Proton staat stil bij de vrees voor de kill switch

ITchannelPRO wijst op de rol en kwetsbaarheid van IT dienstverleners

Proton verspreidde vorige week een bericht waaruit blijkt dat velen de kill switch vrezen. Driekwart van de ondervraagden zelfs, maar door het hoge wc-eend gehalte is dat met een paar korrels zout te nemen. De peiling laat echter ook iets anders zien en daar gaat dit artikel vooral over.

kill switchDiscutabel onderzoek

Kwalitatief discutabel onderzoek komt veel voor. Bedrijven knutselen met een online tool een enquête, versturen, jagen de resultaten door dezelfde tool voor een mooi rapport met grafieken en presenteren dat om een commerciële boodschap te promoten.

ITchannelPRO noemt deze “onderzoeken” als wc-eend verhalen. Bij het lezen van de eerste paragrafen valt al op dat er op een gewenst resultaat wordt aangestuurd. Zelfs als antwoorden op vragen een geheel andere interpretatie mogelijk maken.

In het geval van Proton is het sturen op het antwoord zichtbaar en er is nog iets. De doelgroep is zeer eigenaardig. Men spreekt over “1.500 European businessleaders” en daarachter schuil gaan 500 personen uit Duitsland, Frankrijk en het VK. Totaal ontoereikend om uitspraken te kunnen doen namens “het Europese bedrijfsleven.”

Kill switch maatregelen

Tot zo ver de kritiek op het werk van Proton. Nu over tot een punt dat daarin wordt genoemd en dat een veel grotere impact heeft dan het bedrijf door heeft.

Als in de drie landen de angst voor de kill switch echt zo hoog is, dan zou je verwachten dat men ook maatregelen treft om de impact te minimaliseren. Maar nee. Of daar is geen vraag over gesteld of de antwoorden waren allemaal ontkennend en daarom niet opgenomen.

Oefenen

Stel dat een bedrijf geen toegang meer heeft tot Amerikaanse (want daar gaat de kill switch over) software, SaaS toepassingen en datacenters, dan is de chaos behoorlijk groot. Alleen wie data heeft staan in verschillende omgevingen zou kans maken van A naar B te kunnen switchen. Voorwaarde daarvoor is wel dat het switchen is geoefend.

Dat laatste is een slag anders dan het testen van een back-up. Die test kan namelijk door een (1) beheerder worden gedaan zonder dat de gebruikers er iets van merken. Wie op zwart wordt gezet door Trump heeft te maken met medewerkers die moeten overstappen en dan is enige ervaring bij al die collega’s wel zo handig.

Onvoldoende voorbereiding

Door de Proton publicatie te lezen als een bewijs dat “het bedrijfsleven” de gevolgen van de kill switch onvoldoende voorbereidt komt vanzelf uit bij de IT dienstverleners. Een vraag die dan naar voren komt en zeer onaangenaam is luidt: wat als softwarebedrijf X verbiedt nog te leveren aan Y op straffe van het stopzetten van alle business. Een andere vervelende vraag is of een reseller van bijvoorbeeld SaaS licenties een gelijkwaardig alternatief achter de hand heeft voor het geval dat.

Tijdens de laatste ronde tafel over het onderwerp digitale autonomie en soevereiniteit is de kwetsbaarheid van resellers die maar een leverancier hebben en kennis van alleen zijn aanbod kort besproken. Het Proton stuk en – nog belangrijker – de reacties daarop, waar dit artikel er een van is, sluiten daarop aan. Minder goed onderzoek heeft in dit geval dus wel een een positief effect, men schrijft over een proces dat onderschat wordt en een groep die hier onvermijdelijk mee te maken krijgt.

Business Continuity

De gevolgen van de kill switch zijn zo groot dat als IT dienstverlener de andere kant uitkijken, denken dat het alleen een ander zal overkomen gewoon onverantwoord is. Dat grote instellingen en bedrijven deze mate van kwetsbaarheid inmiddels vaker durven te benoemen is een signaal dat niet onderschat moet worden. Business Continuity gaat (helaas) niet alleen meer over de gevolgen van brand, aardbevingen, overstromingen en ransomware het hoofd te kunnen bieden. De kill switch valt ook binnen de scope van een dergelijk plan.

Daarmee ligt het voor de hand dat dit bij audits voor ISO 22301 en 27001 aandacht zal krijgen. En dan zal ook de IT dienstverlener benaderd gaan worden met vragen. Zal dat alleen gelden voor IT dienstverleners die enterprise klanten hebben? Nee, want iedereen kan zien dat ook kleinere organisaties certificeringen nodig hebben. De vraag is dus niet of je er iets van gaat merken maar wanneer.

Gerelateerde berichten

Aanbestedingen zijn verplicht en nodig, maar het aanbestedingsproces zelf kan wel een beter. Dat ziet de Europese Commissie ook in. Sinds eind vorig jaar was al bekend dat de bestaande...

Europese organisaties die kiezen voor een ‘soevereine’ clouddienst van AWS, Microsoft of Google krijgen daarmee wel meer controle over de locatie van hun data, maar zijn volgens de Nederlandse cloudaanbieder...

De DSR Round Table van 12 augustus bestond uit twee delen, een groepsdiscussie en een op een interviews van de deelnemers door Sander Hulsman. Bij de groepsdiscussie was de centrale...

Je kon er op wachten dat na de Nederlandse ophef over Solvinity vergelijkbare deals in andere landen bekend zouden worden. Zwitserland is daar een goed voorbeeld van, want daar is...

De DSR Round Table van 12 augustus bestond uit twee delen, een groepsdiscussie en een op een interviews van de deelnemers door Sander Hulsman. Bij de groepsdiscussie was de centrale...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
15
09:00 - 17:00 - NBC Nieuwegeing
09:00 - 17:00 | NBC Nieuwegeing
sep
18
13:00 - 18:00 - Louwman Museum, Den Haag
13:00 - 18:00 | Louwman Museum, Den Haag
sep
23
15:00 - 17:00 | Amersfoort of online
Vacatures
Internet on Demand
Oosterhout
Q data solutions
Den Bosch
TP-Link
Nieuwegein