Veilig uploadportaal voor documenten beoordelen: 15 vragen
Een checklist met 15 vragen om een uploadportaal te beoordelen op ontvangst, toegang, verwijdering, leveranciers en beveiligingsclaims.
Een veilig uploadportaal voor documenten moet geloofwaardige antwoorden geven over de hele levensloop van een document: wat de afzender ziet, hoe bestanden worden gecontroleerd, wie ze kan inzien, waar kopieën staan en hoe verwijdering werkt. Versleuteling is belangrijk, maar een slotje in de adresbalk en de belofte van "beveiliging op bankniveau" beantwoorden die vragen niet.
Gebruik de 15 vragen hieronder in een gesprek met een leverancier, een beveiligingsbeoordeling of een proefperiode. Noteer het antwoord en het bewijs dat je krijgt. Een openbare beveiligingspagina, een contractbepaling of een technisch document zegt meer dan een kaal "ja" van een verkoper.
De richtlijn van het Britse National Cyber Security Centre over het kiezen van een cloudleverancier maakt hetzelfde onderscheid: vertrouwen komt voort uit bewijs over hoe maatregelen zijn ingericht en wat een beoordeling werkelijk dekt, niet uit de naam van een certificering alleen.
Bepaal eerst wat het portaal mag ontvangen
Zet de documenten, personen en landen in de beoogde werkwijze op een rij voordat je producten vergelijkt. Een dienst die geschikt is voor gewone zakelijke formulieren, is misschien niet goedgekeurd voor medische dossiers, gegevens van kinderen, strafrechtelijke gegevens, betaalkaartgegevens of overheidsmateriaal.
Bepaal ook of het portaal tijdelijke ontvangst is of het officiële dossier. Dat zijn twee verschillende taken. Een tijdelijk portaal helpt een team bestanden te ontvangen, te beoordelen en te verwijderen. Een permanent archief vraagt om classificatie van stukken, lange bewaartermijnen, juridische bewaarplichten, export, duurzame bewaring en herstelmaatregelen die een ontvangstproduct misschien niet biedt.
Beoordelingslijst met 15 vragen
1. Welke soorten gegevens zijn toegestaan?
Vraag om een expliciete omschrijving van toegestaan gebruik en een lijst met verboden gegevens. Vergelijk die met de documenten in je proces. "Geschikt voor persoonsgegevens" is te breed om er iets mee te kunnen.
Kijk of de leverancier apart omgaat met bijzondere persoonsgegevens, strafrechtelijke gegevens, gegevens van kinderen, biometrische gegevens, inloggegevens, betaalkaartgegevens en gereguleerde sectorgegevens. Vraagt de leverancier voor een categorie om een schriftelijke afspraak of een ander abonnement, regel dat dan voordat je die gegevens verstuurt.
2. Wat ziet de afzender vóór het uploaden?
De pagina moet de verzamelende organisatie noemen, het doel uitleggen, aangeven wie de bestanden kan inzien en de verwachte verwijdertermijn tonen. Ze moet linken naar de privacyverklaring van de verzamelaar, en niet de indruk wekken dat de softwareleverancier de grondslag van de verzamelaar bepaalt.
Een portaal kan ontbrekende informatie achteraf niet herstellen. Controleer of je de juiste informatie kunt tonen op het moment dat een afzender een bestand kiest.
3. Heeft de afzender een account nodig?
Een account kan de authenticatie versterken, maar het voegt ook drempels en extra persoonsgegevens toe. Uploaden zonder account kan passend zijn als de afzender al via een ander proces bekend is.
Verwar het bezit van een uploadlink of toegang tot een e-mailadres niet met identiteitsverificatie. Bedenk hoe je eigen proces de identiteit controleert als dat nodig is.
4. Hoe zijn uploadlinks en e-mailadressen beschermd?
Vraag of links te raden zijn, of pagina's door zoekmachines kunnen worden geïndexeerd, hoe misbruik wordt afgeremd en of een adres kan worden gewijzigd als het is uitgelekt. Biedt de dienst ontvangst per e-mail, vraag dan hoe hij de juiste werkruimte vaststelt en hoe hij omgaat met vervalste afzenders, ongevraagde mail en te grote bijlagen.
E-mail is handig als terugvaloptie, maar het portaal kan geen kopieën verwijderen uit de map Verzonden van de afzender, bij diens e-mailprovider of in back-ups.
5. Welke bestanden worden geaccepteerd, en wat gebeurt er vóór de beoordeling?
Vraag naar limieten voor bestandstype, grootte en aantal. Vraag daarna hoe de dienst de werkelijke inhoud controleert in plaats van te vertrouwen op de extensie van de bestandsnaam.
