Mohamed Amri geeft een overzicht van hoe AFAS omgaat met security en inloggen, met nadruk op praktische beveiligingsmaatregelen en aankomende veranderingen.
Kernboodschap:
Organisaties moeten hun koppelingen, tokens, IP-restricties en bestandsinstellingen actief beheren. Classic tokens verdwijnen, OAuth en mTLS worden de norm, en AFAS bouwt maatregelen in (verlopen tokens, meldingen, logging) om veiligheid af te dwingen en bestuurders te beschermen tegen ernstige beveiligingsrisico’s.
Hoofdpunten:
Belang van security & wetgeving
- Nieuwe wet- en regelgeving (zoals NIS2) maakt bestuurders persoonlijk aansprakelijk voor beveiliging.
- Cyberaanvallen zijn makkelijker geworden door AI en beschikbare kennis; organisaties hebben een duidelijke verplichting om data van klanten en medewerkers te beschermen.
- Er is continu spanningsveld tussen maximale veiligheid en gebruiksvriendelijkheid.
IPv6 & IP-restricties
- IPv4-adressen raken op, daarom is IPv6 ingevoerd; AFAS ondersteunt IPv6 vanaf Profit 8.
- IP-restrictie = alleen toegang vanaf vooraf vastgelegde IP-adressen/IP-reeksen.
- Zowel IPv4 als IPv6 zijn in AFAS doorgevoerd (websites, app-connectoren enz.).
- IP-restricties worden in de toekomst meer verplicht; als je geen dedicated IP-reeks hebt (bijv. goedkoop cloud-abonnement), moet je bewust kiezen om zonder IP-restricties te werken en dat vastleggen.
Mutual TLS (mTLS)
- Wordt gebruikt bij de verbinding tussen twee systemen (bijv. Profit en LMS, ECD, roosterpakket).
- Normale TLS: alleen de server wordt gecontroleerd.
- mTLS: zowel server als client krijgen een certificaat (twee sleutels); pas als beide kloppen, mag data worden uitgewisseld.
- Geschikt voor zeer gevoelige data (persoonsgegevens en vergelijkbare gevoelige gegevens).
- Implementatie in AFAS: uploaden van een clientcertificaat bij de app-connector; wachtwoord mag wél in AFAS, de private key niet.
- Waarschuwing om voorzichtig om te gaan met sleutels en private keys; “security by design”.
Classic tokens vs OAuth
- Classic tokens zijn vandaag nog in gebruik, maar zijn risicovol, zeker als:
- één token alle rechten krijgt,
- dezelfde token voor meerdere applicaties wordt gebruikt,
- tokens nooit verlopen of blijven liggen.
- Voorbeeld van slechte praktijk: partner vraagt om “geef alle rechten (Ctrl+A)” op een connector; dit is absoluut af te raden.
- OAuth werkt met toestemming namens een AFAS-gebruiker:
- Gebruiker logt in via AFAS Identity Provider (AFAS Online).
- Gebruiker geeft expliciet toestemming dat een applicatie namens hem/haar data mag ophalen of wegschrijven.
- Dit proces wordt o.a. gebruikt bij de AFAS Outlook-plugin.
- AFAS ondersteunt meerdere OAuth-varianten; OAuth wordt de standaard.
Aanpassingen rond tokens (veiligheid)
- Classic tokens:
- Alle huidige tokens worden uiterlijk 15 februari 2027 ongeldig.
- Je kunt nog één keer een nieuwe token aanmaken, die max. 6 maanden geldig is, tot uiterlijk 31 augustus 2027.
- Feitelijk: je moet vóór 31 augustus 2027 volledig van Classic Tokens af zijn.
- Ook OAuth-tokens:
- Tokens die langer dan een jaar niet gebruikt zijn, worden automatisch verwijderd.
- AFAS gaat waarschuwingen sturen als tokens verlopen: 3 maanden, 1 maand, 1 week, 1 dag van tevoren.
- Reden: voorkomen dat vergeten tokens later een groot datalek veroorzaken.
Eigen AFAS-producten
PCC, AFAS Connect, Pocket gaan vanaf Profit 9 ook over van Classic Tokens naar OAuth.
IP-restricties (verder)
- IP-restricties worden op termijn verplicht voor connectoren (alleen toegang vanaf bepaalde IP’s).
- Probleem: sommige cloudproviders leveren bij goedkope abonnementen geen vast IP-adres; dan moet je upgraden om een dedicated IP te krijgen.
- Als je IP-restricties uitzet, toont AFAS een waarschuwing en wordt geregistreerd dat je bewust een minder veilige keuze maakt.
- Momenteel is er nog geen geldigheidsduur voor IP-restricties, maar door de snelle ontwikkeling in security verwacht de spreker dat dit soort maatregelen in de toekomst verder worden aangescherpt.
Inventarisatie van koppelingen
- Groot risico: oude koppelingen die ooit door een voorganger zijn ingericht en waar niemand meer zicht op heeft.
- Advies: loop in AFAS de lijst met app-connectoren na:
- Welke zijn van AFAS zelf (vertrouwd)?
- Welke zijn van derden of zelf gebouwd?
- Welke tokens worden gebruikt en met welke rechten?
Bestandsbeperkingen (upload)
- AFAS scant uploads op virussen, maar je kunt zelf extra beveiligen door bestandstypen te beperken.
- Op omgevingsniveau, siteniveau en per type dossieritem kun je instellen welke extensies toegestaan zijn.
- Voorbeeld: bij een sollicitatiepagina alleen .doc/.docx/.pdf toestaan – andere bestandstypes worden geweigerd.
- Dit is bestaande functionaliteit die vaak nog niet gebruikt wordt, maar direct inzetbaar is.
Overig / vragen
- Tijdlijn voor mTLS: er is geen harde verplichting vanuit AFAS, maar voor gevoelige data wordt het sterk aangeraden.
- Vraag over AFAS Connect in combinatie met IP-adressen: wordt op teruggekomen; uitgebreide documentatie volgt.
- AFAS zal na de zomer actief gaan communiceren en klanten benaderen over de migratie naar OAuth en de benodigde stappen.
Let op: deze samenvatting is geschreven met de Jonas Spraaktaak van AFAS. AI-gegenereerde inhoud kan fouten bevatten.
Meer sessies met spraaktaak
Deze samenvatting is gemaakt met de AFAS Spraaktaak
In AFAS Pocket kun je met een druk op de knop een verhaal inspreken en omzetten in tekst. Even een gespreksverslag maken, een interview of overleg doen, een inspiratiemomentje vastleggen, geen enkel probleem.
Klaar? Je verhaal wordt direct omgezet in een dossieritem/workflow met als bijlage een audio-opname. Er ontstaat automatisch een nieuwe 'spraaktaak' die je kunt raadplegen via Mijn taken. En daar vind je ook een volledige transcriptie van je verhaal.