Bronnen
Simulator Journaal Woordenlijst Extensies Vertrouwen Servicestatus ContactTaal wijzigen
Twintig korte en feitelijke definities voor CISO's, DPO's en compliance-verantwoordelijken. Elk item verwijst naar zijn officiele bron: IETF-RFC, NIST SP, ANSSI-aanbeveling, CNIL-richtsnoeren, arrest van het HvJ-EU. Het op de ARDNTECH-pagina's gebruikte vocabulaire is hierop afgestemd, zonder intern jargon.
Klik op een term om naar de definitie ervan te gaan. Elk anker is een stabiele URL: u kunt die rechtstreeks delen in een rapport of een interne e-mail.
PASSI is een kwalificatie die door de ANSSI (Franse nationale agentschap voor de beveiliging van informatiesystemen) wordt verleend aan dienstverleners die gemachtigd zijn om beveiligingsaudits uit te voeren voor Franse overheden en kritieke operatoren. De kwalificatie dekt vijf auditgebieden: architectuur, configuratie, broncode, penetratietest en organisatorisch/fysiek. Ze is vastgelegd in het door de ANSSI gepubliceerde PASSI-eisenkader, dat periodiek wordt bijgewerkt.
Voor een openbare aankoper of een OIV is het eisen van een PASSI-audit op de gekozen oplossing een gangbare zorgvuldigheidsmaatregel. De officiele lijst van gekwalificeerde dienstverleners wordt gepubliceerd op de website van de ANSSI op het adres cyber.gouv.fr.
SecNumCloud is de Franse referentiekwalificatie voor soevereine cloudcomputingaanbieders. Het kader vereist onafhankelijkheid ten opzichte van extra-Europees recht (met name de CLOUD Act en FISA Section 702), een fysieke lokalisatie van de gegevens en de verwerkingen op het grondgebied van de Europese Unie, en versterkte technische maatregelen op het gebied van versleuteling, audit en bedrijfscontinuiteit.
Het kader SecNumCloud 3.2 wordt door de ANSSI gepubliceerd. De kwalificatie ervan is verplicht voor het hosten van gevoelige staatsgegevens in de zin van het Algemeen Beveiligingsreferentiekader. ARDNTECH selecteert zijn hosting-onderaannemers onder de op dit kader afgestemde spelers.
HMAC is een mechanisme voor het berekenen van een berichtauthenticatiecode op basis van een cryptografische hashfunctie en een geheime sleutel, gedefinieerd in RFC 2104 (IETF, 1997). De variant HMAC-SHA-256 gebruikt de door het NIST in FIPS 180-4 genormeerde SHA-256-functie en levert een MAC van 256 bits. In de praktijk dient HMAC-SHA-256 om de integriteit en de authenticiteit van een bericht te waarborgen zonder de sleutel prijs te geven.
Het ketenen van HMAC (waarbij de HMAC van een gebeurtenis de HMAC van de vorige bevat) bouwt een onveranderlijke audit chain op: elke retroactieve wijziging van een gebeurtenis breekt de keten en wordt detecteerbaar. ARDNTECH gebruikt geketende HMAC-SHA-256 voor zijn auditlogboek, verifieerbaar via een openbaar CLI-commando.
Argon2 is het sleutelafleidingsalgoritme dat de Password Hashing Competition (2015) heeft gewonnen, genormeerd in RFC 9106 (IETF, 2021). Argon2id, zijn hybride variant, combineert de weerstand tegen aanvallen via zijkanalen van Argon2i en de weerstand tegen tijd-geheugen-afwegingsaanvallen van Argon2d. Het neemt drie parameters: geheugenkost, tijdkost en parallellisme.
RFC 9106 beveelt voor interactief gebruik een geheugenkost van minimaal 64 MiB, 3 iteraties en 1 parallellismekanaal aan. Voor serverdoeleinden met hogere intensiteit beveelt ze 256 MiB of meer aan. ARDNTECH implementeert Argon2id met 256 MiB geheugen, conform de aanbevelingen van RFC 9106.
Een architectuur wordt zero-knowledge genoemd wanneer de server door cryptografische constructie geen enkel technisch middel heeft om de gebruikersgegevens in leesbare vorm te lezen. De versleuteling en ontsleuteling vinden volledig aan de clientzijde plaats met een sleutel die wordt afgeleid van de wachtwoordzin van de gebruiker, die nooit naar de server wordt verzonden.
