Wanneer is een app veilig? Tool voor developers geeft antwoord

Alle ophef rond TikTok, Twitter, Zoom en anderen heeft te maken met de vraag of elke app wel veilig is. Consumenten organisaties, pers en politici benaderen die vraag altijd vanuit de gebruiker beredeneerd. Nu is er een checklist bestemd voor de makers, de developers. FTCDe toezichthouder FTC heeft met steun van vooral het Department of Health and Human Services een interactieve checklist opgesteld voor developpers. Aan de hand van 15 vragen krijgen ze horen of de app die  ontwikkelen wel legaal en veilig is. Dat het DHHS meedoet aan dit project komt omdat de beschermingseisen die HIPAA oplegt zo breed zijn. HIPAA gaat veel verder dan de Nederlandse NEN7510, maar de basis is enigszins gelijk: het beschermen van medische persoonsgegevens.

Vrijwilligheid en vervolgstap

De Appchecker gebruiken gebeurt op basis van vrijwilligheid. Het is echter wel zo dat als een developer een goed resultaat behaald hij als vervolgstap kan kiezen voor certificering. Het Health IT Certification Program is die vervolgstap. Daarbij wordt ook gekeken naar specifieke criteria voor technische capaciteiten op het gebied van privacy en beveiliging. Denk daarbij aan maatregelen om te voorkomen dat data wordt gedeeld met derden of het gebruik van advertenties om locaties vast te leggen. Verbieden is nadrukkelijk niet het enige dat het certificeringsprogramma nastreeft. Het tegenovergestelde is namelijk ook het geval. Apps die goed in elkaar zitten mogen koppelingen met de verzekeraars aanbieden.

Meertrapsraket

Wat aanspreekt aan dit model is in de eerste plaats de gelaagdheid. Het is een meertrapsraket. De eerste trap is het doorlopen van die FTC tool. Dat kost niets en de uitkomsten worden niet bijgehouden. Je kunt het als developper en als controleur zelfs toepassing als een van de checklists. Ook als de apps die je maakt over iets anders gaan dan “heathcare”. Wil je je positief onderscheiden van de rest, dan kies je naar het behalen van de nodige punten bij stap een voor de echte certificering. Net als bij een ISO27001 kun je dat proces makkelijker doorlopen als je al kunt aangeven dat je een voorafgaande “standaard” procedure met goed resultaat hebt afgerond.

Nederland?

Het klinkt allemaal zo logisch dat je verbaast zult zijn te horen dat iets dergelijks in Nederland niet bestaat. Jammer, zowel bouwers, aanbieders als gebruikers zouden daar baat bij hebben.
Gerelateerde berichten

Lezers van ITchannelPRO zien regelmatig berichten over het optreden van de Europese Commissie tegen Amerikaanse big tech. Ten onrechte zou daardoor de indruk kunnen ontstaan dat men alleen naar de...

Na de eerste DSR rondetafel, waarin verantwoordelijkheid binnen de digitale keten centraal stond, verschuift de aandacht in de tweede sessie naar een concretere en vaak onderbelichte vraag: hoe behoud je...

In een brief aan de Eerste en Tweede Kamer heeft de staatssecretaris Willemijn Aerdts van EZ bekend gemaakt dat de relatie met ECP wordt voortgezet, maar wel onder andere voorwaarden....

De belastingdienst zal niet verder gaan met het uitrollen van M365. Dat valt op te maken uit een aantal documenten dat namens de staatssecretaris van Financiën Eelco Eerenberg aan de...

De Europese Commissie stelt vooralsnog vast dat Instagram en Facebook door het “verslavende ontwerp” de DSA (Digital Services Act) overtreden. Welke methoden daarvoor zijn gebruikt en wat de vervolgstappen zijn...

Laatste nieuws
Personalia
Magazine
Evenementen
sep
02
17:00 - 21:30 - La Cantina, Scheveningen
17:00 - 21:30 | La Cantina, Scheveningen
sep
04
09:00 - 17:00 - Online
09:00 - 17:00 | Online
sep
09
09:30 - 17:00 - Utrecht
09:30 - 17:00 | Utrecht
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-Link
Nieuwegein