Cyberincidenten vragen om openheid, niet om stilte
Cybersecurity draait vandaag de dag helaas nog te vaak om het voorkomen van gezichtsverlies. Organisaties die worden getroffen door een cyberincident houden de kaarten het liefst zo lang mogelijk tegen de borst. Dat is onder de Cyberbeveiligingswet echter niet langer houdbaar. Organisaties moeten samenwerken met hun hele ecosysteem om inzicht in cyberincidenten te vergroten en hier correct en snel over te communiceren. Juist die samenwerking en openheid zorgt ervoor dat organisaties ook op de lange termijn weerbaarder worden.
Openheid is cruciaal
Een cyberaanval wordt vandaag de dag nog vaak gezien als bewijs dat een organisatie iets verkeerd heeft gedaan. Daardoor ontstaat na een incident bijna automatisch een reflex om informatie zoveel mogelijk binnenskamers te houden. Eerst onderzoeken wat er precies is gebeurd, dan de schade beperken en pas communiceren wanneer dat echt noodzakelijk is. Die reflex is begrijpelijk, maar past steeds minder goed bij de werkelijkheid onder de Cyberbeveiligingswet. Incidenten worden door meld- en informatieverplichtingen namelijk vaker zichtbaar. Dat kan aanvankelijk ongemakkelijk zijn. Meer meldingen kunnen immers de indruk wekken dat het aantal cyberincidenten sterk toeneemt.
Maar zichtbaarheid is niet hetzelfde als onveiligheid. Een organisatie die snel ontdekt wat er aan de hand is, verantwoordelijkheid neemt en duidelijk communiceert, kan juist aantonen dat haar weerbaarheid werkt. Een incident hoeft niet automatisch een bewijs van falen te zijn. Veelzeggender is of een organisatie goed voorbereid was, hoe groot de impact uiteindelijk was en hoe snel kritieke dienstverlening kon worden hersteld.
Organisaties moeten daarom anders leren kijken naar cyberincidenten. Niet alleen de vraag óf een organisatie getroffen wordt is relevant, maar vooral hoe zij vervolgens handelt. Het effect op de publieke opinie zal uiteindelijk meer afhangen van de kwaliteit van de respons dan van het feit dat een incident bekend wordt. En die antwoorden kunnen alleen gerealiseerd worden door goede samenwerking met het gehele IT-ecosysteem.
Niemand is alleen weerbaar
De meeste IT-omgevingen bestaan meestal niet meer uit één afgebakend netwerk. Bedrijven zijn afhankelijk van cloudproviders, softwareleveranciers, managed service providers en talloze andere technologiepartners. Een incident bij één partij kan daardoor gevolgen hebben voor een groot aantal andere organisaties.
Die samenwerking wordt belangrijker doordat de Cyberbeveiligingswet expliciet aandacht vraagt voor supply-chain security. Organisaties moeten zicht hebben op hun afhankelijkheden en directe leveranciers beoordelen op hun beveiligingsmaatregelen. We zullen daarom zien dat (middel)grote organisaties hun eisen steeds nadrukkelijker door de keten zullen gaan duwen. Dat zal leiden tot meer securityvragenlijsten, auditrechten en contractuele afspraken over incidentmeldingen. Maar wanneer de relatie tussen klant en leverancier uitsluitend draait om controle, wordt een kans gemist.
Een weerbaar ecosysteem vraagt namelijk niet alleen dat partners vooraf bewijzen dat hun beveiliging op orde is. Het vraagt ook dat partijen tijdens en direct na een incident snel en zonder terughoudendheid met elkaar kunnen samenwerken. Wie heeft welke informatie? Welke systemen zijn mogelijk geraakt? Welke afhankelijkheden bestaan er? En welke partij kan helpen om de dienstverlening zo snel mogelijk te herstellen? Daarvoor is vertrouwen nodig. Wanneer een leverancier vreest onmiddellijk te worden afgerekend op elk incident, ontstaat juist een prikkel om problemen zo lang mogelijk intern te houden. Dat is precies het tegenovergestelde van wat een verbonden IT-ecosysteem nodig heeft.
Van schuldvraag naar herstelvraag
De Cyberbeveiligingswet kan een nuttige katalysator zijn voor meer openheid, maar regelgeving alleen creëert nog geen open cultuur. De belangrijkste vraag na een cyberincident zou daarom niet moeten zijn: wie heeft gefaald? Veel relevanter is: wat is er gebeurd, wie kan hierdoor geraakt worden en hoe herstellen we gezamenlijk zo snel mogelijk?
Dat vereist een volwassenere opvatting van cybersecurity. In een digitaal ecosysteem waarin organisaties voortdurend van elkaar afhankelijk zijn, bestaat individuele weerbaarheid nauwelijks nog. De veiligheid van de ene organisatie wordt mede bepaald door de voorbereiding, transparantie en herstelcapaciteit van de andere. Juist daarom zou openheid over cyberincidenten niet moeten worden gezien als reputatierisico. Het is steeds meer een noodzakelijke voorwaarde voor digitale weerbaarheid.
Door: Andre Troskie, EMEA Field CISO van Veeam