Het toezicht op de AED’s in de sectoren Energie en Digitale Infrastructuur is in handen van Agentschap Telecom, een onderdeel van het ministerie van Economische Zaken en Klimaat. Deze organisatie heeft een breed takenpakket. Zo houdt men onder andere toezicht op zorgvuldig graven bij kabels en leidingen onder de grond. Dat is bijvoorbeeld van belang voor de leveringszekerheid van de digitale infrastructuur. Denk maar aan het voorkomen van graafschade aan glasvezels. Ook controleert Agentschap Telecom of een liter benzine aan de pomp ook echt een liter is, en is het verantwoordelijk voor de veilingen van frequenties voor radio en mobiele telefonie. Agentschap Telecom heeft zowel een beleidsmatige als een toezichthoudende rol. In het kader van de Wet Beveiliging Netwerk- en Informatiesystemen (Wbni) kijkt de organisatie of wij er alles aan doen om de beschikbaarheid en integriteit van de .nl-dienstverlening te garanderen.

Stan van Bommel, specialistisch inspecteur bij de Rijksinspectie Digitale Infrastructuur

Een tweejarige cyclus

Stan van Bommel en Rob Augustinus zijn de specialistisch inspecteurs van Agentschap Telecom die belast zijn met het toezicht op SIDN. Ze hebben beiden een verleden in de information security en zijn speciaal voor het toezicht op AED’s aangenomen door Agentschap Telecom. “Vorig jaar zijn we gestart met de kennismaking en hebben we ons beziggehouden met het inrichten van ons toezicht” vertelt Van Bommel. “We doen elk jaar een inspectie. Het ene jaar gaan we de diepte in, het andere jaar kijken we zo breed mogelijk. Dit eerste jaar zijn we de diepte ingegaan.”

Een inspectie op maat

Een AED controleren is maatwerk, vertelt inspecteur Augustinus. “Bij internetknooppunten gaat het vooral om de beschikbaarheid van de netwerk infrastructuur. Bij SIDN gaat het om de beschikbaarheid en om de integriteit. Ofwel, zijn .nl-domeinen te bereiken, en kun je erop vertrouwen dat je op de juiste site komt?”

Rob Augustinus, specialistisch inspecteur bij de Rijksinspectie Digitale Infrastructuur

Pragmatisch

Van Bommel en Augustinus streven ernaar om de audits van Agentschap Telecom pragmatisch te houden. “We willen niet overdoen wat anderen al doen en geen extra regeldruk opleggen. SIDN is al ISO27001-gecertificeerd. Daarom hebben we ervoor gekozen om het normenkader van deze standaard als uitgangspunt te nemen,” vertelt Augustinus. “Aan het einde van dit jaar rapporteren we onze bevindingen aan SIDN. Het is dan aan SIDN om hier een juiste opvolging aan te geven.”

De toekomst

In de inspectie van dit jaar, kijkt Agentschap Telecom nog vooral naar het verleden. Uiteindelijk moet dat worden aangevuld, vertelt Van Bommel. ”We willen nog meer naar ’dreigingen en ontwikkelingen in de toekomst kijken en proactief publicaties aanbieden die AED’s kunnen gebruiken om de veiligheid te verbeteren. Zo zijn we nu bezig met een onderzoek naar ketenverantwoordelijkheid in de digitale infrastructuur. De bevindingen uit dat onderzoek zouden van nut kunnen zijn voor de hele sector.”

Constructief en to-the-point

Bert ten Brinke
Bert ten Brinke, security officer bij SIDN

Onze security officer Bert ten Brinke is te spreken over de inspecties van Agentschap Telecom. “Soms beginnen onderzoeken van andere partijen nogal wollig, met een breed onderzoek naar de organisatie bijvoorbeeld. Of ze kosten heel veel tijd om uit te voeren. Zo kregen enkele van onze Europese collega-registry’s lijsten van 250 vragen opgestuurd. Dit onderzoek is to-the-point en constructief. En het wordt uitgevoerd door mensen die verstand van zaken hebben. Je merkt dat we allemaal naar hetzelfde streven: een veilig en betrouwbaar .nl-domein.” Ten Brinke kijkt uit naar de bevindingen. “Ik ben me ervan bewust dat ikzelf last kan hebben van bedrijfsblindheid. Een frisse blik van buiten brengt soms nieuwe dingen aan het licht. Die kunnen we gebruiken om het .nl-domein nog veiliger te maken.”