Menu

Zijn mijn collega’s betrokken en bewust van cyber security?

Geplaatst op: 30 januari 2024

zijn mijn collegas betrokken en bewust van cyber security?

Gezamenlijke inspanningen op het gebied van betrokkenheid en training vormen de eerste verdedigingslinie tegen cyber dreigingen voor organisaties. Door medewerkers te informeren over de laatste bedreigingen en best practices kan het risico op cyber aanvallen worden verminderd, terwijl mogelijke incidenten tot een minimum worden beperkt.

Een effectieve cyber security strategie plaatst mensen centraal, waarbij beveiligingsmaatregelen gezamenlijk worden ontwikkeld om te voldoen aan de praktische behoeften van de organisatie. Het bevorderen van een positieve cyber security cultuur, waarin medewerkers actieve deelnemers zijn en hub input op waarde word geschat, zorgt voor het voorkomen en detecteren van beveiligingsincidenten.

Door het personeel de benodigde vaardigheden en kennis bij te brengen via bewustwordingsprogramma’s, betrokkenheid en training, toont een organisatie betrokkenheid bij het welzijn van haar medewerkers en benadrukt het hun waarde voor de organisatie. Dit beschermt niet alleen het bedrijf, maar versterkt ook de loyaliteit van medewerkers en verhoogt de algehele waarde van de organisatie.

Waarom zijn betrokkenheid en training cruciaal in cyber security?

Betrokkenheid:
Betrokkenheid bij cyber security omvat het creëren van bewustzijn onder werknemers en gebruikers over hun rol in cybersecurity, de bijbehorende risico’s en bedreigingen, en de stappen die ze kunnen nemen om zowel henzelf als de organisatie te beschermen. Het bevorderen van een cyber security cultuur moedigt werknemers aan om oplettender en voorzichtiger te zijn bij het omgaan met gevoelige gegevens en het gebruik van technologie.

Training:
Cyber security training is onmisbaar om werknemers de benodigde kennis en vaardigheden bij te brengen om cyberdreigingen te herkennen, te voorkomen en erop te reageren. Het helpt werknemers te begrijpen wat de ‘best practices’ zijn voor het beveiligen van hun apparaten, wachtwoorden en online activiteiten, evenals hoe ze moeten reageren op incidenten zoals datalekken of cyber aanvallen.

De voordelen van betrokkenheid en training in cyber security zijn veelzijdig

  1. Verbetert het bewustzijn van cyber security: Regelmatige training vergroten het bewustzijn van werknemers over de risico’s en bedreigingen van cyber security waardoor ze verdachte activiteiten kunnen voorkomen of melden. Dit resulteert in alerte medewerkers en daarmee een betere beveiliging.
  2. Minder risico op cyber aanvallen: Betrokken en getrainde werknemers verminderen de kans op cyber aanvallen door snellere herkenning en het melden van beveiligingsincidenten. Implementatie van best practices, zoals sterke wachtwoorden en twee-factor authenticatie, draagt bij aan een verminderd risico op succesvolle aanvallen.
  3. Verbeterde respons bij incidenten: Goed getrainde medewerkers reageren effectiever op cyber security incidenten, wat de impact beperkt en de hersteltijd verkort. Samenwerking om herhaling te voorkomen verbetert de algehele respons en het herstel van incidenten.
  4. Vroegtijdige opsporing van beveiligingsincidenten: Medewerkers die zich veilig voelen om problemen te melden, kunnen incidenten vroegtijdig opsporen waardoor de impact wordt geminimaliseerd en escalatie wordt voorkomen.
  5. Verbeterde organisatorische effectiviteit: Een veilige omgeving stimuleert openheid, wat leidt tot betere besluitvorming en innovatie, en zo de algehele effectiviteit en concurrentiepositie van de organisatie verbetert.
  6. Meer vertrouwen en loyaliteit: Een omgeving waarin werknemers zich gewaardeerd voelen, resulteert in meer vertrouwen en loyaliteit. Dit draagt bij aan werktevredenheid, hogere productiviteit en minder personeelsverloop.

In het kort bevordert het creëren van een veilige en open werkomgeving, waarin werknemers incidenten kunnen melden en nieuwe ideeën kunnen aandragen, vroegtijdige detectie van beveiligingsincidenten, verbeterde organisatorische effectiviteit en verhoogd vertrouwen en loyaliteit aan de organisatie. Dit draagt bij aan het bereiken van de doelen van betrokkenheid en training in cyber security.

Strategieën voor betrokkenheid en training in cyber security kunnen het succes van initiatieven vergroten

Hier zijn enkele belangrijke strategieën:

  1. Afstemming op verschillende leerstijlen: Bied training en betrokkenheidsactiviteiten aan die aansluiten bij diverse leerstijlen. Gebruik verschillende methoden zoals praktische activiteiten, visuele hulpmiddelen en interactieve discussies om aan de behoeften van alle medewerkers te voldoen.
  2. Interactiviteit stimuleren: Maak trainingen interactief om deelname en betrokkenheid te bevorderen. Gebruik groepsactiviteiten, op scenario’s gebaseerde oefeningen en quizzen om de leerervaring boeiend en participatief te maken.
  3. Continu leren bevorderen: Gezien de voortdurende evolutie van cyber bedreigingen is het essentieel om voortdurend leermogelijkheden aan te bieden. Zorg ervoor dat werknemers op de hoogte blijven van de nieuwste bedreigingen en best practices zoals AI.
  4. Gebruik van realistische scenario’s: Maak de training relevanter door gebruik te maken van real-life scenario’s. Dit helpt werknemers te begrijpen hoe cyber aanvallen hun werk en de organisatie kunnen beïnvloeden, waardoor hun motivatie om cyber security serieus te nemen toeneemt.
  5. Stimuleren van verantwoordingsplicht: Houd werknemers verantwoordelijk door duidelijke verwachtingen te stellen en hun voortgang regelmatig te evalueren. Beoordeel de effectiviteit van trainings- en betrokkenheidsinitiatieven en geef werknemers constructieve feedback.
  6. Rol van leidinggevenden in cyber security: Om een krachtige cyber security cultuur binnen een organisatie te bevorderen, is het van vitaal belang de rol van senior leiders te benadrukken. Deze leiders dienen als toonbeeld door middel van hun gedrag. Wanneer senior leiders de naleving van beveiligingsbeleid en -processen prioriteren zonder uitzonderingen voor zichzelf, wordt duidelijk gemaakt dat cyber security een topprioriteit is. Als rolmodellen voor de organisatie dragen zij bij aan het vestigen van een cultuur van verantwoordelijkheid en betrokkenheid bij cyber security.
  7. Voldoende tijd nemen voor de zichtbare effecten van bewustmakingscampagnes: Geef bewustmakingscampagnes de nodige tijd om impact te hebben. Analyseer niet alleen directe resultaten, maar waardeer ook de langetermijneffecten.

Samen sterk staan

Organisaties kunnen cyber dreigingen effectief aanpakken door medewerkers te betrekken en te trainen. Bewustmaking over recente bedreigingen en best practices vermindert het risico op cyber aanvallen en minimaliseert schade. Een positieve cyber security cultuur, gecombineerd met training, leidt tot verbeterd bewustzijn, verminderd risico, betere respons en vroegtijdige opsporing. Strategieën omvatten diverse leermethoden, interactiviteit en continue educatie. Leiders spelen een cruciale rol als rolmodellen. Het is belangrijk voldoende tijd te geven voor zichtbare effecten van bewustmakingscampagnes en berichten af te stemmen op personeel en organisatie. Een veilige werkomgeving draagt bij aan het succes van betrokkenheid en training in cyber security.

De OpenSight 10 goede Cyber Security voornemens

Tijdens de OpenSight 10 goede cyber security voornemens publiceren wij elke week een blog over elk van de tien goede voornemens zoals hieronder benoemt:

Door de 10 goede voornemens te maken hopen wij vanuit OpenSight een kijkje te geven in de 10 stappen welke je zou kunnen nemen om de kans op cyberaanvallen te verkleinen en de impact van mogelijke incidenten verminderen.

Meer weten?

Houd vooral onze blogs in de gaten waar we in navolging van deze Cyber Security voornemens voor 2024 alle 10 de onderwerpen uitgebreid behandelen. Volg ons op LinkedIn om als eerste op de hoogte te blijven van al onze updates!

