Shared Responsibility Model

Het Shared Responsibility Model is de verdeling van beveiligings- en beheertaken tussen een cloud- of SaaS-aanbieder en zijn klanten. De aanbieder is doorgaans verantwoordelijk voor de beveiliging en beschikbaarheid van zijn platform, terwijl de klant onder meer gebruikersaccounts, rechten, configuraties en de passende omgang met de eigen data stuurt. Welke verplichtingen concreet aan welke kant liggen, hangt af van de betreffende dienst en het contractmodel.

Voor organisaties is dit onderscheid belangrijk, omdat het gebruik van een clouddienst niet automatisch alle risico's naar de aanbieder verplaatst. Misconfiguraties, gecompromitteerde accounts, per ongeluk verwijderen of ontoereikende bewaar- en herstelprocessen kunnen de verantwoordelijkheid van de klant blijven. Het model is daarom een centraal referentiepunt voor Cloud Security en weerbare IT-beveiliging in SaaS-omgevingen.

In de praktijk moet de verdeling van verantwoordelijkheden worden gedocumenteerd en regelmatig worden getoetst aan contracten, technische functies en interne controles. Zo wordt zichtbaar voor welke beschermingsmaatregelen aanvullende processen of onafhankelijke back-ups nodig zijn.