Skip to main content

Maak cybersecurity niet het probleem van eindgebruikers

De mens is de zwakste schakel in de keten van cybersecurity, hoor je vaak. Daar stoort Roel van Rijsewijk van Thales zich danig aan. Dit legt namelijk de verantwoordelijkheid op dit vlak niet bij de mensen die erover gaan, maar bij de eindgebruikers. Dat moet en kan anders.

Als het gaat om cybersecurity, speelt awareness bij de eindgebruikers een belangrijke rol tegenwoordig. Als eindgebruikers nu eens goed zouden snappen wat er allemaal gevaarlijk is, dan ben je als organisatie minder kwetsbaar voor hacks en andere cyberdreigingen. Van Rijsewijk wordt overduidelijk opstandig van een dergelijke insteek. “Awareness wordt vaak gebruikt als excuus in mijn vakgebied”, geeft hij aan. Daarmee schuif je de schuld van ondermaatse security af op je eindgebruikers, terwijl organisaties beter naar zichzelf kunnen kijken.

Slechte gesprekken

In de basis zijn de meeste gesprekken binnen organisaties rondom cybersecurity “slechte gesprekken”, geeft Van Rijsewijk aan. Hiermee doelt hij op de manier waarop een en ander intern wordt ‘verkocht’. “Het gaat mis op het gebied van reverse psychology,” stelt hij. Een security officer blaast het probleem vaak onnodig op, waarna de andere kant gaat bagatelliseren. Als gevolg daarvan doet de security officer er nog een schepje bovenop. Het resultaat hiervan is een zeer slechte dialoog tussen beide onderdelen van de organisatie.

Een dergelijke slechte dialoog zal uiteindelijk ook nooit gewenste resultaat – een veiliger omgeving – opleveren. Het ophogen van securitymaatregelen vanuit de security officer, vaak een gevolg van een dergelijke dynamiek, werkt verder ook contraproductief. Een restrictief security-beleid zorgt uiteindelijk altijd voor olifantenpaadjes, is Van Rijsewijk van mening. Een omgeving 100 procent dichtzetten is naast onmogelijk, ook gewoon onwenselijk. Het zorgt alleen maar voor meer frictie en ongewenst eigen initiatief van medewerkers.

Awareness wordt er zoals al aangegeven vaak bij getrokken als het gaat om het weerbaarder maken van organisaties. Het probleem ligt echter niet bij de medewerkers, stelt van Rijsewijk. Dat ligt bij de slechte gesprekken. Het is zeker niet zo dat awareness niet zou helpen, maar het mag nooit het speerpunt zijn. Je moet als organisatie zelf betere gesprekken gaan voeren rondom cybersecurity. Ga je vol door op puur de awareness-route, dan slaat dat op den duur om in paranoia en durft niemand iets meer. Daarnaast levert het vaak ook niet het gewenste resultaat op, maar dat is een andere discussie.

Er kan meer dan we denken

Als awareness omslaat in paranoia en je als organisatie een securitybeleid voert dat extreem restrictief is, maak je op meerdere vlakken een fout. Allereerst verlies je dan de eindgebruikers uit het oog en de impact die een dergelijk beleid op hen heeft. Het resultaat hiervan zijn de al eerder aangehaalde olifantenpaadjes. Daarnaast blokkeer je als organisatie ook zaken die helemaal niet geblokkeerd hoeven te worden.

Verder lezen bij de bron
IB&P

Lees ons boek

Gemeenten. Bewustzijn. Privacy.

Het handboek voor informatiebewustzijn bij de lokale overheid.

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

De rol van de CISO tijdens calamiteiten
Een cyber- of ransomware-aanval of een groot datalek: het is de nachtmerrie van elke gemeente. Op zo’n moment moet er snel gehandeld en besloten worden. De Chief Information Security Officer (CISO) speelt daarin een cruciale rol. Maar hoe ziet die rol er in de praktijk uit? Is de CISO vooral degene die meekijkt en adviseert, of iemand die ook actief meebeslist in het calamiteitenteam
De interne controlecyclus; zo maak je toetsing werkbaar
Een belangrijk onderdeel binnen de BIO 2.0 is de interne controlecyclus: hoe toets je structureel of je maatregelen ook echt doen wat ze moeten doen? Niet één keer per jaar omdat het moet, maar continu, als onderdeel van je dagelijkse praktijk. In deze blog laat ik zien hoe je die controlecyclus slim en werkbaar inricht.
Zo breng je informatiebeveiligingsbeleid écht tot leven in de organisatie
Bij veel gemeenten voelt informatiebeveiligingsbeleid nog als een verplicht nummer. Zonde! Want een goed informatiebeveiligingsbeleid kan juist richting geven aan de hele organisatie.

Meer recente berichten

Gemeenteraad praat over Rekenkamerrapport Informatieveiligheid, culturele broedplaatsen en meer
Verder lezen
Camera op windmolens in Dronten: wat mag wel en wat mag niet?
Verder lezen
Cybersecurity overheid mist slagkracht en samenhang
Verder lezen
Waarom object storage onmisbaar wordt
Verder lezen
Gegevens van personeel afvalverwerker online gepubliceerd na ransomware-aanval
Verder lezen
NCSC waarschuwt voor aanstaande aanvallen op gaten in veelgebruikte DNS-software
Verder lezen
Iers toezicht op naleving wet online politieke advertenties
Verder lezen
Cyberveiligheid begint bij inzicht
Verder lezen
Het FG-jaarverslag als vlekkentest
Verder lezen
Save the Date: webinar De Cyberbeveiligingswet komt eraan
Verder lezen