Lees meer

De digitale assets van het bedrijf

Geplaatst op: 23 januari 2024

De digitale assets van het bedrijf

Risk management, of risicobeheer, in het domein van cyber security vormt een onmisbaar proces voor elke organisatie die zichzelf, haar klanten en andere partners wil beschermen tegen steeds complexere en nieuwe bedreigingen. Met de groeiende afhankelijkheid van technologie is de noodzaak van robuuste security maatregelen van essentieel belang geworden. In dit artikel onderzoeken we de risk management van de digitale assets van je bedrijf. Met digitale assets bedoelen we hier alle informatie, systemen, netwerken en toepassingen die belangrijk zijn voor de organisatie en haar doelstellingen.

Door een op risico gebaseerde benadering van gegevens- en systeembeveiliging kunnen bedrijven het juiste evenwicht vinden tussen risico en efficiëntie om hun doelstellingen te verwezenlijken. Effectief risk management in cyber security waarborgt dat de technologie, systemen en informatie van de organisatie adequaat worden beveiligd, waarbij middelen worden geconcentreerd op de meest kritieke gebieden. Het borgen van een solide risk management-benadering in de gehele organisatie stelt bedrijven in staat om cyber security risico’s effectief te beheren en dit draagt tegelijkertijd bij aan hun algehele risk managementstrategie.

Wat is risk management voor cyber security?

Cyber security risk management is het proces van het identificeren, beoordelen en prioriteren van risico’s op het gebied van cyber security, evenals het implementeren van strategieën om deze risico’s te beperken of te verminderen. Het doel van risicobeheer op het gebied van cyber security is organisaties in staat te stellen weloverwogen beslissingen te nemen over het niveau van risico dat zij bereid zijn te aanvaarden en passende maatregelen te nemen om hun informatie en hun cruciale bedrijfsprocessen die hier afhankelijk van zijn te beschermen.

Risk management is een voortdurend proces waarbij risico’s in de hele organisatie worden geïdentificeerd, beoordeeld en beheerd. Dit proces is van belang om ervoor te zorgen dat de cyber security strategie van de organisatie in lijn is met de algehele bedrijfsdoelstellingen en -doelen.

De risk management-benadering in cyber security

De risk management-aanpak bij cyber security omvat de volgende stappen:

Risico-identificatie
Deze fase omvat het nauwkeurig identificeren van potentiële cyber security risico’s waarmee de organisatie geconfronteerd kan worden. Dit wordt bereikt door een grondige evaluatie van de digitale activa van de organisatie, waaronder informatie, systemen, netwerken en toepassingen.

Risicobeoordeling
Nadat de risico’s zijn vastgesteld, moeten ze worden beoordeeld op basis van hun waarschijnlijkheid van voorkomen, de kwetsbaarheid van betrokken systemen en potentiële impact. Dit kan worden bereikt door analyse van historische gegevens, kwetsbaarheidsscans en uitvoering van penetratietests.

Risicoprioritering
Na de beoordeling moeten de risico’s worden geprioriteerd op basis van hun ernst en mogelijke impact op de activiteiten van de organisatie. Risico’s die een aanzienlijke bedreiging vormen voor de bedrijfsvoering moeten de hoogste prioriteit krijgen.

Risicobeperking
De volgende stap is het definiëren, plannen en implementeren van mitigerende maatregelen om de geïdentificeerde risico’s te beperken. Dit kan worden bereikt door beveiligingsmaatregelen zoals firewalls, antivirussoftware, inbraakdetectiesystemen en toegangscontroles te implementeren. Maar zeker ook beleidsmatige, bewustwordings- en proces georiënteerde maatregelen kunnen risico’s beperken. Een goed risicobeleid volgt daarom ook het model van People, Process & Technology. Een balans tussen de verschillende aspecten bied de hoogste effectiviteit van het geheel van de maatregelen.

Risicomonitoring
Risicobeheer is een doorlopend proces, waarbij het cruciaal is om regelmatig de effectiviteit van de genomen maatregelen van de organisatie te controleren en te evalueren. Dit kan worden gerealiseerd door regelmatige kwetsbaarheidsbeoordelingen, penetratietests en audits uit te voeren.

Voordelen van een risk managementaanpak in cyber security

Goed risk management op het gebied van cyber security kan een organisatie verschillende voordelen opleveren, waaronder:

Verbeterde beveiliging
Door potentiële risico’s op het gebied van cyber security te identificeren en te beoordelen, kan een organisatie passende beheers- en beveiligingsmaatregelen implementeren om haar digitale activa te beschermen, wat leidt tot een versterking van haar algehele beveiligingsniveau en de mate waarin ze weerbaar is tegen aanvallen (cyber resilience).

Verbeterde naleving van regelgeving
Een op risico gebaseerde benadering van cyber security kan organisaties helpen te voldoen aan verschillende voorschriften en normen zoals GDPR, PCI-DSS, ISO 27001, BIO, DORA, NIS2 en andere.

Lagere kosten
Door zich te concentreren op de meest kritieke risico’s en passende maatregelen te implementeren, kan een organisatie de totale kosten van cyber security verlagen en tegelijkertijd ervoor zorgen dat middelen op de meest effectieve manier worden toegewezen.

Grotere veerkracht
Effectief risicobeheer kan de capaciteit van een organisatie verbeteren om te reageren op en te herstellen van cyber incidenten, waardoor de organisatie operationeel blijft en haar diensten blijft leveren ondanks cyber dreigingen.

Meer vertrouwen bij belanghebbenden
Een goed risicobeheer op het gebied van cyber security kan het vertrouwen van belanghebbenden vergroten in het vermogen van een organisatie om haar digitale activa te beschermen en de vertrouwelijkheid, integriteit en beschikbaarheid van haar informatie te borgen.

Bij het beheer van cyber risico’s is het cruciaal om de bredere context van de processen van jouw organisatie in overweging te nemen. Dit impliceert het begrijpen van de bedrijfsprioriteiten en doelstellingen en het afstemmen van het cyber risicobeheer op deze doelen. Door de risico’s te beoordelen die je bereid bent te nemen met technologie om jouw doelstellingen te bereiken, kun je weloverwogen beslissingen nemen over het beheer van cyber risico’s.

Effectief management is essentieel voor een doeltreffend risicobeheer op het gebied van cyber security. Dit omvat het begrijpen van hoe het beheer en de communicatie van cyber risico’s passen binnen bestaande bestuursstructuren die andere vormen van bedrijfsrisico’s behandelen. Je aanpak voor het beheer van cyber risico’s moet doeltreffend worden geleid en worden afgestemd op de specifieke behoeften van jouw organisatie.

Het is tevens van groot belang ervoor te zorgen dat jouw organisatie beschikt over een adequaat beleid waarin de strategie voor risicobeheer voor de gehele organisatie wordt uiteengezet, waarbij overwegingen op het gebied van cyber beveiliging indien nodig worden geïntegreerd in ander organisatiebeleid. Het bestuur moet collectief het belang van cyber security voor de ondersteuning van de algemene doelstellingen van de organisatie begrijpen en over de benodigde informatie beschikken om tijdig weloverwogen beslissingen te nemen.

Effectieve communicatie

Een heldere formulering
Voor een doeltreffende communicatie over cyber risico’s en risk management is het essentieel om je aanpak helder te formuleren voor zowel medewerkers als besluitvormers. Dit waarborgt dat zij begrijpen hoe cyber risico’s worden beheerd en in staat zijn weloverwogen beslissingen te nemen.

Afgestemde communicatie
Het is tevens van belang ervoor te zorgen dat je communicatie over cyber risico’s is afgestemd op de manier waarop jouw organisatie communiceert over andere typen risico’s, zoals juridische of financiële risico’s. Dit bevordert de integratie van het beheer van cyber risico’s in de bredere risk managementstrategie van de organisatie.

Duidelijke en zinvolle taal
Duidelijk en betekenisvol taalgebruik is van cruciaal belang bij de communicatie over cyber risico’s. Risicolabels of scores dienen volledig te worden toegelicht om verkeerde interpretaties of misverstanden te voorkomen. Het gebruik van een “gemiddeld” risicolabel zonder duidelijke criteria kan leiden tot inconsistente interpretaties binnen de organisatie, bijvoorbeeld. Door helder te communiceren en zinvolle taal te hanteren, kan worden gegarandeerd dat alle medewerkers in de organisatie een consistente kennis hebben van cyber risico’s en risk management.

