Hoi,
ook hier gaat Liander slimme meters plaatsen.
Ik heb gevraagd naar een Veiligheidsrapport, maar niet gekregen, alleen een keurmerk en stempel dat het "veilig is" . ( o.a. linkje naar
https://www.privacy-audit-proof.nl/ ).
Maar veiligheid kost geld, dus meestal wordt alleen gekozen voor basisveiligheid, en bescherming voor Liander, dat klanten niet met de meter kunnen knoeien, maar weinig tot niets om de klant te beschermen, en ook niet voor in de toekomst.
Ik heb Liander nu 3x gevraagd om het veiligheid en assessment rapport, en ik krijg steeds erom-heendraaiende beleidsstukken waarin halve zinnen staan, de voorloper van de AVG genoemd wordt, ipv de AVG zelf. Als ik een paar fouten uit dat stuk pluk, en terugmail reageren ze:
"Het is niet de bedoeling om met dit document harde eisen te stellen aan implementaties. Bij security wijzigingen zou dit document dan aangepast moeten worden. Dat is niet het doel van dit document. Eisen zijn opgenomen in de requirements van de meter als onderdeel van de specificatie."
En ze zeggen:
"> - Encryptie vindt met AES-128 plaats."
Maar, hoe is de AES-128 key beveiligd? wat is bv de lifecycle van de key, wie genereert het, wat beschermt het etc.
(oftewel: ze zeggen: we leveren een deur met een goed slot. Maar ik wil weten of daar ook trekbeveiliging en een anti-inbraakstrip bij zit).
Daarnaast, er staan geen eisen is, geen consequenties bij lekken, alleen dat je je als consument richting ombudsman kan wenden als er iets misgaat.
Grote blunder van Liander.
En, ik kreeg vandaag een brief over de datum van plaatsen: ondanks onze communicatie, hebben ze een plaatsingsafspraak ingepland volgende week, "what could possibly go wrong" ... vraag je je af..
ironisch feitje: ze sluiten elke mail af met
"Heeft u nog vragen? Op
www.liander.nl vindt u antwoord op alle veel gestelde vragen."
bronnen:
https://www.netbeheernederland.nl/_uplo ... 7d3eda.pdf
https://www.netbeheernederland.nl/_uplo ... e0b9cc2.pd
voorbeelden:
Wie geven jullie toegang tot deze data?
dan nog wat slordigheden (heb ik wel de juiste versie van het document ontvangen?)
7.5.1:
Netbeheerder draagt bij verwerking van persoonsgegevens buiten de
EU zorg voor een overeenkomst, gebruik makende van de standaard
EU modelcontracten en dient een aanvraag voor een vergunning in
bij het College Bescherming Persoonsgegevens.
Verder geldt dat de netbeheerder jaarlijks vaststelt of nog aan de
voorschriften van de vergunning wordt voldaan. >> is er iets misgegaan met het opstellen van deze zin?
7.5.7: jullie volgen de voorganger van de AVG? Niet de AVG? Die ging in in mei 2018. of is dit het verouderde bestand?
1.6.1 onleesbaar vanwege lay-out fout, omdat de tabel kleiner is dan de tekst in het tekst-vak.
8.2.0
8.2.1
8.2.3: hoe beschermen jullie de master-key
etc
etc
etc