Compliance-termen, uitgelegd voor engineers.
Het GRC-vocabulaire uit code review, helder gedefinieerd, met wat de meeste woordenlijsten weglaten: hoe de term in een pull request verschijnt en aan welke control hij hangt.
- Auditbewijs
Auditbewijs is het bewijs dat een controle daadwerkelijk heeft gefunctioneerd: de toegangcontrole die is uitgevoerd, de logboekregistratie die een gebeurtenis heeft vastgelegd, de goedkeuring op een wijziging. Een auditor neemt niet zomaar aan dat een controle werkt; hij of zij neemt steekproeven van bewijs dat deze heeft gewerkt, over een bepaalde periode.
- Auditlogboek
Auditlogboek is het registreren van veiligheidsrelevante gebeurtenissen, zoals inlogpogingen, wijzigingen in rechten en toegang tot gevoelige gegevens, zodat deze kunnen worden gemonitord en later onderzocht. Je kunt niet detecteren of reconstrueren wat nooit is geregistreerd, daarom beschouwen frameworks logboekregistratie als een fundamentele beheersmaatregel.
- Beheer van geheimen
Beheer van geheimen is de manier waarop een applicatie omgaat met referenties, API-sleutels en privé-sleutels: waar ze worden opgeslagen, hoe ze worden benaderd en hoe ze worden geroteerd. Het doel is dat een geheim nooit in de broncode, een logboek of op een plek waar het kan lekken, terechtkomt.
- Beheersmaatregel
Een beheersmaatregel is een specifieke maatregel die een raamwerk van je verwacht om een risico te beheersen, bijvoorbeeld het beperken van toegang tot geautoriseerde gebruikers, het versleutelen van gegevens tijdens verzending of het loggen van beveiligingsgebeurtenissen. Raamwerken zijn in wezen gestructureerde lijsten van beheersmaatregelen plus het bewijs dat deze functioneren.
- Compliance as code
Compliance as code is de praktijk waarbij compliance-verplichtingen worden uitgedrukt en gecontroleerd op de plek waar het systeem daadwerkelijk leeft: in de repository en de pipeline, in plaats van alleen in een beleidsdocument dat één keer per jaar wordt beoordeeld. Het leent de aanpak die werkte voor testen en infrastructuur: neem iets handmatigs en periodieks en maak het gedefinieerd en continu.
- Dataminimalisatie
Dataminimalisatie, een AVG-principe (Art. 5(1)(c)), is de regel dat je alleen de persoonsgegevens mag verzamelen, gebruiken of op andere wijze verwerken die een doel daadwerkelijk nodig heeft, en niet meer. Het vastleggen van extra gegevens 'voor de zekerheid' is precies wat het verbiedt.
- Gegevensbewaring
Gegevensbewaring verwijst naar de periode waarin gegevens worden bewaard voordat ze worden verwijderd. Volgens het beginsel van bewaarbeperking (Art. 5(1)(e)) van de GDPR mogen persoonsgegevens niet langer in een identificeerbare vorm worden bewaard dan noodzakelijk voor het doel, waardoor de meeste opslagplaatsen voor persoonsgegevens een gedefinieerde bewaartermijn nodig hebben (met beperkte uitzonderingen, zoals archivering of onderzoek, onder passende waarborgen).
- Logische toegangcontrole
Logische toegangcontrole is het beperken van wie en wat toegang kan krijgen tot een systeem of gegevens tot degenen die daartoe geautoriseerd zijn, het digitale equivalent van sloten en sleutels. Het is centraal in de logische-toegangscriteria van SOC 2, met name CC6.1, en komt voor in elk beveiligingsraamwerk.
- Menselijk toezicht
Menselijk toezicht, een vereiste van de EU AI Act (Art. 14) voor hoogrisico AI-systemen, is de verwachting dat een persoon het systeem effectief kan controleren, inclusief het monitoren ervan, het interpreteren van de output en het kunnen negeren, overschrijven of terugdraaien van die output of het stoppen van het systeem, in verhouding tot het risico en de context.
- Minimale rechten
Minimale rechten is het principe dat een gebruiker, rol of proces alleen de toegang moet hebben die nodig is om zijn taak uit te voeren, en niet meer. Beperkte toegang beperkt de schade van een fout of inbreuk, en dit is wat een auditor controleert wanneer hij uw toegangcontroles steekproefsgewijs onderzoekt.
- Persoonsgegevens
Persoonsgegevens zijn alle informatie die betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon, volgens de AVG. Het is wat losjes 'persoonlijk identificeerbare informatie' (PII) wordt genoemd, hoewel de AVG-term breder is: een naam of e-mailadres natuurlijk, maar ook een IP-adres, een apparaat-ID of alles wat terug te voeren is naar een individu.
- Shift-left compliance
Compliance naar links verschuiven betekent dat de compliance-controle eerder in de ontwikkelingslevenscyclus wordt uitgevoerd, op het moment dat een wijziging wordt aangebracht, in plaats van dat problemen later tijdens een audit worden ontdekt. De term is afgeleid van shift-left security en testen: hoe eerder een probleem wordt gevonden, hoe goedkoper het is om op te lossen.
- Trust Services Criteria
De Trust Services Criteria zijn de set criteria waartegen een SOC 2-onderzoek wordt beoordeeld, gedefinieerd door de AICPA. Ze omvatten veiligheid (de algemene criteria, CC) en optioneel beschikbaarheid, verwerkingsintegriteit, vertrouwelijkheid en privacy.
- Versleuteling tijdens transport
Versleuteling tijdens transport beschermt gegevens terwijl deze over een netwerk worden verzonden, meestal met TLS, zodat ze niet kunnen worden gelezen of gewijzigd tussen systemen. Het verschilt van versleuteling in rust, die opgeslagen gegevens beschermt.