De Factory Acceptance Test (FAT) en Site Acceptance Test (SAT) zijn het moment waarop een asset owner formeel accepteert dat een geleverd systeem voldoet aan de gestelde eisen. Beveiligingseisen worden hier nog te vaak behandeld als bijzaak, terwijl dit juist het beste moment is om aan te tonen dat het beoogde Security Level ook daadwerkelijk is gerealiseerd.
Waarom FAT/SAT het juiste moment is
Na oplevering is een systeem operationeel en zijn wijzigingen kostbaarder: elke aanpassing vereist een nieuw onderhoudsvenster en aanvullende afstemming. Tijdens FAT, bij de integrator, en SAT, op de uiteindelijke locatie, kan nog relatief eenvoudig worden bijgestuurd voordat het systeem in productie gaat.
Wat concreet te testen is
- Authenticatie en autorisatie (FR1/FR2). Werkt inloggen zoals gespecificeerd? Zijn standaardaccounts uitgeschakeld of gewijzigd? Gelden de juiste rolgebaseerde rechten?
- Segmentatie (FR5). Is het systeem daadwerkelijk alleen bereikbaar via de bedoelde conduits? Test dit actief door te proberen vanaf een niet-geautoriseerd segment te verbinden.
- Logging en detectie (FR6). Genereert het systeem bruikbare logging bij onverwachte gebeurtenissen, zoals mislukte inlogpogingen?
- Herstelvermogen (FR7). Wat gebeurt er bij verlies van een verbinding of herstart van een component? Blijft kritieke functionaliteit behouden?
- Hardeningsbaseline. Zijn overbodige diensten, poorten en protocollen uitgeschakeld conform de vooraf afgesproken configuratiebaseline?
Hoe je dit organiseert
Neem beveiligingstests op als vast onderdeel van het FAT/SAT-testplan, met dezelfde status als functionele en veiligheidstests. Leg testresultaten vast als onderdeel van de opleveringsdocumentatie: dit bewijs is nodig om later aan te tonen dat het gerealiseerde Security Level (SL-A) overeenkomt met het beoogde niveau (SL-T).
Praktijkvoorbeeld
Tijdens de FAT van een nieuwe station controller wordt expliciet getest of een verbindingspoging vanaf een gesimuleerd kantoorsegment wordt geweigerd, en of het systeem een logregel genereert bij drie opeenvolgende mislukte inlogpogingen. Beide resultaten worden vastgelegd in het testrapport dat onderdeel wordt van de opleverdossier.
Veelgemaakte fout
Beveiligingseisen pas na oplevering, tijdens een aparte security-assessment, voor het eerst toetsen. Eventuele tekortkomingen moeten dan met extra kosten en vertraging in een reeds operationele omgeving worden hersteld.