Groen licht voor Salesforce bij overheid, maar hoe veilig is jouw omgeving?

Het Rijk en de VNG hebben groen licht gekregen voor Salesforce. Goed nieuws! Maar die goedkeuring gaat alleen over de leverancier, niet over jouw eigen omgeving. Daarom geven we je in deze blog 5 veiligheidspunten die je zelf direct kunt regelen én controleren.

Vers van de pers:

Werk je bij een gemeente, waterschap of uitvoeringsorganisatie en wil je met Salesforce aan de slag? Dan is er sinds deze week goed nieuws.

Een onafhankelijk privacyonderzoek concludeert dat Sales Cloud en Service Cloud veilig gebruikt kunnen worden door het Rijk en gemeenten.

Maar er zit één woord in die conclusie dat telt: mits.

De aanbevolen maatregelen moeten namelijk wél worden uitgevoerd. En dat deel ligt bij jou.Want de vraag is nu niet meer:  “mág dit?” naar “hebben wíj het goed ingericht?”

In deze blog lees je wat er is onderzocht, en welke vijf veiligheidsvragen je zelf nu al kan aanpakken. Ofwel: hoog tijd om de force in Salesforce naar jouw overheidsinstantie te brengen dus.

Dan eerst het mooie nieuws: Salesforce is grondig onderzocht

Voordat een overheidsorganisatie gegevens van inwoners in een nieuw systeem zet, wordt er een privacytoets gedaan: een DPIA, oftewel een Data Protection Impact Assessment. Zo’n toets brengt de privacyrisico’s van een verwerking in kaart.

Voor Sales Cloud en Service Cloud is die toets uitgevoerd door Privacy Company, in opdracht van het strategisch leveranciersmanagement van de Rijksoverheid en in samenwerking met de VNG. Het onderzoek liep van 2022 tot 2025 en keek onder meer naar hoe persoonsgegevens worden verwerkt, welke rol Salesforce daarin heeft en welke risico’s er zijn rond gegevensdoorgifte en beveiliging.

Er zijn elf dataprotectierisico’s geïdentificeerd. Salesforce heeft een groot deel daarvan al beperkt met technische en contractuele maatregelen. Voeren overheidsorganisaties vervolgens de aanbevolen maatregelen uit, dan blijven er volgens Privacy Company geen bekende hoge risico’s over. Dit levert je vele voordelen op:

Voordeel 1: Je weet wat er met persoonsgegevens gebeurt

Het onderzoek geeft duidelijkheid over hoe Salesforce met persoonsgegevens omgaat. Je hoeft dit niet zelf van begin af aan uit te pluizen.

Voordeel 2: Juridische afspraken zijn al grondig getoetst

De belangrijkste privacy- en verwerkersafspraken zijn al onderzocht. Dat geeft een stevige basis voor je eigen beoordeling en besluitvorming.

Voordeel 3: Je bouwt voort op uitgebreid onderzoek

Je hoeft niet zelf opnieuw het hele privacyvraagstuk te onderzoeken. Er ligt al een uitgebreid onderzoek waarop jouw organisatie kan voortbouwen.

Voordeel 1: Je weet wat er met persoonsgegevens gebeurt

Het onderzoek geeft duidelijkheid over hoe Salesforce met persoonsgegevens omgaat. Je hoeft dit niet zelf van begin af aan uit te pluizen.

Voordeel 2: Juridische afspraken zijn al grondig getoetst

De belangrijkste privacy- en verwerkersafspraken zijn al onderzocht. Dat geeft een stevige basis voor je eigen beoordeling en besluitvorming.

Voordeel 3: Je bouwt voort op uitgebreid onderzoek

Je hoeft niet zelf opnieuw het hele privacyvraagstuk te onderzoeken. Er ligt al een uitgebreid onderzoek waarop jouw organisatie kan voortbouwen.

