Skip to main content

Vingerwijzen na een cyberaanval is niet zinvol

Er bestaat geen volledig ondoordringbare omgeving, hoe goed deze ook wordt beveiligd. Het is daarom zinloos om gebruikers of het securityteam te beschuldigen dat ze laks werken, laat staan om ze te straffen na een cyberaanval. Het risico dat bedrijven het doelwit worden van een cyberaanval is de afgelopen jaren sterk toegenomen. Wie is er verantwoordelijk wanneer een organisatie met succes het doelwit van aanvallers is geworden? Dat moet eigenlijk niet de vraag zijn.

Gebruikers simpelweg vertellen dat ze niet zomaar op links moeten klikken of dat ze moeten oppassen voor social engineering valkuilen, werkt niet. Een recent advies van het Britse National Cyber Security Centre bevestigt dit en ontmoedigt bangmakerij om werknemers beveiligingsbewustzijn bij te brengen. In plaats hiervan worden organisaties aangemoedigd om kritisch na te denken over hoe ze technische securitymaatregelen kunnen combineren met een werkomgeving waarin werknemers zich veilig en gesteund voelen om phishing pogingen en verdachte links te melden.

Empathie

Eindgebruikers van organisaties die slachtoffer zijn geworden van een incident zouden zelden de schuld hiervan moeten krijgen. Het is al moeilijk genoeg voor werknemers om hun werk goed uit te voeren, zonder daarbij 24/7 na te denken over security. Het is de verantwoordelijkheid van leidinggevenden om het werknemers zo makkelijk mogelijk te maken hun werk te doen, en daarmee te voorkomen dat ze vallen voor social engineering-aanvallen.

Toen bijvoorbeeld Uber werd gehackt maakte de aanvaller alleen gebruik van social engineering en multi-factor authentication vermoeidheid. De verantwoordelijkheid voor de hack lag technisch gezien bij de werknemer die werd overgehaald om de inlogverzoeken van de aanvaller te authentiseren.

Verder lezen bij de bron
IB&P

Nieuwsbrief

Deze versturen we 3-4x per jaar.

Recente blogs

Wat bestuurders moeten weten over cyberrisico’s
Sinds 15 augustus 2026 is het college wettelijk eindverantwoordelijk voor cyberveiligheid en moeten bestuurders een training volgen. Wat moeten zij weten, en hoe breng je als CISO het bestuur in positie? Wij geven zes concrete handvatten.
De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk
Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.
Informatiebeveiliging is geen ICT-feestje
Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek over voert.

Meer recente berichten

De Cy­ber­be­vei­li­gings­wet en NEN7510: waarom ke­ten­ver­ant­woor­de­lijk­heid straks niet meer vrij­blij­vend is
Verder lezen
Slimme deurbellen vormen een surveillancestaat
Verder lezen
De basis van cybersecurity ligt in email security
Verder lezen
Gemeente Son en Breugel werkt nog aan AI-beleid
Verder lezen
Gemeenteraad wil duidelijkheid over beveiliging eigen vertrouwelijke gegevens
Verder lezen
Autoriteit Persoonsgegevens krijgt volgend jaar 3 miljoen euro minder budget
Verder lezen
Wat vraagt ISO 27001 van medewerkers?
Verder lezen
25.000 oude raadsdocumenten Lansingerland blijven offline
Verder lezen
Van Veldhoven onderzoekt extra cyberregels voor omvormers thuisbatterijen en zonnepanelen na weerbaarheidsrapport
Verder lezen
Gemeente haalt webcams uit de lucht na kritiek op privacy
Verder lezen