Ga naar inhoud
Alle inzichten

Cybersecurity

Gids voor cybersecurity en DMS-veerkracht bij dealerbedrijven

Beveiliging bij dealerbedrijven is een operationele discipline: bescherm identiteit, verminder blootstelling, bewaar bewijs en blijf voertuigen verkopen en onderhouden wanneer systemen uitvallen.

Operaties van een dealergroep beschermd door gelaagde cybersecuritycontroles

Kort antwoord

Beveilig een DMS bij een dealerbedrijf als onderdeel van een bredere identiteits- en integratieomgeving. Vereis multifactorauthenticatie, minimale rechten en snelle verwijdering van toegang. Inventariseer systemen en datastromen, patch blootgestelde diensten, bescherm API- en service-accounts, segmenteer werkplaats- en kantoornetwerken, onderhoud geïsoleerde geteste back-ups, beoordeel leveranciers en oefen handmatige operaties. Breng de AVG en eventuele toepasselijke NIS2-verplichtingen apart in kaart.

1. Modelleer het werkelijke aanvalsoppervlak van het dealerbedrijf

Het DMS staat zelden alleen. Het wisselt klant-, voertuig-, prijs-, reparatie-, onderdelen- en boekhoudgegevens uit met CRM, OEM-portalen, financieringsaanbieders, websites, gespreksregistratiesystemen, diagnosetools en spreadsheets. Vestigingsnetwerken omvatten kantoorapparaten, werkplaatsapparatuur, wifi, printers, camera's en toegang op afstand van leveranciers. Elke identiteit en interface maakt deel uit van de operationele grens.

Begin met een inventaris van assets en datastromen. Registreer eigenaar, doel, gebruikers, beheerder, internetblootstelling, authenticatie, integraties, gevoeligheid van data, leverancier en herstelafhankelijkheid. Neem sluimerende interfaces en geautomatiseerde accounts op. Onbekende verouderde koppelingen zijn bijzonder gevaarlijk omdat ze brede rechten kunnen behouden nadat hun zakelijke doel is verstreken.

ENISA analyseerde 4.875 incidenten voor zijn Threat Landscape 2025. Binnen de cybercriminaliteitssubset was ransomware goed voor 81,1%, terwijl aan ransomware gekoppelde inbreuken 15,2% van alle incidenten vertegenwoordigden. [1] Die noemers zijn verschillend en mogen niet met elkaar worden verward. De operationele les is dat dealerbedrijven zowel preventie als hersteltbaarheid nodig hebben.

Gelaagd veerkrachtmodel voor dealerbedrijvenControles verminderen aanvalskans, schadeomvang en hersteltijd.
DMS-data en workflowsIdentiteit, rollen, API's en auditEindpunten, netwerken en monitoringGovernance, leveranciers en responsGeïsoleerd herstel en geteste handmatige continuïteit ondersteunen elke laag

2. Maak identiteit het beveiligingscontrolevlak

Vereis phishingbestendige multifactorauthenticatie waar beschikbaar, vooral voor beheerders, e-mail, toegang op afstand en financiën. Centraliseer aanmelding waar praktisch en blokkeer gedeelde gebruikersaccounts. Service-accounts hebben eigenaren, smalle reikwijdtes, geroteerde geheimen en geen interactief gebruik nodig. API-inloggegevens moeten worden opgeslagen in een secrets manager, niet in scripts of tickets.

Implementeer een proces voor indiensttreding, functiewisseling en uitdiensttreding dat het personeelsverloop en de rolwisselingen van het dealerbedrijf weerspiegelt. Schakel toegang direct uit bij vertrek, verwijder oude vestigingsrechten bij overplaatsing en beoordeel bevoorrechte toegang regelmatig. Scheid de mogelijkheid om een leverancier aan te maken, betaling goed te keuren, klantdata te exporteren en beveiligingsinstellingen te wijzigen.

Monitor ongebruikelijke aanmeldlocatie, onmogelijk reizen, bulkexports, wijzigingen in rechten, uitgeschakelde logs en massale wijzigingen aan records. Meldingen hebben eigenaren en responsdraaiboeken nodig. Bewaar auditlogs buiten het bereik van het gemonitorde account en synchroniseer tijd tussen systemen, zodat onderzoekers gebeurtenissen kunnen reconstrueren.

3. Verminder technische blootstelling en integratierisico

Prioritaire beveiligingscontroles voor DMS
GebiedControleTe beoordelen bewijs
IdentiteitMFA, minimale rechten, levenscyclus van toegangDekking, lijst van bevoorrechte rollen, verwijderingstest
InterfacesTokens met beperkte reikwijdte, validatie, ratelimieten, rotatieIntegratieregister en leeftijd van geheimen
EindpuntenOndersteunde software, patching, EDR, versleutelingDekking en achterstallige kritieke fixes
NetwerkSegmenteer kantoor-, werkplaats-, gast- en leverancierspadenFirewallregels en beoordeling van toegang op afstand
DataVersleuteling, exportcontroles, bewaringEigenaarschap van sleutels en logs van bulkexports
HerstelGeïsoleerde back-ups en herstelloefeningenGemeten RPO, RTO en testbevindingen

Patch eerst internetgerichte en actief misbruikte kwetsbaarheden, op basis van assetkriticiteit en dreigingsbewijs. Verwijder niet-ondersteunde software voor toegang op afstand en sluit ongebruikte poorten. Segmenteer diagnose- en werkplaatsapparaten van financiële en identiteitsdiensten. Toegang van leveranciers moet tijdgebonden, goedgekeurd en gemonitord zijn.

