Skip to main content

Cyberverzekering: hangmat of vangnet?

Wat doe je als publieke instantie als cyberterroristen je data hebben gegijzeld? Betaal je losgeld of niet? Peter van Schelven betoogt dat een verzekering voor cyberdreigingen zo gek nog niet is. “Laat mij hier stevig benadrukken: een cyberverzekering is niets meer en niets minder dan een vangnet, en is dus zeker geen hangmat.”

Afgelopen juni werd het ambtelijk apparaat van de gemeente Lochem slachtoffer van een ernstige en kwaadaardige computerinbraak. Het kwalijke beveiligingsincident leidde tot alert optreden, aangestuurd door een gemeentelijk crisisteam dat ondersteund werd door een forensisch bureau, de Informatiebeveiligingsdienst voor gemeenten IBD, het Nationaal Cyber Security Centrum (NCSC) en de Nationale Politie. Omdat de gemeente niet kon uitsluiten dat de hacker zich beheerdersrechten had toegeëigend en daarmee verdere schadelijke stappen kon zetten, zoals het activeren van ransomware, werd enkele dagen na de inbraak besloten de gemeentelijke systemen van het internet af te koppelen. Burgers en bedrijven konden enige tijd niet online met de gemeente communiceren. Een deel van de interne en externe gemeentelijke dienstverlening van de gemeente, die ruim 13 duizend inwoners telt, lag plat.

JurisPrudent

Door de toenemende verkokering van ons rechtsstelsel sluiten wetten tegenwoordig zelden naadloos op elkaar aan. En daarmee zadelt nieuwe regelgeving de samenleving op met nieuwe, lastige onzekerheden. Peter van Schelven neemt in iBestuur magazine juridische dilemma’s onder de loep. Deze keer: het nut van een cyberverzekering voor gemeente én burger.

Brenno de Winter, de bekende beveiligingsdeskundige die door Lochem werd ingeschakeld om een duidingsrapportage naar aanleiding van het incident te schrijven, zegt in zijn lezenswaardige rapport dat de gemeente door het oog van de naald is gekropen. Hij maakt duidelijk dat er sprake is geweest van een doelgerichte maatwerkaanval die door de aanvaller geraffineerd in stappen werd uitgevoerd. De hack kon onder meer plaatsvinden vanwege een te liberale externe toegang tot de thuiswerkserver via het zogeheten RDP-protocol. Met slechts één stap meer had de hacker de gemeentelijke data door middel van ramsomware kunnen versleutelen, wat het drama alleen maar zou hebben vergroot. Het siert Lochem dat zij het rapport van De Winter openbaar heeft gemaakt. Het bevat nuttige lessen voor andere publieke organisaties en voor IT-leveranciers. Klasse Lochem, klasse Brenno!

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Het beheren van verwerkersovereenkomsten
Om ervoor te zorgen dat derde partijen ook de juiste beveiligingsmaatregelen nemen, moet je afspraken maken in een verwerkersovereenkomst. Het is niet genoeg om deze overeenkomst eenmalig af te sluiten; je moet regelmatig controleren of de verwerker zich aan de AVG houdt
Bedrijfscontinuïteit volgens BIO, NIS2, ISO 27001 en NEN 7510
BCM is een belangrijk onderdeel binnen verschillende belangrijke beveiligings- en normstandaarden, zoals de BIO, NIS2, ISO 27001 en NEN 7510.
De kracht van ambassadeurs
Hoe zorg je voor een informatieveilige omgeving en hoe maak je medewerkers bewust van hun belangrijke rol? Informatieveiligheidsambassadeurs kunnen hierin het verschil maken.

Meer recente berichten

Belang van data ethiek en privacy in de digitale wereld
Verder lezen
Governance artikel in wetsvoorstel NIS2 geeft bestuurder te veel ruimte
Verder lezen
Cybersecurity vaak te laat in beeld: tips voor een fundamentele aanpak
Verder lezen
Britse toezichthouder roept publiek op om privacybeleid apps te lezen
Verder lezen
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN
Verder lezen
Nederlandse bedrijven richten zich op quick wins bij implementatie NIS2
Verder lezen
Mogelijk steviger toezicht op cybersecurity gemeentelijke websites
Verder lezen
Slimme camera s geven ouderenzorg privacy
Verder lezen
Ook AIVD kijkt kritisch naar AWS cloudverhuizingsplan van SIDN
Verder lezen
Bestuurders moeten verantwoordelijkheid nemen voor cybersecurity
Verder lezen