Hoe je het risk management framework kunt verbeteren

Voortdurend en iteratief
Het is van wezenlijk belang te beseffen dat risk management een doorlopend en iteratief proces is. Naarmate technologie en de zakelijke omgeving blijven evolueren, kunnen zowel bedreigingen als kansen verschuiven. De benadering van risicobeheer moet flexibel genoeg zijn om zich aan deze veranderingen aan te passen.

Risico’s regelmatig herzien
Het regelmatig herzien van risico’s is van vitaal belang om ervoor te zorgen dat de gekozen methoden voor risicobeheer doeltreffend en geschikt blijven. Het is vooral cruciaal om de risicobeoordelingen te herzien bij belangrijke veranderingen zoals een verschuiving in de bedreigingen waarmee een organisatie wordt geconfronteerd of veranderingen in de technologie die worden gebruikt om een systeem of dienst te leveren en te beheren.

Regelmatige evaluatie van methoden, kaders en instrumenten
Naast het evalueren van risico’s is het eveneens belangrijk om de methoden, kaders en tools die worden gebruikt voor risk management regelmatig te evalueren. Deze moeten effectief blijven binnen de bedrijfscontext en geschikt zijn voor het voortdurend veranderende landschap van cyber beveiliging en -bedreigingen. Door de benadering van risicobeheer voortdurend te verbeteren, kunnen organisaties ervoor zorgen dat ze beter zijn toegerust om cyber risico’s effectief te beheren.

Concluderend

Risk management in cyber security is onmisbaar voor het beschermen van digitale activa tegen complexe bedreigingen. Een op risico gebaseerde benadering helpt organisaties evenwicht te vinden en maatregelen effectief te implementeren, wat bijdraagt aan een sterke algehele risk managementstrategie. Het proces omvat identificatie, beoordeling, prioritering, beperking en monitoring van risico’s, met voordelen zoals verbeterde beveiliging, naleving van regelgeving, kostenverlaging, grotere veerkracht en vertrouwen van belanghebbenden. Het is essentieel om cyber risico’s te beheren in lijn met bedrijfsdoelstellingen, met duidelijke communicatie, afgestemde taal en een voortdurend verbeterende benadering.

De OpenSight 10 goede Cyber Security voornemens

Tijdens de OpenSight 10 goede cyber security voornemens publiceren wij elke week een blog over elk van de tien goede voornemens zoals hieronder benoemt:

Door de 10 goede voornemens te maken hopen wij vanuit OpenSight een kijkje te geven in de 10 stappen welke je zou kunnen nemen om de kans op cyberaanvallen te verkleinen en de impact van mogelijke incidenten verminderen.

Meer weten?

Houd vooral onze blogs in de gaten waar we in navolging van deze Cyber Security voornemens voor 2024 alle 10 de onderwerpen uitgebreid behandelen. Volg ons op LinkedIn om als eerste op de hoogte te blijven van al onze updates!

Lees meer

De 10 goede cyber security voornemens voor 2024

Geplaatst op: 16 januari 2024

10 goede cyber security voornemens voor 2024

Een nieuw jaar en daarmee ook tijd om 2023 te evalueren en 2024 te beginnen met goede voornemens om dit jaar eens mee bezig te gaan. Bij OpenSight zijn wij van mening dat Cyber Security op de goede voornemens voor 2024 zou moeten staan. Dit zeker met de veranderingen in de markt als ook mede de aanstaande wet- en regelgeving. Zodoende willen wij dit jaar goed beginnen met onze 10 goede Cyber Security voornemens voor 2024.

Tijdens de OpenSight 10 goede Cyber Security voornemens publiceren wij elke week een blog over elk van de tien goede voornemens zoals hieronder benoemt:

  1. De digitale assets van het bedrijf.
  2. Zijn mijn collega’s betrokken en bewust van cyber security?
  3. Zijn onze bedrijfsassets onder controle?
  4. De architectuur gericht op veiligheid en het bedrijf.
  5. Hoe houd je de vulnerability management in orde?
  6. Wie is het? En wat komt die doen?
  7. Hoe beschermen we de digitale assets?
  8. Is dit normaal gedrag en komt dit vaker voor?
  9. Want voorbereiding is key.
  10. Is er een zwakke schakel in mijn supply chain?

Door de 10 goede voornemens te maken hopen wij vanuit OpenSight jullie een kijkje te geven in de 10 stappen welke je zou kunnen nemen om de kans op cyberaanvallen te verkleinen en de impact van mogelijke incidenten verminderen.

1. Digitale assets van het bedrijf

Voor Cyber Security vormt het initiëren van een robuust cybersecurityplan een essentiële eerste stap, waarbij de nadruk ligt op het identificeren en evalueren van mogelijke risico’s voor de digitale assets van de organisatie. Dit vereist een uitgebreide risicobeoordeling om diverse bedreigingen, zowel extern als intern, te identificeren die van invloed kunnen zijn op de security van onze digitale assets. Tijdens deze risicobeoordeling is het cruciaal om de risico’s te prioriteren op basis van hun potentiële impact op de digitale assets van de organisatie.

2. Zijn mijn collega’s betrokken en bewust van Cyber Security?

In de context van cybersecurity vormt het een gezamenlijke verantwoordelijkheid, waarbij elke medewerker binnen de organisatie zich bewust moet zijn van de cruciale rol die zij spelen in het beschermen van de organisatie tegen potentiële bedreigingen. Het bewustzijn van cybersecurity en de individuele verantwoordelijkheid van elke medewerker zijn van het grootste belang. Om deze reden is het noodzakelijk om regelmatig betrokkenheids- en trainingssessies te organiseren, gericht op het informeren van medewerkers over de meest recente cybersecuritydreigingen, het bevorderen van best practices voor veilig online gedrag, en het aanleren van vaardigheden om potentiële security-incidenten te herkennen en adequaat te melden.

3. Zijn onze bedrijfsassets onder controle?

Voor Cyber Security is assetmanagement een essentieel facet. Hierbij draait het om het nauwkeurig identificeren van alle (digitale) assets die de organisatie in bezit heeft, inclusief hun waarde. Dit omvat zowel hardware en software als gegevens. Na de identificatie van deze assets kan de organisatie doeltreffende maatregelen implementeren ter bescherming ervan, zoals toegangscontrole, monitoring en encryptie.

4. De architectuur gericht op veiligheid en het bedrijf

Voor Cyber Security is een sterk cybersecurityplan afhankelijk van een architectuur die specifiek gericht is op beveiliging. Dit omvat de opzet van een veilige netwerkarchitectuur en secure configuratiemanagement die de toegang tot gevoelige informatie beperkt en controleert op gebruikersrechten. Bovendien omvat het de implementatie van firewalls, threatdetectie- en preventiesystemen, en andere veiligheidsmaatregelen om het netwerk te beschermen.

5. Hoe houd je de vulnerability management in orde

Voor Cyber Security behelst vulnerability management het opsporen en adresseren van kwetsbaarheden in de systemen, applicaties en netwerken van de organisatie. Dit proces omvat regelmatige kwetsbaarheidsscans, een gedegen risico-evaluatie voor elke kwetsbaarheid en het implementeren van doeltreffende maatregelen om de risico’s te beheersen.

6. Wie is het? En wat komt die doen?

Voor Cyber Security is Identity and Access Management (IAM) een essentieel onderdeel binnen het domein. IAM richt zich op het beheer van gebruikersidentiteiten en het controleren van toegang tot systemen en gegevens. Het voorziet in oplossingen voor gebruikersverificatie, autorisatie en toegangscontrolemechanismen, met als doel ervoor te zorgen dat enkel geautoriseerde gebruikers toegang hebben tot gevoelige digitale assets.

7. Hoe beschermen we de digitale assets?

Voor Cyber Security omvat gegevensbeveiliging het waarborgen van de bescherming van gevoelige informatie tegen ongeautoriseerde toegang, diefstal en vernietiging. Dit houdt onder andere de implementatie van gegevenscodering, toegangscontroles en controlemaatregelen in, met als doel het voorkomen van data-inbreuken en cyberaanvallen.

8. Is dit normaal gedrag en komt dit vaker voor?

Voor Cyber Security zijn logging en monitoring van cruciaal belang voor het identificeren van mogelijke beveiligingsincidenten en cyberaanvallen. Dit omvat het verzamelen en analyseren van systeem- en netwerklogs, het monitoren van gebruikersactiviteiten en het instellen van geautomatiseerde waarschuwingen om het beveiligingspersoneel direct op de hoogte te stellen van mogelijke bedreigingen.

