1 nov 2023
|
Economie
Het is een boodschap met helaas een waarschuwend woord: cyber-incidenten komen steeds vaker voor, zijn omvangrijker en beschadigen niet alleen de gedupeerde organisatie, maar richten ook schade aan dieper in de value chain. Deze constatering betekent dat organisaties zich serieus moeten afvragen of ze voldoende zijn beschermd tegen data-aanvallen en snel genoeg de eigen cybersecurity blijven verbeteren.
Dat signaal komt van Peter Kornelisse, Partner Technology Risk van het audit- en adviesbureau EY in Nederland. Hij roept in herinnering dat het weinig moeite vergt om een prangend voorbeeld te geven van een cyber-attack, zoals de ransomware-aanval op transportbedrijf Bakker Logistiek twee jaar terug. 250 vrachtwagens konden toen geen kant meer op. “Je ziet dat organisaties worstelen met cybersecurity, terwijl het juist nu nodig is om te focussen op continue cyber-verbeteringen omdat cyberdreigingen toenemen, maar los daarvan: cybersecurity heeft ook invloed op de snelheid van de eigen business-strategie. Als het management een nieuwe koers wil voeren, is het jammer als IT en in het bijzonder cybersecurity daarvoor onvoldoende klaar zijn.”
Kornelisse maakt daarbij een onderscheid tussen operationele en strategische risico’s. Operationele cyber-risico’s zijn goed af te dekken met compliance en control: Het veilig inrichten van de eigen IT-infrastructuur, het controleren op zwakheden en het zorgen voor tijdige patching zijn alle een kwestie van dagelijkse aandacht.Bij strategische risico’s komen ook bijvoorbeeld het adopteren van nieuwe technologieën en het ontwikkelen van nieuwe IT-gebaseerde producten aan de orde, en de snelheid waarmee deze ontwikkelingen gepaard gaan. Compliance en control zijn dan niet altijd het antwoord op deze risico’s.
“Wat je nu in het kader van nieuwe cybersecurity-regelgeving ziet, is dat organisaties worden gestimuleerd om cyber-risico’s beter af te wegen. De nieuwe regelgeving, waaronder NIS2 en DORA, heeft bovendien tot doel om meer verantwoordelijkheid bij het management neer te leggen. Ook dat moet een stimulerend effect hebben op proactief cyber-risicomanagement”, aldus Kornelisse, die niet de illusie heeft dat cybersecurity tot achter de komma gewaarborgd kan worden.
“Het kan wel een keer mis gaan. De crux is dan wel dat de organisatie zich daarop heeft voorbereid en weet hoe dan te handelen. Probleem van nu is, dat wanneer zich vandaag een ransomware-aanval plaatsvindt, veel organisaties niet weten of zij dat morgen kunnen herstellen.”
Besef, wil Kornelisse al met al zeggen, dat wat wij vijf jaar geleden goed genoeg vonden, nu echt niet meer genoeg is. Het continu monitoren of een hack nu plaatsvindt, het regelmatig uitvoeren van penetratietesten en het zorgen voor backups die bij een ransomware-aanval niet kunnen worden gewijzigd vragen in het bijzonder de aandacht.