Het plaatsen van een verklaring CVD op de bedrijfswebsite is niet voldoende voor het effectief benutten van deze beheersmaatregel. Naast het inrichten van de CVD en opbouwen van het kennisniveau bij medewerkers en management is een verstandige aansturing nodig. Het treffen van voorbereidingen kan betrekking hebben op het maken van contractafspraken met leveranciers van IT-producten en -diensten over het toepassen van CVD, het opbouwen van een bestand aan vertrouwde ethische hackers die ingezet kunnen worden voor nieuwe releases van geïmplementeerde IT-producten en -diensten, het toepassen van een doordachte communicatiestrategie CVD, en of CVD integraal opnemen in de beveiligingsorganisatie van het bedrijf, in het bijzonder de beveiligingshygiëne.
Er zijn organisatie die een dergelijke CVD strategie uitvoeren. Wij denken aan een jaarlijkse uitnodiging aan ethische hackers de bedrijfssystemen aan te vallen (zie de CVD van de gemeente Den Haag en een NOS verslag).
Als onderzoekers; ethische hackers, daadwerkelijk kwetsbaarheden hebben ontdekt dan moeten de interne processen adequaat (dus goed en niet chaotisch) verlopen. Hiervoor is nodig dat de opgeleide CVD-coördinatoren “de sloepenrollen” goed uitvoeren en de samenhang zien met aanpalende zaken zoals het melden van incidenten en datalekken. De coördinatoren schatten de impact van de kwetsbaarheden in op de continuïteit van de bedrijfsactiviteiten en zorgen voor passende maatregelen die de aansprakelijkheids- en kostenrisico’s van kwetsbaarheden wegnemen.
Speciale aandacht is er voor het maken van afspraken met leveranciers van IT-producten en -diensten. Het biedt het bedrijf comfort als een leverancier ook een CVD heeft ingericht, geconstateerde kwetsbaarheden in de producten en diensten onmiddellijk worden weggewerkt en het testen en operationeel maken van de producten en diensten professioneel plaatsvindt. De keerzijde is dat, als een leverancier geen CVD plus actielijnen heeft ingericht, het bedrijf de kans loopt met een leverancier in een conflict te komen over het wegnemen van de kwetsbaarheden.
Met behulp van communicatie en marketing vestigt het bedrijf de aandacht van het beschikken over een georganiseerde CVD op zich. Voor partners van een bedrijf (bijvoorbeeld klanten en leveranciers) kan een CVD een argument zijn om zaken te doen en of het aangegeven volwassenheidsniveau te geloven. Het trekt ook de aandacht van ethische hackers de producten en de diensten te testen op kwetsbaarheden. De onderzoekers die gedocumenteerde kwetsbaarheden aan het bedrijf rapporteren zijn potentiële partners waarmee vervolgens zaken gedaan kan worden.
De workshops, die ondersteund worden met trainingen op de bedrijfsspecifieke leeromgevingen, zijn gericht op het organiseren van een effectieve CVD en worden verzorgd door professionals van Duthler Associates. Het doel is het opbouwen of verbeteren van de CVD en verankeren van de CVD-processen in de bedrijfsvoering.