9. Want voorbereiding is key

Cyber Security impliceert dat incidentmanagement de voorbereiding is op de respons op beveiligingsincidenten en cyberaanvallen. Dit omvat het formeren van een responseteam, het duidelijk definiëren van rollen en verantwoordelijkheden, en het opstellen van communicatieprotocollen om een doeltreffende reactie op cyberincidenten te waarborgen.

10. Is er een zwakke schakel in mijn supply chain?

Voor Cyber Security is de beveiliging van de supply chain van vitaal belang voor organisaties die vertrouwen op externe verkopers en leveranciers. Dit vereist het implementeren van beveiligingsmaatregelen om te waarborgen dat alle leveranciers en verkopers uniforme beveiligingsstandaarden hanteren en beschikken over afdoende beveiligingsmaatregelen om gevoelige informatie te beschermen.

Meer weten?

Houd vooral onze blogs in de gaten waar we in navolging van deze Cyber Security voornemens voor 2024 alle 10 de onderwerpen uitgebreid behandelen. Volg ons op LinkedIn om als eerste op de hoogte te blijven van al onze updates!

Lees meer

NIS2 richtlijn: wat moet het management weten?

Geplaatst op: 11 januari 2024

NIS2 richtlijn voor management

In een tijd waarin cyberdreigingen steeds geavanceerder worden, heeft de Europese Unie de NIS2-richtlijn geïntroduceerd als een maatregel om de cyberbeveiliging en de digitale weerbaarheid van EU-lidstaten te versterken. Als opvolger van de oorspronkelijke NIS-richtlijn, brengt NIS2 enkele nieuwe verplichtingen en uitdagingen met zich mee die directe aandacht vereisen van het management binnen organisaties. Dit artikel belicht de kernpunten van NIS2 en wat het topmanagement moet weten om te zorgen voor naleving en optimale voorbereiding.

Uitgebreide sectorale dekking

De NIS2-richtlijn is niet enkel beperkt tot traditioneel vitale sectoren zoals energie, transport en gezondheidszorg, maar strekt zich nu ook uit tot andere sectoren waaronder de overheid en digitale dienstverleners. Dit betekent dat een breder scala aan organisaties nu binnen de reikwijdte van de richtlijn valt en moet voldoen aan de nieuwe cybersecurity normen.

Ketenverplichtingen

Bedrijven die onder NIS2 vallen moeten ook maatregelen nemen om te borgen dat de beveiliging van hun leveranciers en partners geborgd is. Dit noemen we ketenverantwoordelijkheid. Dit kan een grote impact hebben op toeleveranciers van deze sectoren. In de praktijk zullen we zien dat sectoren onder de NIS2 meer eisen gaan stellen aan hun leveranciers en het zal een toetsingscriteria worden in aanbestedingen.

Verplichtingen

Kernverplichtingen onder de NIS2 omvatten een zorgplicht en meldplicht voor incidenten. Organisaties zijn verplicht om zelf een risicobeoordeling uit te voeren en op basis daarvan passende maatregelen te nemen om hun diensten en informatie te beschermen. Bij incidenten die de dienstverlening sterk (kunnen) verstoren, is er een meldplicht binnen 24 uur aan de toezichthouder. Verder moeten cyberincidenten ook bij het CSIRT gemeld worden voor hulp en bijstand.

Toezicht en handhaving

De NIS2-richtlijn voorziet in onafhankelijk toezicht op de naleving van de verplichtingen uit de richtlijn. Het is belangrijk voor het management om te begrijpen wie de toezichthouders zijn en hoe de handhaving in de praktijk zal worden uitgevoerd, inclusief de mogelijke boetes en sancties bij niet-naleving.

Voorbereiding op NIS2

Voorbereiding is cruciaal om te voldoen aan de NIS2-richtlijn. Dit omvat het actualiseren van bestaande cybersecuritybeleid en -procedures, het versterken van incidentresponsplannen en het waarborgen van voldoende middelen en expertise om aan de verplichtingen van de richtlijn te voldoen. De basis voor de voorbereiding op NIS2 kan worden gevonden in bestaande kaders voor informatiebeveiliging, zoals de Baseline Informatiebeveiliging Overheid (BIO) voor overheidsinstanties.

Communicatie en training

De mensen in je organisatie, zijn een van de belangrijkste als het gaat om het voorkomen van succesvolle cyber aanvallen. Het is dan ook essentieel dat het management zorgt voor een brede bewustwording en begrip van de NIS2-verplichtingen binnen de organisatie. Dit kan worden bereikt door middel van trainingen, informatiesessies en continue communicatie over de veranderingen die NIS2 met zich meebrengt.

Conclusie

De NIS2-richtlijn brengt nieuwe verplichtingen en uitdagingen met zich mee die een proactieve benadering vereisen van het management. Een gedegen begrip van de richtlijn, de verplichtingen en de mogelijke gevolgen van niet-naleving is cruciaal voor het waarborgen van de cyberweerbaarheid en het minimaliseren van risico’s. Door nu actie te ondernemen en een gedegen plan op te stellen, kunnen organisaties zich positioneren om niet alleen te voldoen aan de NIS2-richtlijn, maar ook om hun algehele cybersecuritypostuur te versterken in het licht van het evoluerende cyberdreigingslandschap.

NIS2 brochure

Uitgebreide informatie over NIS2 is te vinden in onze NIS2 brochure. Deze is te downloaden onderaan deze pagina.

Lees meer

Een hack is een risico voor elk bedrijf, dus bereid je goed voor!

Geplaatst op: 23 november 2023

Een hack is een risico voor elk bedrijf

Het idee dat alleen grote bedrijven het doelwit zijn van cyberaanvallen is achterhaald. Elke organisatie, inclusief die van jou, kan worden getroffen. Zelfs met solide cybersecuritymaatregelen, kunnen incidenten zich voordoen zoals systeemuitval of ransomware.

Cyberveiligheid is niet meer slechts een zaak voor technici, maar een organisatie brede verantwoordelijkheid en dient scherp op het vizier te staan van de directie en de managementleden. Het onderwerp blijft echter abstract voor velen en vereist duidelijkere uitleg over hoe men deze verantwoordelijkheid kan dragen en regelmatig kan toetsen. In dit stuk presenteren we enkele cruciale stappen om je onderneming te wapenen tegen cyberdreigingen en de operationele continuïteit te waarborgen.

Risicobeheer is het startpunt van goed securitymanagement. Het begrijpen van je cyber risico’s is cruciaal. Dit proces lijkt op hoe je de risico’s rond brandveiligheid evalueert. In drie stappen kun je je risico’s inschatten:

Stap 1: Definieer bedrijfsdoelen en identificeer essentiële informatie/data.
Identificeer cruciale informatie die nodig is voor jouw productie of dienstverlening, inclusief data, assets, applicaties en services.

Stap 2: Identificeer oorzaken, risico’s en financiële impact.
Wat zou de continuïteit van je organisatie kunnen bedreigen en wat zou de financiële impact zijn als een risico zich manifesteert?

Stap 3: Bepaal de te nemen maatregelen.
Hoe snel kun je een incident detecteren en relevante stakeholders informeren? Gemiddeld duurt het 197 dagen voordat een bedrijf zich bewust is van een inbreuk, soms zelfs tot 3 jaar. Analyseer bestaande procedures en identificeer aanvullende maatregelen om risico’s te verminderen.

Een aantal basismaatregelen – ook wel cyber hygiëne genoemd – zou door iedere organisatie geïmplementeerd moeten worden. Dit is niet alleen voor de organisatie zelf of haar medewerkers, maar ook voor haar klanten en partners. Want een hacker kiest niet altijd een direct pad. De laatste jaren is er steeds vaker sprake van een keten aanval (supply chain attack). Waarbij een hacker zoekt naar een toeleverancier van een uiteindelijk doelwit die kwetsbaar is om via die weg binnen te komen. Dit leidt tot enorme imago schade en kan ook voor hoge financiële claims zorgen.

Uit onderzoek blijkt dat 60% van de MKB-ondernemingen die slachtoffer zijn van een hack, binnen zes maanden failliet gaat door operationele onderbrekingen, verlies van klanten, hoge herstelkosten en emotionele stress. Imagoschade verergert de situatie vaak. Hoewel niet elke cyberaanval catastrofaal is, kan het weken tot maanden duren voordat normale bedrijfsvoering wordt hervat, wat leidt tot aanzienlijk inkomstenverlies.

