GRATIS ANALYSE kans!

Gegevensbeveiliging in bedrijfssoftware: waar u op moet letten voordat u een keuze maakt

13-08-2026
Gegevensbeveiliging in bedrijfssoftware: waar u op moet letten voordat u een keuze maakt

Gegevensbeveiliging in bedrijfssoftware: waar u op moet letten voordat u een keuze maakt

Een ERP-systeem bundelt alle waardevolle bedrijfsinformatie op één plek: klantgegevens, prijzen, marges, leveranciersvoorwaarden en de financiële positie. Die bundeling is het doel van het systeem — en tevens het grootste risico. In dit artikel worden de beveiligingsmaatregelen besproken die het controleren waard zijn, in volgorde van belangrijkheid.

Toegangscontrole

De meest voorkomende zwakke plek is niet een geavanceerde aanval, maar het feit dat iedereen alles kan zien. Praktische vereisten:


  • Op rollen gebaseerde machtigingen. Machtigingen die aan rollen zijn gekoppeld, niet aan individuen. Wanneer iemand van functie verandert, wijzigt u zijn of haar rol in plaats van tientallen individuele instellingen te moeten controleren.
  • Beperking op veldniveau. Een verkoopmedewerker heeft wellicht het klantdossier nodig, maar niet de kostprijs. Als machtigingen alleen op schermniveau werken, is dit onmogelijk.
  • Toepassingsgebied op recordniveau. Een regiomanager ziet alleen zijn eigen regio. Zonder dit betekent „leestoegang” leestoegang tot alles.
  • Exportbeperkingen. De mogelijkheid om de volledige klantenlijst naar een spreadsheet te exporteren is de meest voorkomende manier waarop gegevens het bedrijf verlaten. Dit dient te worden beperkt en geregistreerd.
  • Onmiddellijke deactivering. Accounts van vertrokken medewerkers worden nog dezelfde dag gesloten. Door inactieve accounts elk kwartaal te controleren, worden zaken opgespoord die bij de verwerking van vertrekkende medewerkers over het hoofd worden gezien.

Auditlogboek

Weten wie wat heeft gedaan en wanneer is van belang voor zowel de beveiliging als het oplossen van interne geschillen. Een bruikbaar auditlogboek registreert bij wijzigingen zowel de oude als de nieuwe waarde, en niet alleen dat er een wijziging heeft plaatsgevonden. Het dient prijswijzigingen, overschrijvingen van kortingen, voorraadaanpassingen, betalingsgegevens en wijzigingen in machtigingen te omvatten — en het mag niet bewerkbaar zijn door de personen die erin worden vastgelegd.

Een logboek dat beheerders kunnen verwijderen, is geen auditlogboek. Vraag of het bewaren van logboekgegevens onafhankelijk van gebruikersrechten wordt afgedwongen, en hoe lang de gegevens worden bewaard.

Back-up en herstel

Elke leverancier zegt dat er back-ups worden gemaakt. De vragen die ertoe doen, gaan over het terugzetten:


  • Hoe vaak worden er back-ups gemaakt, en hoeveel gegevens zouden bij een storing verloren gaan? Nachtelijke back-ups betekenen dat een dag werk in gevaar is.
  • Hoe lang duurt een herstelprocedure? Dit is de factor die uw uitvaltijd bepaalt, en deze wordt zelden vermeld tenzij ernaar wordt gevraagd.
  • Worden back-ups op een aparte locatie bewaard? Een back-up op dezelfde infrastructuur overleeft een incident dat die infrastructuur treft niet.
  • Wanneer is het herstel voor het laatst getest? Een niet-geteste back-up is een veronderstelling, geen waarborg. Vraag naar de datum van de laatste succesvolle hersteltest.
  • Kunt u zelf een kopie maken? Onafhankelijk van het proces van de leverancier.

Versleuteling en transport

Gegevens tijdens het transport moeten van begin tot eind worden versleuteld — inclusief eventuele integraties met marktplaatsen, banken of logistieke dienstverleners, die vaak over het hoofd worden gezien. Vraag voor gegevens in rust specifiek of er versleuteling op databaseniveau wordt toegepast en waar de sleutels worden bewaard.

Gegevensopslaglocatie en naleving


  • Waar de servers zich fysiek bevinden, en of dit voldoet aan uw wettelijke verplichtingen.
  • Welke subverwerkers de leverancier inschakelt, en waar deze actief zijn.
  • Bewaartermijnen voor persoonsgegevens, en of verwijdering daadwerkelijk wordt afgedwongen wanneer deze termijnen verstrijken.
  • Hoe het verzoek van een betrokkene om inzage of verwijdering in de praktijk wordt afgehandeld — via een scherm of door het openen van een supportticket.

Praktische gewoontes


  • Schakel meervoudige authenticatie in. Met name voor beheerdersaccounts en bij externe toegang.
  • Beperk het aantal beheerders. Twee of drie personen zijn doorgaans voldoende. Het is handig als iedereen beheerder is, totdat dat niet meer het geval is.
  • Controleer de machtigingen regelmatig. Machtigingen stapelen zich op; niemand verwijdert ze. Een halfjaarlijkse controle houdt dit onder controle.
  • [*]Gebruik aparte testgegevens. Het kopiëren van live klantgegevens naar een testomgeving vergroot ongemerkt uw risico.

Eén vraag die veel onthult: vraag wanneer de leverancier voor het laatst een hersteltest heeft uitgevoerd en vraag om het resultaat. Een zelfverzekerd, specifiek antwoord zegt meer over hun operationele volwassenheid dan welk certificaat dan ook.

Kort samengevat

Beveiliging in bedrijfssoftware draait vooral om toegangsdiscipline en geverifieerd herstel, niet om exotische bedreigingen. Koppel machtigingen aan rollen, beperk exportmogelijkheden, houd een auditlogboek bij dat beheerders niet kunnen bewerken en sta erop dat er bewijs wordt geleverd dat herstelprocedures zijn getest.

Wij beantwoorden al deze vragen graag schriftelijk via Mekjoy. Neem contact met ons op om uw wensen te bespreken.

Wij staan u bij elke stap terzijde!

Neem nu contact met ons op om uw digitale groei naar een hoger niveau te tillen met behulp van concrete gegevens.