Nuttige maatregelen zijn quarantaine, controle van het formaat, scannen op malware en het veilig genereren van voorbeeldweergaven. Geen van deze maatregelen herkent elk schadelijk of misleidend bestand. De leverancier moet die beperking duidelijk benoemen en uitleggen wat er gebeurt als een bestand wordt afgekeurd.
De NIST-publicatie over het uitwisselen van bestanden via internet raadt aan de bescherming van de uitwisselingsmethode zorgvuldig te beoordelen, ook als bestanden onderweg bij een derde partij worden opgeslagen. Dat is een bruikbare basis voor dit deel van de beoordeling.
6. Zijn gegevens versleuteld tijdens transport en in opslag?
Vraag welke verbindingen transportversleuteling gebruiken en welke opgeslagen objecten versleuteld zijn. Ga na of back-ups, voorbeeldweergaven en tijdelijke verwerkingsbestanden even goed beschermd zijn.
Versleuteling zegt niets over wie de sleutels beheert, of welke onderdelen van de applicatie en welke medewerkers van de leverancier bij normale verwerking bij de leesbare inhoud kunnen. Stel die vragen apart.
7. Waar wordt elk soort gegevens opgeslagen en verwerkt?
Vraag naar de landen voor documentinhoud, accountgegevens, logbestanden, back-ups, e-mailverwerking en supporttoegang. Een product kan één opslagregio noemen terwijl authenticatie of operationele metadata ergens anders worden verwerkt.
Vraag welke rechtspersoon de dienst levert en welk doorgiftemechanisme geldt als persoonsgegevens relevante grenzen passeren. Laat een privacy- of juridisch adviseur beoordelen of het antwoord bij jouw gebruik past.
8. Welke subverwerkers ontvangen klantgegevens?
De leverancier hoort de betrokken bedrijven te publiceren, met hun rol, de gegevens waar het om gaat, de verwerkingslocatie en de procedure bij wijzigingen. Controleer in de verwerkersovereenkomst hoe je wordt geïnformeerd over nieuwe subverwerkers en wat je kunt doen als je bezwaar hebt.
Ga er niet van uit dat elke leverancier de inhoud van documenten ziet. Vraag de leverancier onderscheid te maken tussen opslag van inhoud, transactionele e-mail, facturatie, monitoring en andere operationele rollen.
9. Kan de toegang het werk volgen dat mensen echt doen?
Controleer of iedereen een account op naam heeft en of beheertaken gescheiden zijn van gewone beoordeling. Vraag wie leden kan uitnodigen, documenten kan lezen, kan afdrukken, originelen kan downloaden, verwijderdata kan wijzigen en inzendingen kan verwijderen.
Heeft elk lid alle rechten, dan heeft het team een kortere ledenlijst en strengere werkafspraken nodig. Toets het beschikbare model met de checklist voor minimale toegang.
10. Welke maatregelen zijn er voor authenticatie en sessies?
Vraag naar de opslag van wachtwoorden, tweestapsverificatie, het verlopen van sessies, meldingen bij nieuwe apparaten of aanmeldingen en accountherstel. Tweestapsverificatie moet beschikbaar zijn voor iedereen die bij documenten kan of de werkruimte beheert.
Vraag ook wat een aanvaller nodig heeft om een account te resetten. Sterke aanmeldmaatregelen verliezen hun waarde als support ze kan omzeilen via een zwak herstelproces.
11. Kunnen beoordelaars werken zonder originelen te downloaden?
Een viewer in de browser kan het aantal werkkopieën op laptops en gedeelde schijven beperken. Controleer of hij het originele bestand naar de browser stuurt of een aparte weergave toont.
Geen enkele viewer kan garanderen dat een zichtbaar document niet wordt gekopieerd. Screenshots, foto's, afdrukken en overtypen blijven mogelijk. De leverancier hoort alleen-lezen-toegang te omschrijven als minder kopieën, niet als kopieerbeveiliging.
12. Wat legt de audittrail vast?
Zoek naar gebeurtenissen voor aanmelden, bekijken, afdrukken, originelen downloaden, gewijzigde rechten, gewijzigde bewaartermijnen en verwijderen. Vraag wie het logboek kan inzien, hoe lang het bewaard blijft en of tijdstempels zo nodig te exporteren zijn.
Het logboek moet niet meer documentinhoud tonen dan nodig is. Een bestandsnaam, onderwerpregel of voorbeeldweergave kan op zichzelf al gevoelige informatie prijsgeven. Vraag of de audittrail de handeling vastlegt zonder de inhoud te herhalen.
13. Hoe werkt verwijdering?
Vraag of elke inzending bij ontvangst een verwijderdatum krijgt, wie die kan wijzigen en of de klant eerder kan verwijderen. Vraag aparte antwoorden voor actieve originelen, gegenereerde voorbeeldweergaven, tijdelijke bestanden, logbestanden en back-ups.