Bij een cyberincident kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor de geleden schade. Dit benadrukt het belang van een goede voorbereiding en risicobeheer om persoonlijke en organisatorische financiële risico’s te verminderen.

Wil je hier meer uitleg over? Of heb je hulp nodig bij het organiseren en structureren van een cyber veilig bedrijf? Neem dan gerust contact met ons op of start met een Risk Assessment om direct te ontdekken waar jouw organisatie gevaar loopt.

Lees meer

Het belang van security awareness

Geplaatst op: 6 november 2023

het belang van security awareness

Met het toenemende aantal cyberaanvallen en organisaties dat slachtoffer wordt van een cyberaanval is het niet de vraag of, maar wanneer. Zeker wanneer organisaties hun IT-security niet aanscherpen. Security awareness, ofwel bewustwording op de werkvloer, speelt een cruciale rol in het verbeteren van de (online) beveiliging van een organisatie. In dit artikel lees je meer over de verschillende niveaus van awareness en hoe je deze toepast in de praktijk.

Introductie – De reis naar een goed beveiligde organisatie

Steeds vaker wordt er in het nieuws bericht over grote organisaties en bedrijven die slachtoffer zijn geworden van een cyberaanval. Zo zag de Autoriteit Persoonsgegevens (AP) in 2021 een explosieve toename in het aantal meldingen van datalekken en is het aantal ransomware-aanvallen de afgelopen jaren met 33% gestegen volgens het jaarverslag van het Openbaar Ministerie. Dat is een verdubbeling met het jaar ervoor. Toch loopt werkend Nederland achter wat betreft cyberveiligheid. Zo liet het rapport “Cybersecurity awareness in the European Union” zien dat veel werknemers zich niet bewust zijn van de risico’s van cyberaanvallen en dat slechts een klein deel van de werknemers getraind is in cybersecurity.

In dit artikel leggen wij in drie stappen uit hoe je medewerkers beter kan beschermen zodat zij bijdragen aan de beveiliging van jouw organisatie. Ieder niveau heeft zijn eigen stappen, tips & tricks, maar sommige niveaus zullen hier en daar overlappen.

Een cyberaanval: wat is het precies?

Bij een cyberaanval spreken we over het vernietigen, wijzigen of toegang krijgen tot (persoons)gegevens van een organisatie. De organisatie heeft hier echter zelf geen weet van, of toestemming voor gegeven. Voorbeelden hiervan zijn:

  • Je USB-stick wordt gestolen met daarop gegevens van klanten;
  • Een hacker breekt binnen in je computernetwerk en steelt (persoonlijke) gegevens;
  • Ransomware.

Hackers die inbreken in het netwerk van een organisatie en gevoelige data weten te bemachtigen komen vaker voor dan verwacht. Volgens onderzoek van Cisco blijkt dat maar wel liefst 60% van de slachtoffers van een cyberaanval binnen drie jaar failliet gaat. Bijna alle organisaties zijn afhankelijk van hun digitale gegevens. Als deze gegevens uitlekken of beschadig zijn heeft dit een enorme impact. Vaak zien we een langdurige invloed op de bedrijfsvoering door een cyberaanval. Dat kan resulteren in direct operationeel verlies, schadeclaims door het niet kunnen nakomen van verplichtingen of ernstige reputatieschade. Ook komen er flinke herstelkosten en investeringen kijken bij een cyberaanval zodat de zwakke plekken in de beveiliging gedicht kunnen worden. De combinatie van deze zaken, zorgen ervoor dat het voortbestaan van de organisatie in gevaar komt. Het is dus niet de cyberaanval die tot faillissement leidt, het zijn de weg en de kosten naar herstel voor deze organisaties die hen de das om doen. Op het gebied van cybersecurity is voorkomen dus altijd beter dan genezen.

Welke vormen van cybercriminaliteit komen het meest voor bij organisaties en wat is de schade?

Doordat een groot deel van werkend Nederland de afgelopen jaren vanuit huis heeft gewerkt, hebben veel zakelijke gesprekken en werkzaamheden online plaatsgevonden. Dit heeft de deur geopend voor het lekken van gevoelige data of erger, cybercriminaliteit. Wellicht ben je al bekend met de meest voorkomende vormen van cybercriminaliteit, misschien niet. Hieronder een overzicht.

Malware

Malware is een overkoepelende term voor vervelende software zoals virussen, spyware en Trojaanse paarden. Malware komt meestal op een computer of netwerk terecht wanneer werknemers op een link of document klikken waarin deze software zit verstopt. Doordat het werkverkeer van veel organisaties de afgelopen jaren vanuit huis heeft plaatsgevonden, zien we een toename in malware-aanvallen.

Ransomware

Ransomware is een vervelende vorm van malware. Deze zorgt ervoor dat mensen binnen de organisatie niet meer bij belangrijke documenten of processen kunnen die essentieel zijn voor de organisatie om te blijven draaien. Vaak wordt er een flinke som losgeld gevraagd aan de organisatie om weer toegang te krijgen.

Phishing

Phishing is waarschijnlijk een van de meest voorkomende vormen van cybersecurity anno 2023. Zowel privé als zakelijk zien we dat steeds meer mensen slachtoffer worden van het psychologische spelletje dat hackers spelen tijdens een phishingaanval. Vaak doen zij zich voor als een bekende, leverancier of bedrijf en vragen dan om belangrijke details van bijvoorbeeld werknemers. Ook de toename van phishingaanvallen is toegenomen sinds we thuiswerken.

Wachtwoordhacks

Wachtwoordhacks zijn net iets anders van aard. Deze aanvallen gebruiken namelijk slimme programma’s die zwakke wachtwoorden kunnen raden. Een andere methode om toegang te krijgen tot wachtwoorden van werknemers is keylogging. Hier worden veelvoorkomende toetsaanslagen op een computer ‘onthouden’ zonder dat daar toestemming voor is gegeven. Werknemers die vaak hetzelfde wachtwoord gebruiken om toegang tot meerdere platforms te krijgen, lopen daarom een groot risico om gehackt te worden.

De gevolgen van een cyberaanval

Dat de gevolgen van een cyberaanval voor grote impact zorgen kan niet ontkend worden. Vooral wanneer zo’n cyberaanval leidt tot identiteitsdiefstal, het verlies van omzet of reputatieschade. Nog een paar andere zaken die van invloed zijn op de impact van een cyberaanval:

  • Hoe snel kan je herstellen: Als de organisatie de procedures op orde heeft en snel kan herstellen van een aanval, verlaagt dit de impact significant. Een tijdelijke (korte) verstoring is vaak goed te managen.
  • Bijzondere kenmerken van de organisatie: Ter illustratie, de risico’s bij een of andere cyberaanval van een ziekenhuis zullen groter zijn dan bij een datalek met een mailinglijst van een lokale krant.
  • Duur van de aanval: Soms is een hacker al dagen of weken binnengedrongen. Als dit niet wordt gedetecteerd, kan de schade heel gericht aangebracht worden en zelfs de herstelmogelijkheden worden aangetast.

Hoe maak ik mijn medewerkers bewust van de risico’s

Cyber-risico’s zijn er in verschillende vormen en maten. Allemaal vereisen ze een andere aanpak. Door medewerkers actief te betrekken bij de beveiliging van het bedrijf kan een groot deel van deze cyberrisico’s voorkomen worden. Maar welke niveaus van cyber-awareness zijn er precies en waar moet je per niveau op letten?

Security Awareness Maturity Model (SAMM)

Het Security Awareness Maturity Model (SAMM) is een model voor het meten en verbeteren van het veiligheidsbewustzijn van medewerkers binnen organisaties. Het model is ontwikkeld door de Software Assurance Forum for Excellence in Code (SAFECode) en biedt organisaties een raamwerk voor het opzetten, onderhouden en verbeteren van hun security awareness-programma’s.

SAMM bestaat uit vijf niveaus, elk met een eigen set van criteria en doelstellingen:

  1. Onbewust: In dit niveau is er geen security awareness-programma of het programma is onvolwassen en ongestructureerd.
  2. Reactief: In dit niveau is er een basis security awareness-programma aanwezig dat zich richt op het reageren op specifieke incidenten of gebeurtenissen.
  3. Proactief: In dit niveau is er een formeler en meer gestructureerd security awareness-programma aanwezig dat gericht is op proactief risicobeheer en het voorkomen van incidenten.
  4. Geoptimaliseerd: In dit niveau is het security awareness-programma volledig geïntegreerd in de bedrijfsprocessen en -cultuur en is er een continue verbetercyclus.
  5. Toonaangevend: In dit niveau is de organisatie een leider in security awareness, met een innovatief en geavanceerd programma dat verder gaat dan de best practices en zich richt op de nieuwste bedreigingen en technologieën.

