De schaduwzijde van de cyberveiligheid: hoe organisaties zichzelf in gevaar brengen

Cyberaanvallen zijn een dagelijkse realiteit voor bedrijven, maar veel organisaties maken zichzelf kwetsbaar door onvoldoende aandacht aan fundamentele veiligheidsprincipes. Een slechte configuratie van software, verouderde systemen en een gebrek aan bewustzijn over risico’s zijn de meest voorkomende oorzaken van breuken. Volgens het rapport van het Nationaal Cyberveiligheidscentrum, zijn 72 procent van de Nederlandse bedrijven in 2023 ten prooi gevallen aan phishing-aanvallen, een aantasting die vaak direct leidt tot gegevensverlies of financiële schade.

De impact van dergelijke incidenten is niet alleen juridisch, maar ook financieel en reputatieverdelend. Een onderzoek van PwC toont aan dat de gemiddelde kosten van een cyberbreuk in Nederland in 2023 op ruim €1,2 miljoen uitkwamen, waarvan bijna 40 procent direct aan onderhandelde schade en herstelwerkzaamheden werd besteed. Het is niet alleen de hoeveelheid schade die sprake maakt van een crisis, maar ook de snelheid waarmee schadelijke actoren reageren. In 2022 werden gemiddeld 12 aanvallen per dag op Nederlandse organisaties geprobeerd, waarvan slechts 30 procent succesvol was – maar de overgebleven aanvallen waren vaak al uitgevoerd voordat de beveiliging kon reageren.

Een van de grootste verrassingen is hoe vaak organisaties zichzelf in gevaar brengen door te vertrouwen op eenvoudige maatregelen. Zo blijkt dat 68 procent van de midsized bedrijven in Nederland nog steeds geen automatische beveiligingsupdates toepast, wat een open deur biedt voor ransomware-aanvallen. Een voorbeeld hiervan is de ransomware-aanval op het ziekenhuis Gelre in 2021, waarbij een verouderde softwareversie de sleutel vormde voor de aanvaller. Het ziekenhuis had al een jaar lang geweten dat updates nodig waren, maar had ze niet doorgevoerd, waardoor de aanvaller de gegevens van 10.000 patiënten kon overnemen.

Ook het gebrek aan bewustzijn over phishing en social engineering speelt een cruciale rol. Volgens een enquête van Cybersecurity Nederland lukt 80 procent van de proefpersonen niet om een valse e-mail te herkennen die bedoeld was om logingegevens te stelen. Dit betekent dat een aanval die normaal gezien een paar minuten zou duren, in werkelijkheid een uur of langer kan duren voordat de slachtoffer zich realiseert dat er iets mis is. Een ander risico is dat veel medewerkers geen training ontvangen in het herkennen van gevaarlijke communicatie, waardoor ze onbewust hun eigen gegevens kwijtraken.

De oplossing ligt niet alleen in duurdere beveiligingssystemen, maar ook in een culturele verandering binnen organisaties. Het is essentieel dat managers en medewerkers samenwerken om een sterke veiligheidscultuur te creëren. Dit betekent dat beveiligingsmaatregelen niet als een extra last worden gezien, maar als een noodzakelijk onderdeel van het dagelijks werk. Een voorbeeld hiervan is het Nederlandse bedrijf ASML, dat in 2020 een compleet nieuw veiligheidsprogramma introduceerde. Ze investeerden niet alleen in de nieuwste technologieën, maar ook in regelmatige trainingen en simulatieexercises, waardoor hun risico van een breuk in de afgelopen twee jaar is teruggedrongen tot minder dan 1 procent.

Een laatste punt is dat veel organisaties te veel vertrouwen hebben in externe partners. Volgens het Centrum voor Cyberveiligheid worden 45 procent van de cyberaanvallen uitgevoerd via partners of leveranciers, zoals cloudproviders of softwareleveranciers. Dit betekent dat organisaties niet alleen hun eigen systemen moeten beveiligen, maar ook de veiligheid van hun partners moeten controleren. Het is daarom cruciaal om contracten te onderhandelen die duidelijk regelen wat er gebeurt als er een veiligheidsincident optreedt bij een partner.

In een wereld waar cyberdreigingen alleen maar toenemen, is het tijd om te realiseren dat veiligheid geen optie is, maar een verplichting. Organisaties die zichzelf niet bewust zijn van hun kwetsbaarheden, zullen altijd een risico lopen. Het is niet genoeg om alleen op reactie te reageren als een aanval plaatsvindt; het is tijd om proactief te zijn en te investeren in een sterke veiligheidsstrategie.

  • In 2023 werden gemiddeld 12 aanvallen per dag op Nederlandse organisaties geprobeerd, waarvan slechts 30 procent succesvol was.
  • De gemiddelde kosten van een cyberbreuk in Nederland bedragen ruim €1,2 miljoen, waarvan 40 procent aan onderhandelde schade wordt besteed.
  • 68 procent van de midsized bedrijven in Nederland gebruikt nog geen automatische beveiligingsupdates.
  • 80 procent van de proefpersonen kan niet herkennen een valse e-mail die bedoeld is om logingegevens te stelen.
  • 45 procent van de cyberaanvallen op organisaties wordt uitgevoerd via partners of leveranciers.

stromstrike.nl/

Leave a Reply

Your email address will not be published. Required fields are marked *