Het operationele gevolg is dat een aanvaller die de server compromitteert (of de uitgever zelf, gedwongen door een gerechtelijk verzoek) enkel toegang heeft tot versleutelde blobs die zonder de sleutel van de houder onbruikbaar zijn. De keerzijde is de onmogelijkheid voor de uitgever om een vergeten wachtwoord te herstellen: het resetmechanisme vernietigt noodzakelijkerwijs de vorige kluis.
OpenPGP is de open standaard voor het versleutelen en ondertekenen van berichten, afgeleid van de tool Pretty Good Privacy. De huidige specificatie is RFC 9580 (IETF, juli 2024), die RFC 4880 vervangt. OpenPGP combineert symmetrische versleuteling voor de inhoud (AES-256-GCM, ChaCha20-Poly1305) en asymmetrische versleuteling voor de sleuteluitwisseling (RSA, X25519, Ed25519).
In een B2B-kluis maakt OpenPGP het mogelijk om een geheim voor meerdere ontvangers te versleutelen zonder centrale herversleuteling: elke gebruiker beschikt over zijn eigen sleutelpaar, en het delen bestaat uit het opnieuw coderen van de symmetrische sessiesleutel voor de openbare sleutel van de nieuwe ontvanger. ARDNTECH gebruikt OpenPGP RFC 9580 aan de clientzijde voor het delen van geheimen tussen gebruikers van eenzelfde organisatie.
X25519 is een Diffie-Hellman-sleuteluitwisselingsalgoritme op de kromme Curve25519, gedefinieerd in RFC 7748 (IETF, 2016). Ed25519 is het bijbehorende handtekeningalgoritme, gedefinieerd in RFC 8032. Ontworpen door Daniel J. Bernstein en zijn team, bieden deze algoritmen een beveiligingsniveau gelijkwaardig aan een RSA-sleutel van 3072 bits met een veel kleinere geheugen- en CPU-voetafdruk.
Hun adoptie is voortaan breed: TLS 1.3, SSH, Signal, WireGuard, en OpenPGP sinds RFC 9580. De Edwards-krommen vermijden de gangbare implementatievalkuilen van de historische NIST-krommen (P-256, P-384) door aanvallen via zijkanalen moeilijker uitvoerbaar te maken.
AES-256-GCM is het koppel Advanced Encryption Standard in de Galois/Counter Mode, met een sleutel van 256 bits. De GCM-modus is door het NIST genormeerd in NIST SP 800-38D en levert zowel de vertrouwelijkheid (door versleuteling in tellermodus) als de authenticatie (door een MAC die voortkomt uit een vermenigvuldiging in GF(2¹²⁸)).
De brede verspreiding ervan is te verklaren door zijn hardwareprestaties (de AES-NI- en CLMUL-instructies van x86_64- en ARMv8-processoren) en zijn bewezen weerstand. Het blijft gevoelig voor hergebruik van de IV, die willekeurig of strikt sequentieel moet zijn. AES-256-GCM is de standaard symmetrische primitieve van OpenPGP RFC 9580 en van TLS 1.3.
De Clarifying Lawful Overseas Use of Data Act is een Amerikaanse federale wet die op 23 maart 2018 werd afgekondigd. Ze machtigt de Amerikaanse autoriteiten om van een aan het Amerikaanse recht onderworpen operator de mededeling van gebruikersgegevens te vorderen, ongeacht hun fysieke opslaglocatie. De volledige tekst wordt gepubliceerd op congress.gov.
Een Amerikaans bedrijf, of de Europese dochteronderneming van een Amerikaans bedrijf, blijft onderworpen aan de CLOUD Act, zelfs als zijn servers fysiek in de Unie zijn opgesteld. Het is dit structurele criterium dat een werkelijk soevereine uitgever onderscheidt van een uitgever wiens moederbedrijf onder het Amerikaanse recht valt.
De Foreign Intelligence Surveillance Act, in zijn in 2008 toegevoegde Section 702, machtigt de verzameling van elektronische inlichtingen door de Amerikaanse agentschappen (NSA, FBI) over niet-Amerikaanse personen die zich buiten het grondgebied van de Verenigde Staten bevinden, met de verplichte medewerking van de Amerikaanse operatoren van elektronische communicatie.