Fase 1: Onbewust

Deze fase richt zich op het bieden van kennis over de basisbeginselen van cybersecurity en hoe medewerkers zich hiertegen kunnen beschermen. Medewerkers zijn zich er namelijk niet van bewust dat ze doelwitten zijn van cybercriminelen en dat hun handelingen directe invloed hebben op de veiligheid van de organisatie. Ze zijn niet bekend met het security-beleid van de organisatie en kunnen daardoor gemakkelijk slachtoffer worden van aanvallen. Focus in deze fase op de basis. Dit kan bijvoorbeeld gaan over het gebruik van sterke wachtwoorden, het herkennen van phishing-e-mails, het up-to-date houden van software en het gebruik van beveiligde netwerken.

Fase 2: reactief

Dit is de fase waarin security awareness slechts bestaat uit een lijst die afgevinkt moet worden. Waar het bedrijf enkel wil voldoen aan specifieke compliance- en auditvereisten. Training vindt slechts jaarlijks of incidenteel plaats. Medewerkers hebben weinig zekerheid over het beleid van de organisatie en hun rol bij het beschermen van de data en intellectuele eigendommen van de organisatie.

Beleidsontwikkeling en training zijn in deze fase cruciaal voor het verbeteren van cyberbeveiliging. Het ontwikkelen en implementeren van een informatiebeveiligingsbeleid met richtlijnen voor veilig IT-gebruik en gegevensbescherming is essentieel. Daarnaast is het bieden van basisbeveiligingstraining aan medewerkers belangrijk om hen bewust te maken van cybersecurity-principes en potentiële dreigingen. Deze maatregelen leggen de basis voor een sterkere cyberbeveiliging en bevorderen een cultuur van bewustzijn en verantwoordelijkheid.

Fase 3: Proactief

Organisaties die deze fase bereiken, mogen terecht trots zijn, omdat velen al vastlopen in de tweede fase. In deze fase identificeert het programma de relevante onderwerpen die behandeld moeten worden in security awareness-trainingen. Het doel is om trainingen te creëren die een maximaal effect hebben op de missie van de organisatie. Dit gaat verder dan alleen een jaarlijkse training; het vereist voortdurende verbetering gedurende het hele jaar.

Fase 4: Geoptimaliseerd

In deze fase beschikken organisaties over stabiele processen, middelen en managementondersteuning voor een lange levensduur, inclusief jaarlijkse evaluatie en optimalisatie. Het security awareness-programma is in deze fase een integraal onderdeel van de bedrijfscultuur, actueel en stimuleert de betrokkenheid van medewerkers. Om dit niveau te bereiken voer je regelmatig metingen en evaluaties uit om de effectiviteit van het security awareness-programma te beoordelen. Dit kan worden gedaan door middel van beoordelingen, enquêtes en simulaties van bijvoorbeeld phishing-aanvallen. Analyseer de resultaten van de metingen en evaluaties en gebruik deze informatie om het beveiligingsbewustzijnsprogramma voortdurend te verbeteren. Identificeer zwakke punten en implementeer gerichte maatregelen om deze aan te pakken.

Fase 5: Toonaangevend

In deze laatste fase wordt het programma ondersteund door statistieken, waardoor de voortgang zichtbaar wordt en het effect meetbaar is. Dit stelt het programma in staat om voortdurend verbeterd te worden en resultaten te laten zien. Maar niet alleen de meetbaarheid is belangrijk in deze fase. Integreer security awareness in de bredere bedrijfsprocessen en cultuur. Werk samen met andere afdelingen, zoals HR en IT, om beveiligingsbewustzijn op te nemen in het onboardingproces van nieuwe medewerkers en in de dagelijkse werkzaamheden.

SAMM-model als leidraad

In een tijd waarin cyberaanvallen steeds vaker voorkomen en organisaties kwetsbaar zijn, is het cruciaal om de IT-beveiliging te versterken. Dit artikel heeft laten zien dat security awareness, oftewel bewustwording op de werkvloer, een essentiële rol speelt bij het verbeteren van de online beveiliging van een organisatie. Door medewerkers bewust te maken van de risico’s en hen te betrekken bij de beveiligingsmaatregelen, kan een groot deel van de cyberrisico’s worden voorkomen. Het Security Awareness Maturity Model (SAMM) biedt een raamwerk om het bewustzijnsniveau te meten en te verbeteren, waarbij organisaties kunnen streven naar een toonaangevend niveau van security awareness. Het voorkomen van cyberaanvallen is altijd beter dan de schadelijke gevolgen achteraf te moeten herstellen. Door de juiste maatregelen te nemen en medewerkers te betrekken, kunnen organisaties zich beter wapenen tegen de toenemende dreiging van cybercriminaliteit.

Hulp nodig?

Wij geloven erin dat een goede voorbereiding meer dan het halve werk is. Cybersecurity is geen eenmalige activiteit, maar een constant proces, aangezien de cybercriminaliteit zich constant blijft ontwikkelen. We streven ernaar om de digitale weerbaarheid van jouw organisatie te vergroten. Om dit te bereiken, leiden we mensen op, bouwen we processen en bieden we technologie die het verschil maakt.

We zijn hier om de veiligheid van jouw bedrijf of organisatie te verbeteren. Samen met onze strategische partners zorgen we voor een complete aanpak, zodat we klanten kunnen voorzien van het beste advies. Samenwerking is hierbij essentieel om tot de juiste oplossing te komen voor jouw organisatie. Voor elke uitdaging is er een passende oplossing.

Dus of je nu op zoek bent naar een betere beheersbaarheid, een optimaal herstel na een ramp, of liever jouw beveiliging als managed dienstverlening wilt afnemen, OpenSight is jouw partner. Neem contact met ons op voor persoonlijk advies of start direct met een Risk Assessment om te ontdekken waar jouw organisatie gevaar loopt.

Lees meer

Assessment Services: Snel inzicht in cybersecurity

Geplaatst op: 27 september 2023

mensen die samen naar een laptop kijken

Cybersecurity is van essentieel belang, maar het is moeilijk om te bepalen welke investeringen de grootste impact hebben op je organisatie. OpenSight biedt assessments en audits om je beveiligingsstatus te begrijpen:

Quickscan

OpenSight’s quickscan biedt snel en grondig inzicht in de beveiligingsstatus met de focus op de top 20 kritieke beveiligingscontroles volgens branchestandaarden. Het doel is om mogelijke kwetsbaarheden te identificeren voor directe verbeteringen. De voordelen zijn een snelle, efficiënte scan die gericht is op kritieke beveiligingsaspecten en proactieve identificatie van zwakke punten.

assessment services meeting

Security Audit

Versterk de cyberbeveiliging met een uitgebreide audit die potentiële zwakke punten en opkomende bedreigingen onthult. Deze evaluatie biedt nauwkeurige risicobeoordeling voor prioriteitsstelling, garandeert compliance met cybersecurity wet- en regelgeving, versterkt beveiligingslagen door aanpak van zwakke plekken, en stimuleert een proactieve cybersecurity-cultuur. Resultaten dienen als leidraad voor toekomstige planning en investeringen in een robuuste langetermijn beveiligingsstrategie, zonder concessies aan gegevensintegriteit.

Security awareness

Vergroot de veerkracht tegen cyberdreigingen door het personeel bewust te maken van cybersecurity. Identificatie van kwetsbaarheden en training voorkomen menselijke fouten, tonen serieusheid in cybersecurity en versterken het vertrouwen van stakeholders. Het is een zakelijk verstandige investering ter bescherming van de organisatie.

Assessment Services brochure

Ontdek hoe OpenSight kan helpen met assessment services. Neem contact met ons op of download de brochure onder aan deze pagina voor meer informatie.

Lees meer

NIS2, nieuwe Europese richtlijnen voor cybersecurity

Geplaatst op: 6 september 2023

Brochure NIS2

Vanaf januari 2023 gelden er nieuwe Europese richtlijnen voor cybersecurity, de Network and Information Security 2 (hierna NIS2). Deze richtlijnen hebben grote gevolgen voor bedrijven en organisaties in Europa, waaronder ook het Nederlandse bedrijfsleven. De NIS2 richtlijnen zijn namelijk van toepassing op een breed scala aan sectoren, en niet alleen op de vitale sectoren zoals bij de voorganger NIS.

