3 minuten leestijd 8 september 2022
Cyberrisico

Omgaan met een nieuwe wereld van cyberrisico's

Door Guill van den Boom

EY Nederland Managing Partner Consulting, COO Consulting in Western-Europe

Energiek. Betrouwbaar. Servicegericht. Heeft een passie om klanten en collega’s verder te helpen.

3 minuten leestijd 8 september 2022
Related topics Consulting Cybersecurity

Veel bedrijven hebben moeite om cyber kwetsbaarheden in kaart te brengen en zijn niet goed in staat risico's op te sporen of hun organisatie te beschermen.

In het kort:

  • Thuiswerken in het post-COVID-tijdperk is in Nederland gebruikelijk en wordt door de Nederlandse wetgeving ondersteund.
  • Thuiswerkers combineren hun eigen IT-middelen en -infrastructuur met die van het bedrijf, met alle gevolgen van dien voor het cyberrisico.
  • Raden van bestuur houden zich steeds meer bezig met de risico's van cyberaanvallen, om eventuele juridische, reputatie- en andere gevolgen te voorkomen.

TNederland is een wereldleider op het gebied van werkmethoden. Andere landen geven werknemers het wettelijke recht om hun werkgever te vragen of zij thuis mogen werken, maar Nederland is het enige land dat bij wet heeft bepaald dat werkgevers thuiswerken niet mogen weigeren, tenzij zij daarvoor een goede reden kunnen opgeven. Dit is het gevolg van de wetgeving die in juli door de Tweede Kamer van het Nederlandse Parlement is aangenomen.

Bedrijven in Nederland die verwachten dat de verschuiving naar thuiswerken tijdens Covid-19 van tijdelijke aard zal zijn, kunnen voor een verrassing komen te staan. Maar het personeel wil ook terug naar kantoor. Uit een recent onderzoek onder 5.300 Nederlandse werknemers in de financiële, zakelijke en overheidssectoren, bleek dat 70% een hybride aanpak wilde; slechts 20% wilde volledig thuis werken, terwijl slechts 10% de voorkeur gaf aan een terugkeer naar fulltime kantoorwerk.

Voor cyberbeveiligers levert deze verschuiving reële problemen op. Niet alleen wordt het beschermen van de organisatie tegen aanvallen gecompliceerder naarmate het personeel overgaat op werken op afstand, omdat er vaak gebruik wordt gemaakt van een mix van eigen IT-middelen en -infrastructuur en die van het bedrijf. Het andere probleem is van culturele aard - mensen zijn minder op hun hoede als ze thuis, in een café of op een terrasje werken; ze zijn minder alert op dreigingen en aanvallen en minder goed in staat om een collega snel iets te vragen over iets wat hen zorgen baart.

De snelheid waarmee de pandemie de wereld overspoelde, dwong veel organisaties zo snel te handelen dat zij niet in staat waren de beschermings- en risicobeperkende maatregelen te plannen die worden verwacht. In de meest recente Global Information Security Survey (GISS) van EY waarschuwde 81% van de leidinggevenden op het gebied van cyberbeveiliging dat hun organisaties door Covid-19 gedwongen werden cyberbeveiligingsprocessen te omzeilen.

Hoeveel van die organisaties hebben sindsdien met terugwerkende kracht moeten werken om beschermende maatregelen te installeren die zij liever vooraf hadden aangebracht? Een kort antwoord is niet genoeg. Veel bedrijven blijven worstelen met het in kaart brengen van hun beveiligingsproblemen. Ze hebben geen duidelijk zicht op hun endpoints; hun vermogen om bedreigingen in de organisatie te detecteren en te beschermen - laat staan om op bedreigingen te reageren.

Dit is verontrustend te noemen. Tegen een achtergrond van toenemende risico's zijn de vooruitzichten nog zorgwekkender. Te midden van toenemende geopolitieke spanningen zijn er in toenemende mate actieve cyberaanvallers. De plaag van ransomware blijft zich verspreiden.

Nederlandse bedrijven zijn vaak het doelwit van dergelijke aanvallen. De ophefmakende uitval bij het olieopslag- en -transportbedrijf Evos vorig jaar is slechts één voorbeeld van een dreiging. Zowel binnenlandse bedrijven als multinationals met activiteiten in Nederland liggen in de vuurlinie.

Dergelijke aanvallen veroorzaken grote zorgen in de directiekamer. Cybersecurity professionals kunnen verwachten dat besturen hun betrokkenheid zullen vergroten. Na vele jaren waarin cyberbeveiliging werd besproken op directieniveau, maar zelden strategisch en systematisch werd aangepakt, proberen directies nu meer inzicht te krijgen in wat er op het spel staat - en in de mate waarin hun organisaties beschermd zijn. Hoofdbesturen en adviesraden doen zelfs een beroep op gespecialiseerde opleidingen.

Een van de drijvende krachten achter die trend is dat de gevolgen van cyberaanvallen nu breder zijn dan in het verleden. Bestuurders maken zich met name steeds meer zorgen over de juridische implicaties van inbreuk op de cyberbeveiliging, vooral in gevallen waarin deze leiden tot een verlies van privacy voor klanten. In Nederland zijn al class actions gestart door groepen die stellen dat de GDPR-wetgeving van de Europese Unie is geschonden. Wanneer gegevens verloren gaan als gevolg van tekortkomingen in de cyberbeveiliging, kunnen er meer van dergelijke zaken volgen.

Geen wonder dat cyberbeveiligers zich zorgen maken. Terwijl 77% van de respondenten van de GISS van dit jaar zei dat ze in de afgelopen 12 maanden een toename hadden gezien van het aantal verstorende aanvallen, zoals ransomware, klaagde 56% dat cyberbeveiligingsteams niet of te laat worden geraadpleegd wanneer het bestuur of directie strategische beslissingen neemt. Dat was begrijpelijk op het hoogtepunt van Covid-19, maar is nu een onhoudbare situatie.

 

Samenvatting

Uit onderzoek onder 5.300 Nederlandse werknemers blijkt dat 70% de voorkeur geeft aan hybride werken. Werken buiten de kantooromgeving leidt vaak tot onvoorzichtig gedrag als het gaat om cyberbeveiliging. Dit brengt grote risico's met zich mee voor Nederlandse organisaties, die nu al achterlopen met het voorkomen van cyberaanvallen. Om juridische, reputatie- en andere implicaties te voorkomen, moeten raden van bestuur hun bewustzijn van en inzicht in cyberrisico's vergroten.

Over dit artikel

Door Guill van den Boom

EY Nederland Managing Partner Consulting, COO Consulting in Western-Europe

Energiek. Betrouwbaar. Servicegericht. Heeft een passie om klanten en collega’s verder te helpen.

Related topics Consulting Cybersecurity