Het HvJ-EU heeft in 2020 (arrest Schrems II) geoordeeld dat dit regime, zonder doeltreffend rechtsmiddel voor de in de EU geviseerde personen, onverenigbaar is met de fundamentele waarborgen van het Europese recht. Dit is een van de terugkerende redenen waarom Europese CISO's de aan het Amerikaanse recht onderworpen operatoren uitsluiten.
Het arrest Data Protection Commissioner tegen Facebook Ireland en Maximilian Schrems, op 16 juli 2020 gewezen door het Hof van Justitie van de Europese Unie, heeft het adequaatheidsbesluit Privacy Shield, dat de doorgifte van persoonsgegevens tussen de EU en de Verenigde Staten omkaderde, ongeldig verklaard.
Sinds Schrems II moet elke doorgifte naar een derde land op basis van de Standaardcontractbepalingen worden voorafgegaan door een doorgifte-effectbeoordeling (Transfer Impact Assessment) die de afwezigheid van risico op buitenlandse surveillance documenteert. Voor DPO's vermijdt het kiezen van een strikt Europese uitgever deze procedure en het ermee verbonden regelgevende risico.
Artikel 28 van verordening (EU) 2016/679 omkadert de relatie tussen de verwerkingsverantwoordelijke en de verwerker. Het legt het sluiten op van een schriftelijk contract dat het onderwerp en de duur van de verwerking, de aard en het doel ervan, het type gegevens en de categorieen van betrokken personen, alsook de verplichtingen en rechten van de verwerkingsverantwoordelijke vastlegt.
In de praktijk is elke SaaS-uitgever verwerker in de zin van art. 28 zodra hij persoonsgegevens verwerkt voor rekening van zijn klanten. ARDNTECH levert een gestandaardiseerde DPA (Data Processing Agreement) die in het Business-plan is inbegrepen en in Enterprise onderhandelbaar is.
Artikel 32 van verordening (EU) 2016/679 legt de verwerkingsverantwoordelijke en de verwerker op om passende technische en organisatorische maatregelen te treffen om een aan het risico aangepast beveiligingsniveau te waarborgen. De expliciet genoemde maatregelen omvatten de versleuteling van gegevens, het vermogen om de vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van de systemen te waarborgen.
De beoordeling van het passende karakter van de maatregelen moet rekening houden met de stand van de kennis, de uitvoeringskosten en de aard, de reikwijdte en de doeleinden van de verwerking. Voor een B2B-geheimenkluis voldoet een E2EE-versleuteling met recente algoritmen (AES-256-GCM, Argon2id RFC 9106) doorgaans aan deze eis.
Een DPA (Data Processing Agreement), of verwerkersovereenkomst, is het door artikel 28 van de AVG opgelegde contract tussen een verwerkingsverantwoordelijke en zijn verwerker. Het specificeert de doeleinden van de verwerking, de betrokken gegevenscategorieen, de bewaartermijn, de toegepaste beveiligingsmaatregelen en de voorwaarden voor latere subverwerking.
Voor een aan de AVG onderworpen B2B-aankoper is het eisen van een ondertekende DPA voor elke uitrol van een SaaS-tool die persoonsgegevens verwerkt een wettelijke verplichting, geen optie. ARDNTECH levert een gestandaardiseerde DPA die in het Business-plan is inbegrepen, en een onderhandelde DPA in Enterprise.
De Functionaris voor Gegevensbescherming (DPO) is de functie die door artikel 37 van de AVG is gecreeerd. De aanwijzing ervan is verplicht voor overheden en openbare instellingen, voor organisaties waarvan de hoofdactiviteit een regelmatige en stelselmatige observatie van personen op grote schaal vereist, en voor organisaties die op grote schaal bijzondere categorieen van gegevens verwerken (gezondheid, biometrische gegevens, enz.).
De DPO adviseert over de AVG-naleving, houdt toezicht op de effectbeoordelingen (DPIA), werkt samen met de CNIL en dient als contactpunt voor de betrokken personen. In het kader van een beoordeling van een geheimenkluis valideert de DPO met name de DPA en de analyse van doorgifte buiten de EU indien van toepassing.