Het is van groot belang dat bedrijven en organisaties zich aan de NIS2 richtlijnen houden. Niet alleen om hoge boetes te voorkomen die kunnen oplopen tot 2% van de jaaromzet, maar vooral om de digitale veiligheid te waarborgen en cyberaanvallen te voorkomen. Met de NIS2 richtlijnen worden bedrijven en organisaties verplicht gesteld om hun digitale veiligheid naar een hoger niveau te tillen en zich aan te passen aan de toenemende dreigingen van cybercriminaliteit.

Op deze pagina (en uitgebreider in onze brochure onderaan deze pagina) lees je wat de NIS2 inhoudt, welke sectoren onder de richtlijnen vallen, wat de gevolgen zijn van het niet naleven van de NIS2 en hoe je je als bedrijf of organisatie kunt voorbereiden op de NIS2.

Wat is de NIS?

De NIS wetgeving is de eerste cybersecurity wetgeving in Europa en geldt sinds 2018 ook in Nederland. Het doel van de NIS is om een gemeenschappelijk niveau van beveiliging van netwerk- en informatiesystemen binnen de Europese Unie te waarborgen. Dit wordt bereikt door de lidstaten te verplichten om passende beveiligingsmaatregelen vast te stellen en toe te passen, waardoor de risico’s van cyberaanvallen worden verkleind en de gevolgen daarvan worden beperkt.

De NIS richt zich op bedrijven en organisaties die actief zijn in vitale sectoren, zoals energie, transport, gezondheidszorg en financiële dienstverlening. Sectoren die van cruciaal belang zijn voor het blijven draaien van onze economie en maatschappij en daarom een hoger niveau van beveiliging nodig hebben.

Een ander doel van de NIS is om de samenwerking tussen de EU-lidstaten op het gebied van cybersecurity te versterken. De richtlijn verplicht de lidstaten om een nationale autoriteit voor netwerk- en informatiebeveiliging aan te wijzen en deze te laten samenwerken met andere Europese autoriteiten.

Kortom, het doel van de NIS-richtlijn is om de cybersecurity van de vitale sectoren in de EU te verbeteren en de samenwerking tussen de lidstaten op het gebied van cybersecurity te versterken. Maar door de toename van cyberaanvallen blijkt de NIS niet meer voldoende veiligheid te bieden. Daarom heeft de Europese Commissie in 2020 de NIS2 geïntroduceerd als nieuwe EU-beveiligingsstrategie.

Brochure NIS2

Verschil tussen NIS en NIS2

Waar de NIS zich richt op grote ondernemingen in vitale sectoren, gaat de NIS2 verder. Dat betekent dat de impact van de NIS2 een grote impact zal hebben op het Nederlandse bedrijfsleven. De NIS2 is gericht op drie pijlers van beveiliging:

  • Het in kaart brengen van security risico’s;
  • Bescherming en detectie om risico’s te beperken;
  • En het beperken van de gevolgen van cyberincidenten.

Waar bedrijven voorheen nog wegkwamen met het naleven van de AVG en andere basisregels, moeten zij met de introductie van de NIS2 alle zeilen bijzetten om te voldoen aan de nieuwe richtlijnen. Het is daarom belangrijk voor bedrijven om zich bewust te zijn van de NIS2 en zich hierop voor te bereiden om hun cybersecurity te verbeteren en zo de gevolgen van cyberaanvallen te beperken.

Hoewel de NIS-richtlijnen nog relatief jong zijn, wijst onderzoek van het EU-agentschap voor cybersecurity (ENISA) uit dat de implementatie van de NIS-richtlijn in Europa al heeft geleid tot aanzienlijke verbeteringen op het gebied van cybersecurity. Enkele feiten en cijfers uit deze studie zijn:

  • 96% van de lidstaten heeft nationale wetgeving geïmplementeerd om de NIS-richtlijn om te zetten in nationale wetgeving.
  • 92% van de nationale autoriteiten heeft minstens één cybersecurityincident behandeld.
  • 83% van de organisaties die onder de NIS-richtlijn vallen, hebben beveiligingsmaatregelen geïmplementeerd om de cybersecurityrisico’s te verminderen.
Infographic met 5 stappen die bedrijven kunnen nemen om zich voor te bereiden op NIS2

Voor wie geldt de NIS2?

De NIS2 is bedoeld voor alle lidstaten van de Europese Unie. Alle organisaties en bedrijven die in deze lidstaten gevestigd zijn en digitale diensten aanbieden of essentiële diensten verlenen moeten zich dus aan de NIS2 gaan houden. Het gaat hierbij om een breed scala aan sectoren, waaronder energie, transport, gezondheidszorg, financiën, digitale infrastructuur en meer. In tegenstelling tot de oorspronkelijke NIS-richtlijn heeft de NIS2 een veel bredere reikwijdte en geldt deze voor een groot aantal verschillende organisaties en bedrijven waaronder:

  1. Aanbieders van essentiële diensten (bijvoorbeeld energie, vervoer, banken, gezondheidszorg, drinkwatervoorziening, digitale infrastructuur).
  2. Digitale dienstverleners (bijvoorbeeld online marktplaatsen, zoekmachines en cloud computing providers).
  3. Overheidsinstanties (zowel op nationaal als lokaal niveau).

De specifieke criteria voor welke organisaties en bedrijven onder de NIS2 vallen, verschillen per lidstaat. In Nederland heeft de Rijksoverheid de sectoren gedefinieerd waarop de NIS2 van toepassing is, deze zijn online te vinden. Download de brochure om de volledige lijst met sectoren te ontdekken.

Een belangrijk verschil met de eerste NIS-richtlijn is dat organisaties automatisch onder de NIS2-richtlijn vallen als zij actief zijn in een van de bovenstaande sectoren en volgens de onderstaande criteria gekenmerkt kunnen worden als ‘essentiële’ of ‘belangrijke’ entiteit. In tegenstelling tot de CER-richtlijn, vindt bij de NIS2-richtlijn dus geen aanwijzing plaats door de ministeries.

De transitie naar NIS2

Het National Cyber Security Centrum (NSCS) heeft voor het vertalen van de CER- en NIS2-richtlijnen naar nationale wetgeving een tijdlijn opgesteld. Deze volledige tijdlijn kun je inzien in onze brochure onderaan de pagina.

Daarom OpenSight

Een specialist inschakelen is de meest verstandige keuze en bespaart veel tijd. De kennis en ervaring van een specialist zorgen voor een zorgeloos proces. Door OpenSight als partner te nemen, weet je zeker dat de kennis en ervaring er is om een zo goed mogelijk traject af te leggen.

Kennis
OpenSight houdt zich al jaren bezig met cybersecurity voor bedrijven. Ontstaan uit een interesse, ontwikkeld tot een passie en uiteindelijk gevormd tot een bedrijf met hulp biedende diensten.

Ervaring
Talloze bedrijven zijn eerder een samenwerking aangegaan met OpenSight en hebben daardoor al grote successen behaald omtrent cybersecurity. Van verbeterde bedrijfsprocessen tot certificeringen en van adviezen tot implementaties.

Documentatie
Een duidelijke en juiste documentatie is de fundering van cybersecurity. Van het plan van aanpak tot controlemomenten tot het vastleggen van calamiteiten die hebben plaatsgevonden en zijn opgelost. De meeste documentatie is zelfs noodzakelijk voor het behalen en behouden van certificeringen. Bovendien verhoogt het ook het inzicht in de voortgang en status van het managementsysteem.

Tijdsbesparing
Met compliance software en hulp van OpenSight kun je de druk op de organisatie minimaliseren wat zorgt voor een enorme tijdswinst. Denk hierbij bijvoorbeeld aan de planning van reguliere taken die automatisch gebeuren volgens de gestelde frequentie en andere automatiseringen.

Integraties
Integraties met Microsoft Teams of Slack zijn veelgevraagde opties. Hierdoor kunnen taken die voortvloeien uit het management worden verdeeld binnen de organisatie. Uit onze ervaring blijkt dat veel organisaties baat hebben bij het gebruik van dergelijke integraties en het onderhouden van bijvoorbeeld hun NIS2 managementsysteem. NIS2 is één van de frameworks die gekozen kan worden als leidraad voor monitoring. OpenSight kan voor deze waardevolle integraties zorgen.

