“We kijken het nog even aan.” Ik hoor die zin dit jaar vaker dan ooit.…
Sinds 15 augustus is de Cyberbeveiligingswet van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Veel ondernemers die ik spreek, hebben er een duidelijke mening over: “Dat geldt niet voor ons, wij zijn te klein.”
Voor een deel klopt dat. De wet richt zich rechtstreeks op zo’n tienduizend organisaties in specifieke sectoren. De meeste MKB-bedrijven vallen daar niet onder.
Maar dat is maar de helft van het verhaal.
Organisaties die wel onder de wet vallen, moeten ook de risico’s in hun toeleveringsketen beheersen. Dat betekent dat ze eisen gaan stellen aan hun leveranciers. Over veilige toegang tot systemen, over het bijhouden van updates, over het beheer van accounts en wachtwoorden, en over wat er gebeurt als het misgaat.
Levert u aan een ziekenhuis, een energiebedrijf, een gemeente of een grote logistieke partij? Dan is de kans groot dat er de komende maanden een vragenlijst in uw mailbox valt. En “daar zijn we nog niet aan toegekomen” is geen antwoord waarmee u een contract verlengt.
De wet raakt het MKB dus niet als wetgeving, maar als commerciële eis. En dat is een wezenlijk ander gesprek.
Toen ik jarenlang met hosting en datacenters werkte, leerde ik één ding over beveiliging: de techniek is zelden de zwakste schakel. De meeste incidenten beginnen met een mens. Een wachtwoord dat op meerdere plekken wordt gebruikt. Een oud-medewerker wiens account nooit is afgesloten. Een factuur die er echt uitzag en toch werd betaald.
Daarom werkt het niet om cybersecurity bij de IT-partner neer te leggen en ervan uit te gaan dat het geregeld is. Die partner kan uw firewall inrichten. Hij kan niet bepalen wie in uw organisatie toegang heeft tot welke gegevens, wie een betaling mag goedkeuren, of wat er gebeurt als iemand op maandagochtend ontdekt dat de bestanden versleuteld zijn.
Dat zijn geen technische vragen. Het zijn organisatievragen. En organisatievragen horen bij de directie.
Dat is ook de lijn van de wet zelf: de verantwoordelijkheid ligt nadrukkelijk bij het bestuur, niet bij de systeembeheerder.
In een eerder artikel schreef ik dat een noodvoorziening die je nooit test, geen noodvoorziening is. Voor digitale incidenten geldt dat misschien nog sterker.
Veel bedrijven hebben ergens een back-up. Veel minder bedrijven hebben ooit geprobeerd om die back-up daadwerkelijk terug te zetten, en hebben gemeten hoe lang dat duurt. Nog minder bedrijven weten wie er gebeld moet worden, wie de klanten informeert en wie beslist of de systemen offline gaan.
De eerste keer dat je die vragen beantwoordt, wil je niet midden in een incident zitten.
Begin niet met een certificeringstraject van een jaar. Begin met drie vragen aan tafel met uw managementteam.
Welke klanten zijn voor ons zo belangrijk dat we hun eisen moeten kunnen beantwoorden, en valt een van hen onder de wet? Welke drie dingen zouden ons bedrijf het langst stilleggen als ze uitvallen? En wanneer hebben we voor het laatst getest of we zonder die drie dingen verder kunnen?
Wie die vragen eerlijk beantwoordt, weet meestal precies waar de eerste stap ligt. En die stap is vaak kleiner dan gedacht.