De richtlijn (EU) 2022/2555, NIS2 (Network and Information Security) genoemd, vervangt de NIS-richtlijn van 2016 en breidt de reikwijdte van de aan cyberbeveiligingsverplichtingen onderworpen operatoren aanzienlijk uit. Ze dekt voortaan de essentiele en belangrijke entiteiten in verruimde sectoren (energie, transport, gezondheid, digitale infrastructuur, beheerde diensten, enz.).
NIS2 legt risicobeheermaatregelen op, een incidentmelding binnen 24 uur (eerste waarschuwing) en 72 uur (volledig rapport), en verplichtingen inzake de beveiliging van de toeleveringsketen. De omzetting ervan in het Franse recht is aan de gang. Voor OIV's en OSE's versterkt NIS2 de eisen die bestonden onder de LPM en NIS1.
Een Operator van Vitaal Belang (OIV) is een openbare of private organisatie waarvan de activiteit onmisbaar wordt geacht voor de goede werking van de Franse Natie, vertrouwelijk aangewezen bij besluit van de eerste minister. De OIV's zijn onderworpen aan de bepalingen van de wet op de militaire programmering (LPM) inzake cyberbeveiliging.
De verplichtingen van de OIV's omvatten de aangifte van de kritieke informatiesystemen (SIC) aan de ANSSI, de naleving van bij sectoraal besluit vastgelegde beveiligingsregels, en de melding van beveiligingsincidenten. Voor een SaaS-uitgever houdt het referenceerbaar zijn door een OIV in dat hij voldoet aan kwalificatie-eisen (SecNumCloud) en reageert op PASSI-audits.
TOTP (Time-based One-Time Password) is een algoritme voor het genereren van eenmalige wachtwoorden op basis van het huidige tijdstip, gedefinieerd in RFC 6238 (IETF, 2011). Het combineert een gedeeld geheim (TOTP seed) en een tijdteller (standaard schijven van 30 seconden) via de functie HMAC-SHA-1 om een numerieke code van 6 cijfers te produceren.
TOTP is het meest verspreide tweedefactormechanisme in bedrijfsapplicaties. Het wordt ondersteund door alle standaard authenticatie-applicaties (Google Authenticator, Aegis, enz.) en door ARDNTECH. RFC 6238 is openbaar leesbaar op tools.ietf.org.
WebAuthn (Web Authentication API) is een W3C-standaard die webapplicaties in staat stelt zich bij een gebruiker te authenticeren met behulp van een FIDO2-authenticator (hardwaresleutel, vingerafdruk, gezichtsherkenning). De specificatie is gepubliceerd op w3.org/TR/webauthn-3/ . De Passkeys zijn een implementatie voor het brede publiek van WebAuthn waarbij het sleutelpaar tussen apparaten wordt gesynchroniseerd via een sleutelbeheerder (iCloud Keychain, Google Password Manager).
Vanuit beveiligingsoogpunt weerstaat WebAuthn van nature phishing (de sleutel is gebonden aan de oorsprong van het domein) en herhaalaanvallen. Voor een B2B-geheimenkluis verwijdert het activeren van WebAuthn voor het ontgrendelen de meest voorkomende compromittatievector in bedrijven: de diefstal van het hoofdwachtwoord door phishing. ARDNTECH ondersteunt WebAuthn / Passkeys op alle plannen.
De GNU Affero General Public License versie 3 (AGPL-3.0) is een vrijesoftwarelicentie die door de Free Software Foundation is gepubliceerd. Ze vereist dat elke netwerkuitrol van een onder deze licentie vallende software de bijbehorende broncode beschikbaar maakt voor de gebruikers die er toegang toe hebben, ook via een webdienst.
Voor ARDNTECH betekent publiceren onder AGPL-3.0 dat elke organisatie die een gewijzigde ARDNTECH-instantie uitrolt, haar wijzigingen moet publiceren. Het is een structurele garantie voor de klanten: als ARDNTECH zou ophouden te bestaan, zou de code toegankelijk en onderhoudbaar blijven door de gemeenschap. De audit van de cryptografische code is mogelijk voor elke CISO of PASSI-auditor zonder speciale toegang.
Elke term van deze woordenlijst komt overeen met een architectuurbeslissing of een contractuele garantie die in het product is gedocumenteerd. Verken de technische pagina's of begin meteen.