BLOG:

Maak jouw dienstverlening slimmer

Fijn nieuws dus, zeker als je Salesforce al gebruikt of er al een tijdje over nadenkt. Wil je eerst zien wat het platform voor een gemeente betekent, lees dan hoe je jouw gemeentelijke dienstverlening slimmer maakt met Salesforce.

Van “mag het?” naar “hebben we het goed geregeld?”

Het onderzoek gaat over de geteste Salesforce-diensten en de onderzochte gebruikscontext. Hoe jij Salesforce inzet, bepaal je zelf. Zaken als:

  • Welke gegevens zet je erin?
  • Wie krijgt toegang?
  • Welke systemen koppel je?
  • Hoe lang bewaar je gegevens?
  • En wat gebeurt er als Salesforce tijdelijk niet beschikbaar is?

Juist in die inrichting kunnen risico’s ontstaan.

Niet omdat Salesforce ineens onveilig is, maar omdat een omgeving in de loop van de tijd verandert. Een extra koppeling. Een nieuwe gebruiker. Tijdelijk ruimere rechten. Een instelling die sinds de implementatie nooit meer is bekeken.

Daarom is de belangrijkste vraag niet:

Is Salesforce veilig? Maar:
Is ónze Salesforce-omgeving wel veilig ingericht?

Gelukkig hoef je daar geen maandenlang privacyproject van te maken.

De 5 vragen die je zelf moet kunnen beantwoorden

VRAAG 1: DATA

Welke gegevens staan in Salesforce?

Begin bij de data.

Weet je welke persoonsgegevens je verwerkt, waarvoor je ze gebruikt en waar ze vandaan komen?

Een Salesforce-omgeving groeit gemakkelijk mee met je organisatie. Er komen velden bij, processen veranderen en integraties brengen nieuwe gegevens binnen.

De belangrijkste vraag is daarom niet wat technisch mogelijk is, maar: Hebben we deze gegevens echt nodig voor dit proces?

Wat wil je op orde hebben?
Een overzicht per proces van de gegevens die je verwerkt, het doel en de herkomst.

VRAAG 2: TOEGANG

Wie heeft toegang tot welke gegevens?

 

Niet iedere medewerker hoeft alles te kunnen zien.

Kijk daarom verder dan de vraag wie toegang heeft tot Salesforce. Breng in kaart wie welke gegevens mag zien, wijzigen en exporteren — en waarom.

Rechten veranderen mee met functies, teams en verantwoordelijkheden. Wat ooit tijdelijk nodig was, kan later onnodig blijven bestaan.

Wat wil je op orde hebben?
Een actueel autorisatieoverzicht en een vaste manier om toegangsrechten periodiek te controleren.

VRAAG 3: KOPPELINGEN

Welke systemen zijn gekoppeld?

Salesforce staat zelden op zichzelf.

Misschien is je omgeving gekoppeld aan je website, e-mail, documentbeheer, rapportages of andere applicaties. Via die koppelingen bewegen gegevens tussen systemen.

Een integratie kan technisch prima werken en toch meer gegevens doorgeven dan nodig is.

Ken daarom niet alleen je applicaties, maar vooral je gegevensstromen.

Wat wil je op orde hebben?
Per koppeling: welk systeem, welke gegevens, welk doel en wie verantwoordelijk is.

VRAAG 4: BEWAREN

Hoe lang bewaren we gegevens?

 

Salesforce kan gegevens voor je bewaren. Maar wanneer ze weer weg mogen, bepaalt jouw organisatie.

“Voor de zekerheid bewaren” is geen bewaarbeleid.

Als gemeente heb je bovendien te maken met informatiebeheer, archivering en wettelijke bewaartermijnen. Je Salesforce-inrichting moet daarop aansluiten.

Wat wil je op orde hebben?
Een bewaartermijn per proces en een concrete manier om die termijn ook in je inrichting toe te passen.

VRAAG 5: CONTINUÏTEIT

Wat doen we als Salesforce er even niet is?

 

Een veilige omgeving moet niet alleen gegevens beschermen. De dienstverlening moet ook kunnen doorgaan.

