Cyberveiligheid, gewoon uitgelegd (5 van 6)
Cyberveiligheid is een beslissing van de directie, niet van de IT-verantwoordelijke. Op deze pagina leg ik uit waarom, welk patroon ik bij veel bedrijven zie, en waarom een certificaat alleen u niet veilig maakt.
Als ik met zaakvoerders over cyberveiligheid praat, hoor ik steeds dezelfde reacties. "Dat is iets voor onze dienst IT." "IT weet wat ze doen, laat hen beslissen." "Waarom ben ik verantwoordelijk voor iets dat niet bij mijn business hoort?"
Ze zijn begrijpelijk. Ze kloppen alleen niet.
De vragen die een beveiligingssysteem stelt, zijn bedrijfsvragen. Welke informatie is voor ons onmisbaar? Hoe lang kunnen we zonder ons orderbeheer? Welk risico aanvaarden we, en welk niet? Uw IT-verantwoordelijke kan veel van de antwoorden voorbereiden. De keuze tussen wat u beschermt en wat u aanvaardt, blijft een keuze van de directie. ISO 27001 vraagt het ook zo: de directie draagt het systeem.
Het patroon dat ik het vaakst zie, is subtieler. Het managementteam krijgt een goed voorbereid dossier voorgelegd, vindt het degelijk en keurt het goed. "Het is goed voorbereid, laat hen verder doen."
Aan de voorbereiding ligt het niet. Maar wie er zelf geen tijd in steekt, heeft het niet echt beslist. Het systeem is dan van wie het voorbereidde, en niet van de organisatie die het moet dragen.
"Als we het certificaat hebben, zijn we veilig." Ook die hoor ik geregeld.
Een certificaat zegt dat een onafhankelijke organisatie op een bepaald moment heeft vastgesteld dat uw systeem aan de norm voldoet. Dat is waardevol. Het zegt niets over wat er gebeurt als niemand het systeem daarna nog gebruikt.
Mijn raad is daarom eenvoudig. Doe het goed en zorg dat uw beveiligingssysteem leeft in uw onderneming, of begin er niet aan. Een systeem dat alleen op papier bestaat, geeft een vals gevoel van veiligheid. En dat neemt u vroeg of laat te grazen.