"Direct verwijderd" gaat vaak alleen over de actieve kopie. Een eerlijk antwoord noemt de beveiligde restanten in back-ups en de termijn waarbinnen die verlopen. Het legt ook uit wat er gebeurt na opzegging, een mislukte betaling of het verwijderen van het account.
14. Kun je stukken ophalen vóór verwijdering of een overstap?
Ook tijdelijke ontvangst vraagt om een gecontroleerde overdracht. Vraag hoe een bevoegde persoon een origineel ophaalt dat in het officiële dossier moet, wat een export bevat en wat na het verlopen niet meer beschikbaar is.
Standaard alles downloaden ondermijnt het idee van tijdelijke ontvangst. Waar het om gaat, is een bewuste, goedgekeurde uitzondering vóór de deadline, gevolgd door verwijdering van de ontvangen kopie.
15. Wat gebeurt er bij een incident of storing?
Vraag hoe de leverancier incidenten ontdekt, klanten informeert, beschikbare feiten deelt en de dienst herstelt. Lees het contract en de verwerkersovereenkomst in plaats van te vertrouwen op een algemene belofte op een statuspagina.
Vraag ook hoe je kwetsbaarheden kunt melden. De beknopte cloudbeoordeling van het Britse National Cyber Security Centre noemt het melden van kwetsbaarheden, authenticatie, de locatie van gegevens en transparante beveiligingsinformatie als praktische controlepunten.
Beoordeel bewijs, geen geruststellende woorden
Kopieer de vragen naar een spreadsheet en voeg vier kolommen toe:
| Kolom | Wat je noteert |
|---|---|
| Antwoord | Het concrete antwoord van de leverancier |
| Bewijs | Openbare pagina, contractbepaling, verwerkersovereenkomst, testresultaat of reikwijdte van de audit |
| Leemte | Wat onbekend of onvoldoende onderbouwd blijft |
| Besluit | Accepteren, risico beperken, contractueel verduidelijken of afwijzen |
Markeer een vraag als open als de leverancier alleen een vage typering geeft, zoals "militaire kwaliteit", "volledig AVG-proof" of "nul risico". Zulke woorden noemen geen maatregel, grens of bewijs.
Sunset Docs publiceert zijn actuele maatregelen en beperkingen op de pagina Beveiliging, noemt zijn leveranciers op de pagina Subverwerkers en biedt een verwerkersovereenkomst. De dienst is gemaakt voor tijdelijke documentontvangst. Het is geen dienst voor identiteitsverificatie of elektronische handtekeningen, geen back-up en geen permanent juridisch archief. De categorieën gegevens die standaard niet zijn toegestaan, blijven gelden, ook als een werkruimte strikte toegangsinstellingen heeft.
Voor een directe vergelijking met ontvangst via bijlagen lees je uploadportaal of e-mailbijlagen.
Veelgestelde vragen
Bewijst ISO 27001 of SOC 2 dat een portaal veilig is?
Geen enkele certificering bewijst op zichzelf dat een dienst geschikt is voor je documenten. Controleer de reikwijdte, de datum, het systeem, de locaties en de maatregelen die zijn beoordeeld. Vraag wat onafhankelijk is getest en of het rapport de productconfiguratie dekt die je gaat gebruiken.
Is versleuteling genoeg?
Nee. Versleuteling beschermt bepaalde verbindingen en opgeslagen gegevens, maar de dienst heeft daarnaast authenticatie, toegangsbeheer, veilige verwerking, monitoring, bewaarregels en incidentprocedures nodig. Je team heeft bovendien een rechtmatige en beperkte manier van verzamelen nodig.
Moet een portaal ontvangst per e-mail bieden?
Het kan een praktische terugvaloptie zijn. Houd meldingen en onderwerpregels vrij van gevoelige details, en vertel afzenders dat e-mail kopieën kan achterlaten buiten het bereik van het portaal.
Moet de leverancier onze gegevens in ons eigen land opslaan?
Dat hangt af van je contracten, het toepasselijke recht, toezeggingen aan klanten en je risicobeoordeling. Vraag naar elke verwerkingslocatie en elk doorgiftemechanisme, en beoordeel het volledige antwoord in plaats van één geadverteerde regio.
Kan een portaal controleren of een document echt is?
Niet zonder een aparte, duidelijk omschreven verificatiedienst. Malwarescans en controle van het formaat zeggen niets over de identiteit van de afzender, de juistheid van het document of de vraag of het vóór het uploaden is bewerkt.
Wanneer moet je afzien van de aankoop?
Stop als de leverancier niet wil zeggen waar gegevens naartoe gaan, verwijdering niet kan uitleggen, de grenzen voor verboden gegevens verbergt, geen aanvaardbare verwerkersovereenkomst heeft of het toegangsmodel dat je werkwijze nodig heeft niet ondersteunt. Een ontbrekende functie kun je soms opvangen. Een onbekende gegevensstroom kun je niet beoordelen.