VODAFONE BUSINESS > ERIK VAN DAATSELAAR
Veel professionele hackers werken als professionele organisatie, compleet met een klantenservice. Terwijl u nog aan het uitzoeken bent waar u moet beginnen met het bijwerken van uw security beleid, heeft de criminele kant van het internet zijn zaakjes reeds volledig op orde: data stelen, verhandelen, ransomware inzetten en slachtoffers begeleiden bij het overmaken van bitcoins. Stap voor stap, rol voor rol, schakel voor schakel: het is een business case!
Erik van Daatselaar, Security Portfolio Lead bij Vodafone Business, wordt er dagelijks mee geconfronteerd. En zijn conclusie is even simpel als verontrustend: veel organisaties zien cybersecurity nog als een IT-vraagstuk, terwijl de impact direct de continuïteit van de business raakt.
Cybercrime is volgens hem een volledig geprofessionaliseerde industrie, waarbij AI een nieuwe versnelling veroorzaakt. AI maakt aanvallen sneller, schaalbaarder en overtuigender. “Als u morgen wordt aangevallen, moet u vandaag al weten wat u moet doen. Anders bent u te laat”, benadrukt hij.
“Verschillende partijen pakken elk een stukje van de keten op. Denk aan data stelen, exploiteren, verhandelen, ransomware bouwen, en zelfs een klantenservice om te ondersteunen in het overmaken van een bitcoin-betaling.” Die professionalisering wordt versneld door AI. “Hoe persoonlijker de boodschap, plus hoe meer mensen je benadert, hoe groter de kans is dat je succes haalt.”
Veel organisaties hebben het gevoel dat hun cybersecurity ‘wel op orde’ is, of schuiven het onderwerp voor zich uit. Daardoor ontstaat schijnveiligheid. Bovendien onderkennen ze onvoldoende dat zij een aantrekkelijk doelwit zijn.
Hybride werken is de norm. Data is verspreid over cloudomgevingen, apparaten en locaties. “Data staat overal en medewerkers werken overal. Maar beveiliging is daar vaak nog niet afdoende op ingericht.”
In een versnipperd IT-landschap zijn inzicht en overzicht cruciaal. Moderne securitymodellen zoals Secure Access Service Edge (SASE) controleren de toegang continu, ongeacht locatie of apparaat. Afwijkingen kunnen zo direct worden gesignaleerd en cyberrisico’s automatisch worden gedetecteerd en gemitigeerd.
In de praktijk gaat het zelden mis door één grote fout. Een phishingmail glipt door de filters, een medewerker klikt op een link en de computer herkent de nepwebsite niet. Via een account met te veel rechten wordt vervolgens in korte tijd veel data gedownload. Het gevolg: datalekken, ransomware, stilstand en reputatieschade, vaak binnen enkele uren. “Dit kan gebeuren bij kleine en bij grote organisaties. En dat zijn precies de plekken waar technologie zoals SASE en Detectie & Response het verschil maken.”
Technologie kan veel risico’s afvangen, maar menselijk gedrag blijft doorslaggevend. “Dat is niet één keer per jaar een awarenesstraining, maar via korte en regelmatige checks zodat het gaat leven. En geregeld een gerichte phishingcampagne.”
Nieuwe regelgeving, zoals de NIS2-richtlijn en de Cyberbeveiligingswet, maakt cybersecurity tot een topprioriteit. Incidenten moeten binnen 24 uur voor het eerst worden gemeld, met binnen 72 uur aanvullende details. “Als u geen zicht heeft op uw omgeving, bent u simpelweg te laat. Dan staat uw organisatie al met 2-0 achter tegen professionelere hackers.” Cybersecurity verschuift daarmee van een IT-onderwerp naar een bestuurlijke verantwoordelijkheid.
Van Daatselaar adviseert om in elk geval de basis op orde te hebben:
In een digitale economie is vertrouwen een voorwaarde om zaken te doen. Dat vraagt om transparantie, duidelijke keuzes, kennis en structurele aandacht.