Ga naar inhoud
HexaTransfer
Terug naar blog
AVG & compliance

Checklist voor nalevingsaudit van bestandsoverdrachtsystemen

Uitgebreide nalevingschecklist voor bestandsoverdrachtsystemen, met aandacht voor beveiligingscontroles, dataverwerking, toegangslogs en regelgeving.

Een nalevingsaudit van een bestandsoverdrachtsysteem in 2026 onderzoekt of de implementatie daadwerkelijk de controles afdwingt die in uw beleid worden geclaimd. De Autoriteit Persoonsgegevens (AP) kan een dergelijke beoordeling inleiden bij elke melding van een datalek. Een werkbare checklist omvat acht gebieden: cryptografie (AES-256-GCM in rust, TLS 1.3 in transit, sleutellevenscyclus), toegangscontrole (MFA, minimale rechten, sessietime-outs), gegevensresidentie (serverlocaties, sub-verwerkers), logging en monitoring (audittrail per actie, SIEM-integratie), retentie en verwijdering (beleidsovereenstemming, cryptografische wissing), due diligence van derden (SOC 2, ISO 27001), incidentrespons (getest draaiboek, 24-72 uur meldingscapaciteit), en gebruikerstraining (jaarlijkse opfrissing, rolspecifieke inhoud).

Waarom deze audit verschilt van een algemene IT-audit

Bestandsoverdrachtsystemen zitten op een grens: binnen uw beheer wanneer medewerkers uploaden, buiten wanneer ontvangers downloaden. Een algemene IT-audit controleert mogelijk schijfversleuteling en firewallregels. Een bestandsoverdrachtsaudit moet het bestand over die grens volgen. Authenticeert de ontvanger zich? Is de downloadlocatie beheerd? Kan de link worden doorgestuurd? Wat gebeurt er na verlopen? De audit koppelt ook aan regelgeving die bestandsoverdracht specifiek behandelt: AVG artikelen 32 en 28, HIPAA 45 CFR 164.312(e) voor transmissiebeveiliging, PCI DSS vereiste 4, en SOX artikel 404 auditrailverplichtingen.

Cryptografiesectie van de checklist

Verifieer dat bestanden in rust zijn versleuteld met AES-256 in GCM- of CBC-HMAC-geauthenticeerde modus. Verifieer dat transport TLS 1.3 of TLS 1.2 gebruikt met sterke versleutelingssuites (geen RC4, 3DES of exportkwaliteit). Inspecteer voor end-to-end versleutelde services de sleutelafleiding — PBKDF2 met minimaal 600.000 iteraties, of Argon2id met gekalibreerde parameters — en bevestig dat sleutels de server nooit in leesbare tekst bereiken. Controleer de sleutelrotatiesnelheid voor langlevende sleutels (90 dagen voor sessiesleutels, jaarlijks voor hoofdsleutels op KMS-ondersteunde systemen). Bevestig HSM- of KMS-gebruik voor hoofdsleutels via auditlog of leverancierverklaring. Vraag de cryptografische bevindingensectie van het penetratietestrapport op.

Toegangscontrole en authenticatie

Inspecteer de beschikbare authenticatiemethoden. MFA moet verplicht zijn voor beheerders- en afzenderaccounts, met ondersteuning voor TOTP, WebAuthn of push-notificaties. SSO via SAML 2.0 of OIDC moet integreren met de IdP van de organisatie (Okta, Azure AD, Google Workspace). Sessietime-outs van 15-30 minuten voor inactieve gebruikers sluiten aan bij de standaardpraktijk. Voor ontvangers: wachtwoordbeveiligde links, per-ontvanger e-mailverificatie, of SSO-toegang. Gedeelde links zonder toegangscontrole zijn een bevinding. Controleer het beheerdersrolmodel: scheiding tussen systeembeheerder en auditreviewer voorkomt dat dezelfde persoon die logs beheert ze ook kan manipuleren.

Gegevensresidentie en sub-verwerkers

Bevestig de gedocumenteerde lijst van datacenters, hun certificeringen (ISO 27001, SOC 2 Type II, SecNumCloud waar van toepassing), en de landen waarin ze actief zijn. Verifieer dat back-ups binnen de vereiste regio blijven. Verkrijg de sub-verwerkerslijst en controleer de nalevingspositie van elke sub-verwerker. Een leverancier gehost op AWS Ierland met een Amerikaans CDN heeft een CDN-sub-verwerker om te onderzoeken. Test de lokalisatiecontroles door een bestand te uploaden en netwerksporen te inspecteren met Wireshark of browser-devtools om te zien waar de bytes daadwerkelijk naartoe gaan. Discrepanties tussen marketingclaims en waargenomen gedrag zijn bevindingen.