Download de NIS2 brochure

Kortom, met de service van OpenSight kun je de NIS2 richtlijnen eenvoudig opvolgen. Je krijgt toegang tot ervaren experts, onafhankelijk advies en praktische ondersteuning bij de implementatie van beveiligingsmaatregelen en managementsystemen. Vul hieronder je gegevens in om de brochure te downloaden en ontdek hoe onze NIS2 service jouw organisatie kan helpen.

Lees meer

Supply Chain Security: een kritisch aspect van cyber security

Geplaatst op: 30 augustus 2023

Supply Chain Security - OpenSight bv

Supply chain security is een kritisch aspect van cyber security dat bedrijven niet over het hoofd kunnen zien. In de hedendaagse wereld vormt de supply chain een complex netwerk van onderling verbonden systemen, technologieën en partners. Deze complexiteit maakt het kwetsbaar voor cyberaanvallen die ernstige gevolgen kunnen hebben voor bedrijven, zoals verlies van gevoelige gegevens, intellectueel eigendom en financiële schade.

In dit blog zullen we het belang van supply chain security voor cyber security onderzoeken, de risico’s die gepaard gaan met aanvallen op de supply chain en de maatregelen die bedrijven kunnen nemen om de supply chain security te versterken.

Bijbehorende risico’s

Supply chain aanvallen worden steeds gebruikelijker en vormen een ernstige bedreiging voor bedrijven. Deze aanvallen richten zich op de supply chain partners van een bedrijf zoals leveranciers, toeleveranciers of third-party serviceproviders om toegang te krijgen tot hun systemen en gegevens. Zodra de aanvaller toegang heeft gekregen tot de systemen van de partner, kan dit gebruikt worden om de systemen van het doelbedrijf binnen te dringen en gevoelige gegevens te stelen of de bedrijfsvoering te verstoren.

De gevolgen kunnen verwoestend zijn, waaronder:

  • Datadiefstal: Cybercriminelen kunnen gevoelige gegevens stelen zoals klantinformatie, handelsgeheimen en intellectueel eigendom, van de partners, wat aanzienlijke financiële en reputatieschade voor het bedrijf kan veroorzaken.
  • Ransomware-aanvallen: Hackers kunnen ransomware installeren op de systemen van de supply chain partner waarbij de gegevens worden versleuteld en er losgeld wordt geëist voor vrijgave. Als het bedrijf afhankelijk is van deze partner om te kunnen functioneren, kan de ransomware-aanval aanzienlijke verstoringen veroorzaken.
  • Onderbreking van de bedrijfsvoering: Cyberaanvallen op de partners kunnen leiden tot verstoringen van de bedrijfsvoering, wat resulteert in aanzienlijke financiële verliezen en reputatieschade.
Supply Chain Security - OpenSight bv

Het belang van supply chain security voor cyber security

Het is een essentieel onderdeel van cyber security, omdat het gaat om het beveiligen van het volledige ecosysteem van leveranciers, partners en leveranciers waar een bedrijf afhankelijk van is voor zijn bedrijfsvoering. Een cyberaanval op een van deze partners kan verstrekkende gevolgen hebben, waaronder verlies van klantgegevens, reputatieschade en juridische aansprakelijkheid. Bovendien maken veel bedrijven nu gebruik van cloudgebaseerde diensten, wat het risico op cyberaanvallen op de supply chain vergroot. Aangezien cloudserviceproviders verantwoordelijk zijn voor het beheer van de infrastructuur, gegevens en toepassingen, kan een beveiligingsincident in hun systemen potentieel invloed hebben op alle bedrijven die afhankelijk zijn van hun diensten.

De voordelen van supply chain security

Door een proactieve aanpak te hanteren wat betreft supply chain security, kunnen bedrijven effectief de risico’s beheren die invloed op ze kunnen hebben. Dit omvat het opbouwen van sterkere relaties met leveranciers en partners, en het ontwikkelen van een duidelijk begrip van elkaars beveiligingsbehoeften en verantwoordelijkheden. Hierdoor kunnen bedrijven een betere zichtbaarheid krijgen in vroegtijdige waarschuwingssignalen van potentiële incidenten die de organisatie kunnen beïnvloeden en eventuele afhankelijkheid van enkele leveranciers identificeren. Bovendien kunnen bedrijven door goede cyber security kansen vergroten om leverancierscontracten te winnen, met name die van de overheid waar beveiligingseisen vaak verplicht zijn. Door een robuust beveiligingskader te implementeren en regelmatig supply chain partners te beoordelen en te auditeren, kunnen bedrijven ervoor zorgen dat zij en hun partners voldoen aan de vereiste beveiligingsnormen. Dit kan helpen bij het opbouwen van vertrouwen bij klanten en stakeholders, terwijl het tegelijkertijd de risico’s die gepaard gaan met supply chain aanvallen vermindert.

Maatregelen om de beveiliging van de supply chain te versterken

Om de beveiliging van de supply chain te verbeteren, kunnen bedrijven de volgende maatregelen nemen:

  • Voer een risicobeoordeling uit: Bedrijven moeten de risico’s identificeren en beoordelen of die gepaard gaan met hun supply chain partners. Hierbij moeten ze de beveiligingsmaatregelen, kwetsbaarheden en potentiële impact op de bedrijfsvoering evalueren.
  • Implementeer een beveiligingskader: Bedrijven moeten een beveiligingskader vaststellen dat normen bepaalt voor de supply chain partners. Dit kader moet eisen bevatten voor toegangsbeheer, incidentrespons en beveiligingsbewustzijnstraining.
  • Monitor de supply chain partners: Bedrijven moeten regelmatig hun supply chain partners monitoren op beveiligingsinbreuken en afwijkingen. Hiervoor moeten ze ook een proces opzetten voor het melden en reageren op beveiligingsincidenten.
  • Voer regelmatig audits uit: Bedrijven moeten regelmatig audits uitvoeren van de supply chain partners om ervoor te zorgen dat ze zich houden aan het vastgestelde beveiligingskader. Deze audits moeten kwetsbaarheidsbeoordelingen en penetratietesten omvatten.
  • Overweeg een cyberverzekering: Een cyberverzekering kan een bedrijf financiële bescherming bieden in geval van een cyberaanval op de supply chain partners. Deze verzekering kan de kosten dekken van gegevensherstel, juridische kosten en reputatieschade.

Samen sta je sterker

Supply chain security is een kritisch aspect van cyber security dat bedrijven niet over het hoofd kunnen zien. Met de toenemende complexiteit van het supply chain-ecosysteem en de opkomst van cloudgebaseerde diensten is het risico op cyberaanvallen op de supply chain groter dan ooit. Door een robuust beveiligingskader te implementeren, supply chain partners te monitoren en regelmatig audits uit te voeren, kunnen bedrijven de supply chain security versterken en zichzelf beschermen tegen de verwoestende gevolgen van supply chain aanvallen.

OpenSight Summer Series

Tijdens de OpenSight Summer Series publiceren wij elke week een blog over elk van deze 10 onderwerpen:

  1. Risicobeheer
  2. Betrokkenheid en training
  3. Beheer van bedrijfsmiddelen
  4. Architectuur en configuratie
  5. Beheer van kwetsbaarheden
  6. Identiteits- en toegangsbeheer
  7. Gegevensbeveiliging
  8. Logging en monitoring
  9. Incidentenbeheer
  10. Supply chain security

Door de beveiligingsmaatregelen uit te voeren die in deze tien stappen worden beschreven, kunnen organisaties de kans op cyberaanvallen verkleinen en de impact van mogelijke incidenten verminderen. Lees hier meer over de OpenSight Summer Series

Lees meer

Deze website maakt gebruik van cookies

Er worden cookies gebruikt om functionaliteiten op de website mogelijk te maken, statistieken bij te houden, gebruikersvoorkeuren op te slaan en voor marketingdoeleinden.

Bekijk hier onze privacyverklaring
ALLES ACCEPTEREN
ALLES WEIGEREN
WIJZIGEN

Deze cookies zijn noodzakelijk om de website te laten functioneren en kunnen daarom niet worden uitgeschakeld.

Deze cookies verzamelen anonieme data waarmee we statistieken kunnen analyseren en de website kunnen verbeteren.

Deze cookies bewaren persoonlijke voorkeuren zoals taal of regio om het gedrag en design van de website op af te stemmen.

Deze cookies maken het mogelijk om (gepersonaliseerde) advertenties te tonen.

OPSLAAN