Proton verspreidde vorige week een bericht waaruit blijkt dat velen de kill switch vrezen. Driekwart van de ondervraagden zelfs, maar door het hoge wc-eend gehalte is dat met een paar korrels zout te nemen. De peiling laat echter ook iets anders zien en daar gaat dit artikel vooral over.
Discutabel onderzoek
Kwalitatief discutabel onderzoek komt veel voor. Bedrijven knutselen met een online tool een enquête, versturen, jagen de resultaten door dezelfde tool voor een mooi rapport met grafieken en presenteren dat om een commerciële boodschap te promoten.
ITchannelPRO noemt deze “onderzoeken” als wc-eend verhalen. Bij het lezen van de eerste paragrafen valt al op dat er op een gewenst resultaat wordt aangestuurd. Zelfs als antwoorden op vragen een geheel andere interpretatie mogelijk maken.
In het geval van Proton is het sturen op het antwoord zichtbaar en er is nog iets. De doelgroep is zeer eigenaardig. Men spreekt over “1.500 European businessleaders” en daarachter schuil gaan 500 personen uit Duitsland, Frankrijk en het VK. Totaal ontoereikend om uitspraken te kunnen doen namens “het Europese bedrijfsleven.”
Kill switch maatregelen
Tot zo ver de kritiek op het werk van Proton. Nu over tot een punt dat daarin wordt genoemd en dat een veel grotere impact heeft dan het bedrijf door heeft.
Als in de drie landen de angst voor de kill switch echt zo hoog is, dan zou je verwachten dat men ook maatregelen treft om de impact te minimaliseren. Maar nee. Of daar is geen vraag over gesteld of de antwoorden waren allemaal ontkennend en daarom niet opgenomen.
Oefenen
Stel dat een bedrijf geen toegang meer heeft tot Amerikaanse (want daar gaat de kill switch over) software, SaaS toepassingen en datacenters, dan is de chaos behoorlijk groot. Alleen wie data heeft staan in verschillende omgevingen zou kans maken van A naar B te kunnen switchen. Voorwaarde daarvoor is wel dat het switchen is geoefend.
Dat laatste is een slag anders dan het testen van een back-up. Die test kan namelijk door een (1) beheerder worden gedaan zonder dat de gebruikers er iets van merken. Wie op zwart wordt gezet door Trump heeft te maken met medewerkers die moeten overstappen en dan is enige ervaring bij al die collega’s wel zo handig.
Onvoldoende voorbereiding
Door de Proton publicatie te lezen als een bewijs dat “het bedrijfsleven” de gevolgen van de kill switch onvoldoende voorbereidt komt vanzelf uit bij de IT dienstverleners. Een vraag die dan naar voren komt en zeer onaangenaam is luidt: wat als softwarebedrijf X verbiedt nog te leveren aan Y op straffe van het stopzetten van alle business. Een andere vervelende vraag is of een reseller van bijvoorbeeld SaaS licenties een gelijkwaardig alternatief achter de hand heeft voor het geval dat.
Tijdens de laatste ronde tafel over het onderwerp digitale autonomie en soevereiniteit is de kwetsbaarheid van resellers die maar een leverancier hebben en kennis van alleen zijn aanbod kort besproken. Het Proton stuk en – nog belangrijker – de reacties daarop, waar dit artikel er een van is, sluiten daarop aan. Minder goed onderzoek heeft in dit geval dus wel een een positief effect, men schrijft over een proces dat onderschat wordt en een groep die hier onvermijdelijk mee te maken krijgt.
Business Continuity
De gevolgen van de kill switch zijn zo groot dat als IT dienstverlener de andere kant uitkijken, denken dat het alleen een ander zal overkomen gewoon onverantwoord is. Dat grote instellingen en bedrijven deze mate van kwetsbaarheid inmiddels vaker durven te benoemen is een signaal dat niet onderschat moet worden. Business Continuity gaat (helaas) niet alleen meer over de gevolgen van brand, aardbevingen, overstromingen en ransomware het hoofd te kunnen bieden. De kill switch valt ook binnen de scope van een dergelijk plan.
Daarmee ligt het voor de hand dat dit bij audits voor ISO 22301 en 27001 aandacht zal krijgen. En dan zal ook de IT dienstverlener benaderd gaan worden met vragen. Zal dat alleen gelden voor IT dienstverleners die enterprise klanten hebben? Nee, want iedereen kan zien dat ook kleinere organisaties certificeringen nodig hebben. De vraag is dus niet of je er iets van gaat merken maar wanneer.