Brandoefening versus hackkans: digitale weerbaarheid voor bestuurders
Iedereen snapt een brandoefening. Er hangen blussers. We hebben BHV'ers. De nooduitgang is aangegeven en ergens buiten staat een bordje bij het verzamelpunt. Af en toe gaat het alarm en loopt iedereen buiten. Logisch. Maar het vreemde is: we vinden het volkomen normaal om te oefenen voor brand, terwijl we amper acties ondernemen voor een mogelijk cyberincident. Dit terwijl de kans op een cyberincident 16 keer groter is. Voor brand hebben we een plan. Voor cyber hebben we vaak een back-up en goede hoop.
Wie doet wat?
Dat is waar digitale weerbaarheid over gaat. Niet alleen zorgen dat aanvallers buiten blijven, maar weten wat we doen als onze systemen tóch uitvallen.
Want een cyberaanval wordt vanzelf een bestuursprobleem zodra de organisatie stilstaat.
Cyberveiligheid begint voor het incident
Een brandoefening is niet onze enige voorbereiding op een brand. We gebruiken brandwerende materialen, plaatsen branddeuren, hangen rookmelder op en beschermen ruimte waar het risico groter is. Pas daarna kijken we naar de vraag: wat doen we als er tóch brand uitbreekt?
Bij cybersecurity werkt het hetzelfde.
We zorgen bijvoorbeeld voor MFA, goede back-ups, actuele systemen, beveiliging van accounts en inzicht in wat er binnen onze IT-omgeving gebeurt. Daarmee verkleinen we de kans op een incident en beperken we de impact. Maar geen enkele maatregel geeft honderd procent zekerheid. Dus moeten we ook de volgende vraag beantwoorden:
''Wat doen we als het morgen tóch misgaat?'' Daar komt het Incident Response Plan in beeld.
Wat staat er in een Incident Response Plan?
In een Incident Response Plan leggen we vooraf vast hoe we reageren op een cyberincident. Denk aan verantwoordelijkheden, besluitvorming, communicatie, belangrijke systemen, leveranciers en herstel.
Zo’n plan is een belangrijk onderdeel van onze digitale weerbaarheid. Want tijdens een incident willen we geen tijd verliezen aan vragen die we vooraf al hadden kunnen beantwoorden.
Bestuurders hoeven daarvoor niet te weten welke technische handelingen een securityspecialist uitvoert.
Ze moeten wél weten hoe de organisatie reageert.
Want zodra medewerkers niet meer kunnen werken, klanten geraakt worden of de bedrijfsvoering stilvalt, is een cyberincident geen IT-probleem meer.
Dan is het een organisatieprobleem.
En precies daarom hoort cyberweerbaarheid niet alleen op het bureau van IT thuis.
Een back-up is nog geen herstelplan
''We hebben back-ups.'' Dat klinkt geruststellend. Maar wanneer hebben we voor het laatst daadwerkelijk een belangrijk systeem uit zo'n back-up hersteld?
Een groene vink naast de dagelijkse back-up vertelt ons alleen dat er een kopie is gemaakt. Niet of die kopie bruikbaar is. Niet hoelang herstel duurt. En ook niet welk systeem als eerste terug moet. Daarom is de interessante vraag:
''Hoe lang kan onze organisatie zonder haar belangrijke systemen?'''
Is dat een uur? Een dag? Drie dagen? Voor het ene bedrijf betekent vier uur vooral frustratie. Bij andere staan orders stil of kan het magazijn niets uitleveren. Daarom testen we herstel.
Want digitale weerbaarheid betekent niet alleen dat we een back-up hébben. We moeten er ook op kunnen vertrouwen dat we ermee herstellen.
Een brandblusser vertrouwen we tenslotte ook niet alleen omdat hij netjes aan de muur hangt.

Een plan in de la helpt niemand
Een Incident Response Plan is een goed begin.
Maar werkt het ook als de druk erop staat?
Dat ontdekken we door te oefenen. Leg bijvoorbeeld dit scenario op tafel:
Onze belangrijkste systemen liggen eruit. We weten niet wanneer ze terugkomen. Wat doen we het eerste uur?
Wie neemt de leiding? Wie informeren we? Welke processen krijgen voorrang? En wie besluit wanneer we weer veilig verder kunnen?
Dan komen de gaten snel boven tafel.
Mooi.
Liever nu dan tijdens een echt incident.
Net als bij een brandoefening oefenen we niet voor het plan op papier. We oefenen zodat iedereen weet wat er moet gebeuren zodra het alarm afgaat.
Dat maakt oefenen een belangrijk onderdeel van cyberweerbaarheid. Juist voor het mkb, waar verantwoordelijkheden vaak bij een klein aantal mensen liggen, is vooraf duidelijkheid nodig.
Bepaal je digitale weerbaarheid
Goede cybersecurity voor het mkb begint met weten waar we staan.
Niet met de aanname dat alles geregeld is omdat er beveiligingssoftware, back-ups en een IT-partner zijn.
Bestuurders hoeven cybersecurity niet over te nemen van IT. We moeten wel weten welke risico’s de organisatie loopt, welke maatregelen zijn getroffen en wat er gebeurt als die maatregelen een keer niet voldoende zijn.
Dat is het verschil tussen beveiligd zijn en digitaal weerbaar zijn.
Daarom kijken we bij digitale weerbaarheid breder dan alleen techniek. We kijken naar preventie, herstel en de afspraken die klaarliggen voor het moment dat het misgaat.
Bepaal je digitale weerbaarheid! Doe de Secure Score.
Wat is de Secure score?
De Secure Score geeft een eerste beeld van de digitale weerbaarheid van de organisatie. Niet als audit, certificaat of garantie dat er nooit iets gebeurt. Wel als objectieve reality check waarmee we het gesprek concreet maken.