Een DPO ontvangt een ISO 27001-certificaat, een vakje “AES-256” aangevinkt in de beveiligingsvragenlijst en een geruststellende zin over schijfversleuteling. De interne audit stelt echter een simpele vraag: Als de host morgen een wettelijke beperking krijgt, kan hij dan onze gegevens ontsleutelen zonder ons? Stilte. Het antwoord ligt niet in de badge, maar in de belangrijke vertrouwensketen.
Encryptie in rust beschermt gegevens die zijn opgeslagen op schijf, tape of object tegen fysieke of ongeautoriseerde toegang tot de media. Maar zolang de serviceprovider de hoofdsleutel in handen heeft, blijft deze technisch in staat uw bestanden te lezen. De echte contractuele vraag is daarom niet “berekent u?” ". Het is "wie kan ontcijferen, onder welke omstandigheden, en met welk spoor? »
Drie modellen — en wat ze echt veranderen
In de hosting- en cloudmarkt zijn er drie dominante architecturen.
Transparante versleuteling beheerd door de host. Schijven of buckets worden automatisch versleuteld. Eenvoudig te activeren, vaak inbegrepen. Grote beperking: de sleutels bevinden zich in de infrastructuur van de serviceprovider. In geval van een incident, administratie- of toegangsverzoek kan het gebeuren dat deze zonder uw uitdrukkelijke toestemming wordt ontsleuteld.
Versleuteling met door de klant beheerde sleutels (CMEK / BYOK). U importeert of genereert een sleutel in een beheerservice (KMS, HSM). De host codeert in rust, maar zou niet in staat moeten zijn om te decoderen als u de sleutel intrekt. Nuttig voor projecten waarvoor strengere eisen gelden, op voorwaarde dat de intrekkings- en exitprocedure gedocumenteerd is.
Upstream applicatie-encryptie. U codeert voordat u verzendt (basis, bestanden, gevoelige velden). De gastheer ziet alleen geluid. Hogere operationele kosten, maar maximale controle als het team de sleutelrotatie en -verlies onder controle houdt.
| Model | Gemak | Klantcontrole | Punt van waakzaamheid |
|---|---|---|---|
| Beheerde gastheer | Hoog | Laag | Beheerderstoegang en back-ups |
| BYOK / KMS-klant | Gemiddeld | Hoog | Intrekking, sleutelbeschikbaarheid |
| Applicatie-encryptie | Varieert | Zeer hoog | Verlies van sleutel = verlies van gegevens |
Het controleren van “encryptie ingeschakeld” zonder sleutelmodel is als het sluiten van een deur door de sleutel bij de buren onder de deurmat te laten liggen.
Welke bedrijfspagina's weglaten
Marketing praat over algoritmen (AES-256, TLS). De uitbuiting leeft elders.
Beheerdertoegang. Een N3-technicus met hypervisor- of opslagtoegang kan soms het discours van “end-to-end-encryptie” omzeilen als de sleutels aan de hostzijde gecentraliseerd zijn. Vraag wie toegang heeft tot de sleutels, volgens welk goedkeuringsproces en of deze acties worden geregistreerd.
Back-ups en snapshots. Een gecodeerde VM kan herstelbare back-ups maken zonder een extra laag, of kopieën maken in een regio waar de sleutels op een andere manier worden gerepliceerd. Traceer het volledige pad: productie → momentopname → koud archief → replicatie tussen regio's.
Onderaannemers. Een Europese host kan vertrouwen op een onderliggende publieke cloud. De encryptie in de rest van het zichtbare product bestrijkt niet noodzakelijkerwijs de hele keten. Lees de bijlage onderaannemers en de DPA.
Vragen die u moet stellen voordat u ondertekent
Bouw een mini-evaluatierooster, zelfs voor een bescheiden gedeelde aanbieder.
- Wie genereert, bewaart en roteert sleutels? Geschreven document, geen productscreenshot.
- Wat gebeurt er als we de sleutel intrekken? Onleesbare gegevens? Horeca mogelijk? Termijn?
- Gebruiken de back-ups dezelfde sleutels of verschillende sleutels? Waar worden ze opgeslagen?
- Welke interne rollen kunnen decodering afdwingen? Inclusief audittrail?
- Als de dienstverlener vertrekt, hoe exporteert of vernietigt u de sleutels?
Voor een gevoelig project (gezondheid, financiën, grootschalige persoonlijke gegevens) is een demo of een auditrapport over deze vijf punten vereist. Een host die geen duidelijk antwoord kan geven, is niet 'slecht'; hij heeft gewoon het verkeerde risiconiveau voor jou.
De top: het hangslot vervangt de sleutel niet
Dit is wat productbladen betekenen als er een hangslotpictogram op staat.
Dit is de kern van de zaak: wij verkopen geen algoritme. Wij verkopen een vertrouwensmodel. Als u dit model niet binnen tien minuten aan een luisteraar kunt uitleggen, beschermt het vak 'versleuteling' op de vragenlijst u niet.
Beslis en ga vooruit zonder blinde vlek
Breng eerst uw gegevens in rust in kaart: databases, geüploade bestanden, logs, back-ups, staging-omgevingen. Sorteer ze op gevoeligheid. Noteer voor elke laag het huidige of gewenste toetspatroon.
Confronteer vervolgens twee of drie hosts met hetzelfde scenario – niet met de AES-slogan. Gebruik onze vergelijker en de overzicht om acteurs te filteren die in staat zijn tot BYOK of duidelijke documentatie. De gids GDPR, HDS, SecNumCloud — wie heeft wat nodig? helpt bij het afstemmen van de vereisten op basis van uw sector.
Test ten slotte een intrekking of terugdraaiing in een niet-kritieke omgeving. Bescheiden bewijsmateriaal is beter dan een PDF-beleid.
Veelgestelde vragen
Is encryptie in rust verplicht onder de AVG?
De AVG vereist risicogerichte maatregelen, geen specifieke versleutelingsoptie. In de praktijk wordt voor gevoelige gegevens die door een derde partij worden gehost vaak encryptie in rust verwacht, op voorwaarde dat u bepaalt wie de sleutels bezit.
Wat is het verschil tussen encryptie beheerd door de host en BYOK?
Wanneer de encryptie wordt beheerd door de host, heeft de serviceprovider toegang tot de sleutels of heeft hij er toegang toe. Met BYOK (Bring Your Own Key) of clientsleutels behoudt u de controle over de decodering: de host kan de gegevens niet lezen zonder uw medewerking.
Is een gecodeerde schijf voldoende voor een audit?
Zelden alleen. Ook vragen de auditors naar sleutelbeheer, rotatie, beheerderstoegang, versleutelde back-ups en de procedure bij sleutelintrekking of vertrek van de dienstverlener.
Worden back-ups gedekt door encryptie in rust?
Niet automatisch. Een productiedatabase kan worden gecodeerd terwijl snapshots, SQL-dumps of koude kopieën leesbaar blijven. Breng productie, replica’s en back-ups afzonderlijk in kaart.
De volgende keer dat een verkoper zegt “alles is gecodeerd”, vraag dan maar één ding: laat me zien wie de sleutel heeft.