Logging, monitoring en alertering

Trek een 30-daagse steekproef van auditlogs. Verifieer dat elke upload, download, aanmaak van een link, verlopen van een link, beheerdersactie en mislukte authenticatie verschijnt. Controleer op hash-geketende integriteit van logregels. Bevestig dat logs stromen naar een SIEM (Splunk, Sentinel, Elastic, Datadog) of via API exporteerbaar zijn. Test het ophalen: vraag de beheerder logs voor een specifiek datumbereik te produceren en meet de responstijd. Beoordeel alerteringsregels: ongewone downloadvolumes, toegang vanuit nieuwe geografieën, wijzigingen in beheerdersrechten, en mislukte MFA-bursts moeten worden getriggerd. Stilte op een van deze categorieën is een bevinding.

Retentie- en verwijderingscontroles

Beleid versus praktijk wijken vaak af. Als het beleid zegt 7 dagen retentie voor algemene overdrachten en 30 dagen voor projectruimtes, verifieer dan dat de tool die standaarden afdwingt en dat ze niet zonder beheerdersactie kunnen worden overschreden. Test verwijdering door een bestand te uploaden, te wachten tot het verloopt, en dan te proberen het op te halen — het bestand moet een 404 of verlopen-linkpagina teruggeven. Vraag naar de verwijderingsmechanismen: verwijdering op bestandsniveau alleen laat back-upkopieën intact, terwijl cryptografische wissing via sleutelvernietiging onmiddellijk voldoet aan NIST SP 800-88. Bevestig juridische bewaringsfunctionaliteit door een bewaringsverzoek te simuleren en te verifiëren dat verwijdering wordt onderbroken.

Due diligence van derden

Verzamel het meest recente SOC 2 Type II-rapport van de leverancier, ISO 27001-certificaat, relevante sectorcertificeringen, een samenvatting van het penetratietest, en de Gegevensverwerkingsovereenkomst. Het SOC 2-rapport moet minimaal de Trust Services Criteria voor Beveiliging en Vertrouwelijkheid omvatten. Controleer de naam van de auditor (PwC, Deloitte, EY, KPMG, Schellman, BDO en vergelijkbare gerenommeerde firma's). Verifieer dat de reikwijdte het bestandsoverdrachtproduct omvat, niet alleen de bedrijfs-IT. Beoordeel uitzonderingen en managementreacties. Een SOC 2 met meerdere onopgeloste uitzonderingen in de auditperiode is zorgwekkend.

Incidentrespons en bedrijfscontinuïteit

Vraag naar het incidentresponsplan. Het moet rollen, contactmethoden, escalatieniveaus en meldingssjablonen benoemen. Verifieer dat een tabletop- of live-oefening heeft plaatsgevonden in de afgelopen 12 maanden en beoordeel het evaluatierapport achteraf. Bevestig de meldingstermijn van de leverancier in de GVO: 24-72 uur is gebruikelijk voor gereguleerde klanten. Test door een beveiligingsvraag via het gepubliceerde kanaal te sturen en de reactietijd te meten. Controleer bedrijfscontinuïteit: back-upfrequentie, RPO/RTO-toezeggingen en geteste failover.

De audit afsluiten

Zet bevindingen om in gerangschikte herstelmaatregelen. Kritieke bevindingen (ontbrekende versleuteling, geen GVO, geen incidentresponsplan) blokkeren voortgezet gebruik totdat ze zijn verholpen. Hoge bevindingen (zwakke retentiecontroles, gedeeltelijke logging) vereisen oplossing binnen 30-60 dagen met tijdelijke compenserende controles. Medium- en lage bevindingen voeden de volgende auditcyclus. Beoordeel minimaal jaarlijks opnieuw, vaker voor omgevingen met veel wijzigingen.

HexaTransfer publiceert zijn versleutelingsaanpak, EU-hosting en retentiegedrag voor kopers die willen auditen vóór gebruik. Probeer het op hexatransfer.com — gratis, geen account vereist, maximaal 10 GB.

Een nalevingsaudit gaat niet over het produceren van een stapel papier. Het gaat over controleren of het bestandsoverdrachtsysteem stand houdt onder onderzoek van een toezichthouder of klant. Loop elke controle door, test die tegen de regelgeving, en leg bewijs vast. Het resultaat is ofwel vertrouwen of een herstelplan. Beide zijn nuttig. Geen van beide is optioneel voor gereguleerde kopers in 2026.

Verstuur grote bestanden veilig met end-to-end-versleuteling

Draag bestanden tot 10 GB gratis over met end-to-end-versleuteling. Geen account nodig. Uw bestanden worden in uw browser versleuteld voordat ze worden geüpload — niemand anders kan ze lezen.

Een bestand verzenden