Certificering escrow-agent: wat het wel en niet aantoont
Certificeringen als ISO 27001 en ISO 9001 tonen aan dat een escrow-agent zijn processen extern laat toetsen, maar zeggen niets over onafhankelijkheid.
Organisaties die een escrow-agent selecteren, beginnen vaak bij certificering. Dat is een logisch startpunt, want een escrow-agent beheert broncode, documentatie en soms cryptografische sleutels die bepalend zijn voor de continuïteit van een bedrijf. Tegelijk beantwoordt certificering maar een deel van de vraag. Dit artikel behandelt welke certificeringen relevant zijn, wat certificering wel en niet aantoont, hoe je een certificaat controleert en welke aanvullende toetsen verstandig zijn.
Welke certificeringen relevant zijn
De meest relevante norm voor een escrow-agent is ISO 27001, de internationale norm voor informatiebeveiliging. Die vraagt van een organisatie dat zij haar informatierisico's in kaart brengt, daarvoor beleid en maatregelen vastlegt en deze periodiek herziet. Voor een escrow-agent raakt dat direct aan toegangsbeheer, fysieke en digitale opslag van deponeringen, versleuteling, logging, screening van medewerkers en incidentafhandeling.
ISO 9001 is de norm voor kwaliteitsmanagement. Die richt zich minder op beveiliging en meer op de consistentie en herhaalbaarheid van processen. In een escrowcontext gaat het dan om de afhandeling van deponeringen, de registratie van elke aanlevering, de uitvoering van verificatie en de procedure bij een vrijgaveverzoek. Waar ISO 27001 gaat over de vraag of het materiaal veilig is, gaat ISO 9001 over de vraag of het proces eromheen beheerst en reproduceerbaar verloopt.
Sommige escrow-agents beschikken daarnaast over assurancerapportages zoals SOC 2 of ISAE 3402. Dat zijn geen certificeringen in ISO-zin maar accountantsrapportages over de opzet en werking van beheersmaatregelen gedurende een periode. In gereguleerde sectoren kunnen die een nuttige aanvulling zijn.
Wat certificering wel en niet aantoont
Certificering toont aan dat processen zijn vastgelegd en door een externe partij zijn getoetst aan een erkende norm, en dat de organisatie zich onderwerpt aan periodieke audits. Dat is een betekenisvol signaal: het wijst op structurele aandacht voor beveiliging en kwaliteit in plaats van ad-hocafspraken.
Certificering toont niet aan dat een escrow-agent onafhankelijk is. ISO-normen zeggen niets over eigendomsstructuur, over commerciële banden met een leverancier of afnemer, of over de vraag of de agent ook andere diensten aan een van de partijen levert. Een agent die tot dezelfde groep behoort als een softwareleverancier kan volledig ISO 27001 gecertificeerd zijn en toch ongeschikt als neutrale partij. Certificering zegt evenmin iets over de inhoudelijke diepgang van verificatie, over de juridische houdbaarheid van de escrowovereenkomst of over het handelen van de agent bij een geschil.
Hoe je een certificaat controleert
Een certificaat is pas betekenisvol als je drie dingen nagaat. Ten eerste de geldigheid: certificaten hebben een einddatum en een certificeringscyclus, dus controleer of het certificaat actueel is en niet is geschorst of ingetrokken. Ten tweede de scope: op het certificaat staat welke entiteit, locaties en diensten eronder vallen. Een certificaat dat alleen een moederonderneming of een andere dienstlijn dekt, dekt de escrowactiviteit niet. Ten derde de certificerende instantie: ga na of die is geaccrediteerd door een erkende nationale accreditatie-instelling. De meeste accreditatie- en certificerende instanties houden een openbaar register bij waarin een certificaatnummer te controleren is.
Welke aanvullende toetsen verstandig zijn
Vraag naar de eigendomsstructuur en naar een verklaring over commerciële relaties met de betrokken partijen. Vraag hoe deponeringen worden opgeslagen, in welke jurisdicties, en wat ermee gebeurt als de escrow-agent zelf zou wegvallen. Vraag om een voorbeeldverificatierapport, zodat je de diepgang van de technische toetsing kunt beoordelen. Beoordeel de vrijgaveprocedure: welke gronden gelden, welk bewijs is vereist en welke termijn heeft de wederpartij om bezwaar te maken. Vraag tot slot naar de continuïteitsregeling van de agent zelf, inclusief uitwijklocatie en noodplan.
Veelgestelde vragen
Is ISO 27001 verplicht voor een escrow-agent? Nee, er bestaat geen wettelijke verplichting. In de praktijk wordt het breed verwacht, zeker in de financiële sector, de zorg en bij overheden, waar leveranciers beheerste informatiebeveiliging moeten aantonen.
Garandeert certificering dat mijn broncode veilig is? Het geeft redelijke zekerheid dat de processen rond opslag en toegang beheerst en getoetst zijn, maar geen enkel certificaat is een absolute garantie. Opslaglocatie, versleuteling en toegangsprocedures blijven een eigen beoordeling vragen.
Is een gecertificeerde escrow-agent automatisch onafhankelijk? Nee. Onafhankelijkheid volgt uit de eigendomsstructuur en het ontbreken van commerciële banden met een van de partijen, en dat beoordeel je los van certificering.
Meer weten over de verschillende escrowvormen en de rol van escrow-agents? Raadpleeg de andere artikelen in deze kennisbank.