Schrijver: Jurriaan Vogel, IT Security Consultant
Laten we eerlijk zijn. Bij veel organisaties stond cybersecurity jarenlang ergens tussen “moeten we nog eens naar kijken” en “staat op de lijst voor volgend jaar”. Niet omdat bestuurders het onbelangrijk vonden, maar omdat er altijd iets urgenter was. Een nieuwe klant, een personeelstekort, een ERP-implementatie, een verhuizing, een pandemie, een energiecrisis. Zolang niemand er écht naar vroeg, was het verleidelijk om informatiebeveiliging nog even vooruit te schuiven.
Dat wordt steeds lastiger.
Op 15 augustus treedt de Cyberbeveiligingswet in werking. Voor organisaties die onder de wet vallen wordt het verplicht om cyberrisico’s aantoonbaar te beheersen. Dat heeft gevolgen die veel verder reiken dan alleen die organisaties zelf. Want als je klanten moeten aantonen dat hún risico’s beheerst zijn, gaan zij ook naar hun leveranciers kijken. Dan komt vroeg of laat de vraag: kunnen jullie laten zien hoe jullie cybersecurity geregeld is?
De wereld is niet veiliger geworden
Dat klinkt als een open deur, maar het is wel de kern van het probleem. Cybercriminaliteit groeit. Organisaties zijn afhankelijker dan ooit van IT. Nieuwe technologie zoals AI biedt enorme kansen, maar zorgt tegelijk voor nieuwe kwetsbaarheden en nieuwe onzekerheden. Daarbovenop komen geopolitieke spanningen, afhankelijkheid van leveranciers en steeds complexere digitale ketens.
Twintig jaar geleden kon een bedrijf een paar servers hebben en klaar zijn. Vandaag bestaat een gemiddelde organisatie uit een wirwar van Microsoft 365, cloudomgevingen, SaaS-oplossingen, externe IT-partijen, mobiele apparaten en koppelingen waarvan soms niemand meer precies weet waarom ze ooit zijn aangelegd. Het is dus niet vreemd dat organisaties risico’s ervaren.
Wat wél vreemd zou zijn, is doen alsof die risico’s er niet zijn.
“We hebben nog nooit een vraag gehad.” Dat horen we regelmatig, meestal gevolgd door: “En eerlijk gezegd verwachten we dat ook niet.” Totdat die vraag ineens wel komt. Niet van een toezichthouder, maar van een klant.
Het grootste misverstand: “dan moeten we zeker ISO 27001 halen”
Voor veel organisaties eindigt het gesprek hier. Je ziet een traject dat omvangrijk, kostbaar en tijdrovend lijkt. Vervolgens gebeurt er precies wat er al jaren gebeurt: niets.
Dat is jammer, want het alternatief is niet “ISO 27001 of helemaal niets”. Sterker nog, voor veel organisaties is certificering niet eens de verstandigste eerste route. Begin niet met compliance. Begin met gezond verstand.
De organisaties die het snelst vooruitgang boeken, vragen zich meestal niet af hoe ze zo snel mogelijk gecertificeerd raken. Zij vragen: waar lopen wij eigenlijk risico?
Dat leidt vaak tot verrassend praktische acties. Een basisrisicoanalyse uitvoeren. Verantwoordelijkheden vastleggen. Leveranciers in kaart brengen. Multifactor-authenticatie activeren. Medewerkers een awarenesstraining geven. Geen spectaculaire maatregelen, maar wel maatregelen die risico’s daadwerkelijk verkleinen.
Aantoonbaar onderweg is beter dan perfect stilstaan
Veel organisaties denken nog in zwart-wit. Je bent volledig compliant, of je bent het niet. In werkelijkheid zit daar een groot grijs gebied tussen, en daar bevindt vrijwel iedereen zich.
Klanten, ketenpartners en toezichthouders begrijpen meestal prima dat een organisatie niet van vandaag op morgen volledig volwassen is. Wat zij vooral willen zien, is dat risico’s bewust worden beheerst en dat er aantoonbaar voortgang wordt geboekt. Juist daarom winnen pragmatische certificeringen en keurmerken aan populariteit.
Ben je nog niet klaar voor een volledig ISO 27001- of NEN 7510-traject, dan kan NIS2 Supply Chain een interessante tussenstap zijn. Het helpt je om cybersecurity structureel aan te pakken, zichtbaar te maken welke maatregelen je hebt genomen en daar onafhankelijk bewijs voor te leveren. En misschien nog belangrijker: het geeft richting. Voor veel organisaties is het probleem niet dat ze niets willen doen aan cybersecurity. Het probleem is dat ze geen idee hebben waar ze moeten beginnen.
Wachten wordt steeds moeilijker
Jarenlang kon cybersecurity worden doorgeschoven naar volgend jaar. Voor veel organisaties werkte dat verrassend lang. Maar de combinatie van toenemende cyberrisico’s, nieuwe wetgeving en strengere eisen vanuit klanten maakt die ruimte kleiner.
De vraag is daarom niet meer of cybersecurity op de agenda komt. De vraag is of je wilt beginnen op het moment dat een klant erom vraagt, of op het moment dat je er zelf nog regie over hebt. Dat laatste werkt meestal een stuk prettiger.
Wil je weten waar je staat?
Doe de gratis NIS2-quickscan. Je beantwoordt twaalf vragen en krijgt binnen vijf minuten een rapport in je mailbox met je volwassenheidsprofiel, een gap-analyse en concrete aanbevelingen. Zonder verplichtingen, en je weet meteen welke eerste stap voor jouw organisatie logisch is.
Liever meteen sparren over jouw situatie? Of hulp nodig bij het aantoonbaar voldoen aan de NIS2-vereisten via een ISO 27001-certificaat of het NIS2 Supply Chain keurmerk? Neem contact op met Eberly Haalboom, Manager IT Security Consultants: ehaalboom@dignitas.nl, 06 52044763.
Samen zorgen we ervoor dat jouw organisatie klaar is voor NIS2. Zonder onnodige complexiteit, met maximale impact.
Deel dit artikel