Wat gebeurt er als medewerkers tijdelijk niet bij Salesforce kunnen?

Voor een proces dat een paar uur kan wachten is dat anders dan voor een proces rond bijvoorbeeld aanslagen, beschikkingen of andere kritieke dienstverlening.

Privacy Company adviseert daarom om voor kritieke processen ook rekening te houden met back-ups buiten de geteste diensten.

Een veilige omgeving is niet automatisch een beschikbare omgeving.

Wat wil je op orde hebben?
Welke processen mogen niet stilvallen en wat je doet als Salesforce tijdelijk niet beschikbaar is.

De vraag die alles bij elkaar brengt

De vijf vragen gaan uiteindelijk over één ding:

Kun je aantonen dat het goed staat?

Weten dat je omgeving veilig hóórt te zijn is iets anders dan kunnen aantonen dat jouw inrichting klopt.

Bovendien is een Salesforce-omgeving nooit helemaal af. Er komt een gebruiker bij, een koppeling verandert of een proces wordt aangepast. Een controle van vorig jaar zegt daarom niet automatisch iets over vandaag.

  • Veiligheid moet je niet aannemen.
  • Je moet het controleren.
  • Regelmatig. Stelselmatig. 

"Maar wie regelt dit binnen de gemeente?"

Een veelgehoord misverstand is dat dit altijd IT-klus is.

In de praktijk raakt het meerdere disciplines, en juist daarom loopt het vast zodra niemand het belegt.

Spreek de verantwoordelijkheden dus vooraf af. Over het algemeen gaat het om:

 

OnderwerpVerantwoordelijk
PrivacyPrivacy officer / FG
Informatiebeheer en archiveringInformatiebeheer
BeveiligingCISO
Koppelingen en architectuurIT / architectuur
Salesforce-inrichtingBeheer / implementatiepartner
ContinuïteitBusiness en IT
ProceseigenaarBusiness owner / management

 

De precieze verdeling verschilt per organisatie. Het belangrijkste is dat duidelijk is wie beslist, wie uitvoert en wie controleert.

Snel bepalen waar je staat

Loop deze vijf vragen eens door met je proceseigenaar en privacy- of securityverantwoordelijke:

☑ Data

Weten we welke persoonsgegevens we verwerken en waarom?

☑ Toegang

Is duidelijk wie welke gegevens mag zien, wijzigen en exporteren?

☑ Koppelingen

Hebben we de belangrijkste gegevensstromen in kaart?

☑ Bewaren

Zijn bewaartermijnen en verantwoordelijkheden geregeld?

☑ Continuïteit

Weten we wat we doen als Salesforce tijdelijk niet beschikbaar is?

PROWL: in 2 uur weten waar je staat

Gebruik je Salesforce al en wil je weten hoe je omgeving er nú voor staat? Dan is PROWL de volgende stap.

PROWL is ons Salesforce Security Review Framework. Samen met een Salesforce Security expert loop je in ongeveer twee uur de belangrijkste security-onderdelen van je omgeving door.

We controleren je Salesforce-omgeving op 18 onderdelen, waaronder toegangsrechten, configuratie, koppelingen, inloggen en openbare pagina’s.

Je krijgt vervolgens:

  • inzicht in wat goed staat;
  • concrete bevindingen en verbeterpunten;
  • quick wins waar je direct mee aan de slag kunt;
  • en een duidelijke actielijst voor de langere termijn.

Geen maandenlang onderzoek. Wel weten waar je staat.

Vaste prijs: € 1.000.

Nog geen Salesforce, maar wel plannen?

Dan is dit het beste moment om security mee te nemen.

Brightfox helpt overheidsorganisaties met een veilige Salesforce-inrichting, van Service Cloud en architectuur tot integraties, security en beheer.

Zo hoef je een omgeving niet eerst te bouwen om hem daarna veilig te maken.

Je bouwt hem veilig vanaf het begin.

Zelf ervaren hoe Salesforce jouw wereld kan veranderen?

Neem direct contact op dan helpen we je graag verder.