Beveilig integraties als productiesoftware. Valideer schema en autorisatie, gebruik idempotentie om dubbele financiële gebeurtenissen te voorkomen, beperk geretourneerde data en bescherm webhook-eindpunten tegen spoofing en replay. Gebruik afzonderlijke inloggegevens per omgeving en partner. Eén alvermogend integratieaccount ondermijnt rolontwerp.

4. Ontwerp herstel rond de operaties van het dealerbedrijf

Definieer recovery point objective, recovery time objective en maximaal toelaatbare uitval voor leadinname, werkplaatsplanning, onderdelen, facturering, vrijgave van voertuigen en loonadministratie. Afhankelijkheden zijn belangrijk: het herstellen van het DMS zonder identiteit, DNS, documentopslag of een OEM-koppeling herstelt mogelijk geen bruikbare dienst.

Onderhoud onveranderlijke of geïsoleerde back-ups die worden beschermd door inloggegevens die losstaan van productiebeheer. Test herstel naar een schone omgeving en verifieer dataconsistentie, niet alleen dat bestanden bestaan. Registreer de benodigde tijd en handmatige stappen. Bewaar leverancierscontacten en licentie-informatie in een offline responsdossier.

Bereid beheerste uitvalprocedures voor: hoe klanten te verifiëren, werk vast te leggen, vrijgave van voertuigen te autoriseren, onderdelen te registreren, papieren formulieren te beschermen en transacties na herstel af te stemmen. Oefen met vestigingsleiders. Handmatige continuïteit is geen vrijbrief om fraude- en privacycontroles te omzeilen.

5. Behandel leveranciers als onderdeel van de controleomgeving

Vraag bewijs dat evenredig is aan het risico: hosting en dataresidentie, versleuteling, identiteitscontroles, auditlogs, veilige ontwikkeling, kwetsbaarheidsbeheer, onafhankelijke assurance, aanpak van penetratietests, incidentgeschiedenis, subverwerkers, continuïteit, teruggave en verwijdering van data. Een certificaat is nuttig maar beantwoordt niet of een dealerbedrijf MFA heeft geconfigureerd of te ruime rechten heeft.

Contracten moeten incidentmelding, medewerking, bewaring van bewijs, hersteldoelen, wijzigingen van subverwerkers en exitondersteuning definiëren. Breng vierde partijen in kaart die de dienstverlening wezenlijk kunnen verstoren. Herbeoordeel bij verlenging en na grote wijzigingen in architectuur of eigendom.

Voor persoonsgegevens vereist artikel 32 van de AVG dat verwerkingsverantwoordelijken en verwerkers maatregelen nemen die passend zijn bij het risico, waaronder waar passend versleuteling, veerkracht, herstel en regelmatig testen. [2] Dit is risicogebaseerd, geen vaste checklist.

6. Begrijp NIS2 en voertuigregels zonder overdreven claims

NIS2 is Richtlijn (EU) 2022/2555, dus lidstaten zetten deze om in nationaal recht. De reikwijdte hangt af van sector, type entiteit, groottevoorschriften, nationale keuzes en aanwijzing. Vervaardiging van motorvoertuigen komt voor in bijlage II, en bepaalde cloud-, managed-service- en digitale aanbieders zijn gedekte categorieën. Een gewoon dealerbedrijf valt niet automatisch binnen de reikwijdte enkel omdat het voertuigen verkoopt of onderhoudt. [3]

Zelfs wanneer een dealerbedrijf buiten de directe reikwijdte valt, kunnen OEM- of leverancierscontracten vereisten doorgeven. Gedekte entiteiten hebben verplichtingen op het gebied van governance, risicobeheer en incidentmelding onder de nationale implementatie. Controleer de juridische entiteit en de actuele nationale wetgeving in plaats van te vertrouwen op een samenvatting op EU-niveau.

UNECE-reglementen nr. 155 en 156 behandelen voertuigcybersecurity en beheer van software-updates binnen het typegoedkeuringskader. [4] Ze hebben voornamelijk betrekking op fabrikanten en goedgekeurde voertuigtypes, niet op certificering van elk DMS bij een dealerbedrijf. Dealerbedrijven kunnen niettemin beheerste software-updates, bewijs van campagnes en incidentescalatie ondersteunen in de bredere automotiveketen.

Waar Omnetic past

De gedocumenteerde modules van Omnetic verbinden CRM-, voertuiglevenscyclus-, voorraad-, prijs- en inspectieworkflows. Minder ongecontroleerde overdrachten kunnen operationele zichtbaarheid verbeteren, maar consolidatie concentreert ook afhankelijkheid en moet dienovereenkomstig worden beschermd. Productdocumentatie verwijst naar API's, webhooks, externe identificatiegegevens en geplande exports zonder een volledige openbare beveiligings- of interfacecatalogus te publiceren.

Vraag Omnetic vóór selectie om bewijs van hosting, residentie, versleuteling, RBAC, MFA of 2FA, auditlogs, isolatie van back-ups, herstelttests, incidentvoorwaarden, kwetsbaarheidsbeheer, subverwerkers en integratiebeveiliging. Valideer configuratie en verantwoordelijkheden voor het beoogde land en pakket.

Beperkingen

Geen enkele set controles garandeert beveiliging. Dreigingen, leveranciersdiensten en nationale NIS2-regels veranderen. ENISA-cijfers beschrijven de geanalyseerde incidentenset en zijn geen dealerbedrijfspecifieke waarschijnlijkheid. Win juridisch en beveiligingsadvies in voor reikwijdte, incidentmelding en architectuur.

Veelgestelde vragen

Kies uw markt en taal

Internationaal

Oostenrijk