Dit wil je eigenlijk niet weten

Waarom bestuurders en ondernemers hun digitale werkelijkheid onder ogen moeten zien

Door: Patrick Jordens, TT3P

 

De ongemakkelijke waarheid

Sommige boeken laten je niet los. “Dit wil je echt niet weten” van onderzoeksjournalist Huib Modderkolk is er zo een. Het leest als een thriller, maar alles is echt gebeurd. Modderkolk beschrijft hoe overheden, geheime diensten, hackers en bedrijven met elkaar verweven zijn in een digitale strijd om macht en informatie. Wat vroeger ver weg leek, spionage, sabotage, cyberoorlog, speelt zich vandaag af in de systemen waarop wij allemaal draaien.

 

De titel van het boek is treffend. Want veel mensen willen het ook niet weten. Niet de burger, niet de bestuurder en zeker niet de ondernemer. In mijn praktijk bij TT3P zie ik dat dagelijks: organisaties die prima functioneren, maar geen idee hebben hoe kwetsbaar ze digitaal zijn. Ze vinden cybersecurity iets voor grote bedrijven, of iets waar “de IT-leverancier wel naar kijkt“. Maar digitale veiligheid laat zich niet outsourcen aan techniek alleen.

 

De wereld is digitaal ontvlambaar

Modderkolk vertelt hoe de Nederlandse inlichtingendienst AIVD ooit een cruciale rol speelde in het ontmaskeren van Russische hackers die probeerden in te breken bij het Amerikaanse Democratische Partijbureau. Vanuit een anonieme ruimte in Zoetermeer werd letterlijk live meegekeken in de servers van de Russische groep. Het laat zien: Nederland is niet toeschouwer, maar speler in een wereldwijde digitale machtsstrijd.

 

Tegelijkertijd beschrijft hij hoe Iraanse hackers wraak nemen op een westerse cyberaanval door bedrijven plat te leggen. Of hoe inlichtingendiensten bewust kwetsbaarheden in software geheimhouden. Niet om burgers te beschermen, maar om diezelfde lekken zelf te kunnen gebruiken.

 

Dat is de werkelijkheid waarin uw organisatie vandaag opereert. Elk stukje technologie van een printer tot een klimaatsysteem, draait op software. En elke lijn code kan misbruikt worden. De grens tussen cybercrime, cyberspionage en cyberoorlog is vervaagd.

 

Wat ik in de praktijk zie

Wij komen bij TT3P bij uiteenlopende organisaties: productiebedrijven, zorginstellingen, gemeenten, stichtingen, telers. En steeds weer zie ik hetzelfde patroon. Er zijn twee soorten organisaties:

  • De groep die het serieus neemt en begrijpt dat cybersecurity onderdeel is van governance, van risicomanagement, van gezond bestuur.
  • En de groep die het liever niet wil weten. Die zegt: “We hebben niets te verbergen.” Of: “Dat is toch een vinkjesfeest van beleidspapieren?”

 

Die tweede groep overschat structureel hoe veilig ze is. Vaak zijn ze afhankelijk van één ICT-leverancier die de techniek levert, maar geen verantwoordelijkheid draagt voor beleid of menselijk gedrag. Er is geen continu proces van toetsing, geen monitoring, geen awareness. Alles “werkt”…. tot het niet meer werkt.

 

En juist daar gaat het mis. De camera’s, de sorteermachines, de sensoren, de toegangspoorten: allemaal kleine digitale eilandjes die samen een open netwerk vormen. In veel sectoren zien we dat operationele technologie (OT), machines, klimaatcomputers, transportbanden, rechtstreeks verbonden is met het internet, zonder degelijke beveiliging. Eén besmet account kan hele processen lamleggen.

 

“We zijn toch niet interessant?”

Dat is het meest gehoorde excuus, en ook het gevaarlijkste. Want een hacker zoekt geen geheim, hij zoekt een ingang. Uw data, uw systemen, uw leveranciersnetwerk. Alles kan dienen als opstapje naar een groter doel.

 

De waarheid is dat cybercriminaliteit zelden persoonlijk is. Het is geautomatiseerd, opportunistisch, vaak zelfs anoniem. Uw bedrijf hoeft geen doelwit te zijn om geraakt te worden. Een slecht geconfigureerde printer, een vergeten mailbox, een onveilige wifi-module. Dat is genoeg.

 

De meeste incidenten beginnen niet met een aanval, maar met een menselijke fout. Een te makkelijk wachtwoord, een onoplettende medewerker, een vergeten update. En daar ligt precies het probleem: wie denkt dat cybersecurity een technisch vraagstuk is, heeft het nog niet begrepen.

 

De realiteit van nu

We leven in een tijd waarin kunstmatige intelligentie, geopolitieke spanningen en digitale afhankelijkheid elkaar versterken. AI maakt aanvallen geavanceerder en geloofwaardiger. Van deepfake-aanvallen tot geautomatiseerde phishing. Staten gebruiken cyberaanvallen als economisch wapen. Bedrijven zijn niet langer bijzaak, maar frontlinie.

 

En terwijl de dreiging groeit, blijft het besef achter. Veel bestuurders en ondernemers voelen pas urgentie als ze geraakt zijn. Pas dan wordt cybersecurity “een prioriteit”. Maar dan is het meestal te laat.

 

Digitale weerbaarheid is een bestuurskwestie

Echte cyberweerbaarheid begint niet bij firewalls, maar bij verantwoordelijkheid.
Het vraagt bestuurders die begrijpen dat informatiebeveiliging net zo fundamenteel is als financiële continuïteit, veiligheid of reputatie. Het vraagt beleid, bewustzijn en borging. En het vraagt om de moed om het ongemak onder ogen te zien.

 

Huib Modderkolk schreef zijn boek om te laten zien wat er zich achter de schermen afspeelt, zodat we niet kunnen zeggen dat we het niet wisten. Ik lees het als een waarschuwing, maar ook als een uitnodiging: om wakker te worden, om te begrijpen dat digitale veiligheid niet iets is wat je erbij doet, maar iets wat alles raakt.

 

Een oproep

Ik zie dagelijks organisaties die de stap wél zetten. Die vragen stellen, beleid opstellen, hun mensen trainen, hun leveranciers bevragen. Die begrijpen dat cybersecurity niet iets is wat je koopt, maar iets wat je doet. Aan hen heb ik niets toe te voegen.

 

Maar aan de anderen wil ik dit zeggen: Wegkijken is geen strategie. Lees dat boek van Modderkolk. Kijk naar uw eigen organisatie. Vraag niet of u doelwit bent, maar hoe u zich wapent. Want in de digitale wereld geldt maar één zekerheid: wie het niet wil weten, weet het pas als het te laat is.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity