CYBER UPDATES BY JAGUAR IT

Stel je voor: je bent auditor. Je krijgt het dossier van een organisatie die zegt dat informatiebeveiliging goed geregeld is. Er zijn policies. Medewerkers krijgen securitytraining. Er is een firewall. Back-ups draaien iedere nacht en er ligt een risicoanalyse op tafel en op papier ziet het er prima uit., maar zodra je doorvraagt, komen de eerste scheurtjes.

Zou jij deze organisatie certificeren? In deze blog nemen we je mee in een fictieve NIS2-situatie. Geen theoretische checklist, maar een bedrijf met echte dilemma’s, twijfelachtige keuzes en een paar flinke rode vlaggen. Aan het einde is de vraag simpel: Geef jij groen licht, of stuur je ze terug naar de tekentafel?


Maak kennis met NexaFlowy

NexaFlowy B.V. is een Nederlandse softwareleverancier met ongeveer 85 medewerkers. Het bedrijf ontwikkelt logistieke software waarmee klanten hun transport, planning en voorraadbeheer regelen.

NexaFlowy groeit hard. Nieuwe klanten komen binnen, het bedrijf werkt steeds meer met cloudoplossingen en ondertussen wordt cybersecurity steeds belangrijker en ook NIS2 begint serieus te spelen. De directie besluit daarom: “We moeten onze informatiebeveiliging aantoonbaar op orde krijgen.”

Er wordt een projectteam samengesteld. De IT-manager krijgt de leiding en er wordt een externe adviseur ingeschakeld. Na enkele maanden ligt er een mooi pakket documenten. Er is een informatiebeveiligingsbeleid, er is een incidentprocedure, er is een back-upbeleid, maar ook een risicoanalyse en er zijn zelfs jaarlijkse trainingen voor medewerkers. Klaar toch? Niet helemaal.


De audit begint

Als auditor krijgen we toegang tot het beleid, de risicoanalyse, een aantal systemen en gesprekken met medewerkers. Op het eerste gezicht lijkt NexaFlowy behoorlijk volwassen, maar tijdens de gesprekken beginnen we vragen te stellen en daar wordt het interessant.

De IT-manager vertelt trots: “Alle belangrijke systemen zijn beveiligd met MFA.” Klinkt goed.

1. “Wij hebben MFA”

We vragen vervolgens:

“Alle belangrijke systemen?”

“Ja.”

“Ook beheerdersaccounts?”

“Volgens mij wel.”

Volgens mij. Dat is het eerste moment waarop de wenkbrauw omhooggaat. Na controle blijkt dat MFA inderdaad is ingeschakeld voor Microsoft 365, maar voor een aantal externe beheeraccounts van leveranciers staat MFA nog uit. Daarnaast blijken enkele oudere serviceaccounts helemaal niet onder dezelfde beveiligingsregels te vallen.

Ons oordeel

Verbeterpunt. MFA hebben is niet hetzelfde als MFA aantoonbaar en consequent toepassen. Voor NIS2 draait het niet alleen om de technische maatregel, maar ook om het beheersen van risico’s en het kunnen aantonen dat maatregelen daadwerkelijk werken.


2. De back-ups zijn geregeld. Toch?

NexaFlow maakt iedere nacht back-ups. Mooi.

We vragen:

“Wanneer hebben jullie voor het laatst een volledige restore getest?”

Stilte.

“Volgens mij ergens vorig jaar.”

We vragen om het testrapport.

Dat blijkt er niet te zijn. Er is dus wel een back-up, maar niemand weet zeker of een volledige omgeving daadwerkelijk succesvol kan worden teruggezet.

Ons oordeel

Rode vlag. Een back-up die je nooit hebt teruggezet, is vooral een theorie. Voor bedrijfscontinuïteit wil je niet alleen weten dat data wordt opgeslagen. Je wilt weten dat je na een incident daadwerkelijk kunt herstellen.

Back-up is niet hetzelfde als herstel.


3. Een medewerker klikt op een phishingmail

Tijdens de audit vragen we aan een medewerker:

“Wat doe je als je een verdachte e-mail ontvangt?”

“Die stuur ik door naar IT.”

Prima.

“En als je per ongeluk op een link hebt geklikt?”

“Dan hoop ik dat er niks gebeurt.”

Niet helemaal het gewenste antwoord. We ontdekken dat medewerkers één keer per jaar een algemene securitytraining krijgen. Er wordt echter niet structureel getest met phishing-simulaties, ook wordt niet gemeten welke teams extra risico lopen.

Ons oordeel

Verbeterpunt. Security awareness moet meer zijn dan één jaarlijkse PowerPoint. Menselijk gedrag is onderdeel van cybersecurity en juist daar wil je risico’s kunnen meten, verbeteren en opnieuw testen.


4. Incidenten? Die houden we bij in Teams

NexaFlowy heeft een incidentprocedure. Daarin staat wie moet worden geïnformeerd wanneer er een beveiligingsincident plaatsvindt en op papier ziet het er prima uit.

Maar wanneer we vragen:

“Kunnen jullie een recent incident laten zien en aantonen hoe jullie dat hebben afgehandeld?”

Komt er een interessant antwoord:

“We hebben gelukkig nog geen serieus incident gehad.”

Dat klinkt positief. Totdat we vragen naar kleinere incidenten, zoals een verloren laptop, een verkeerd gedeelde SharePoint-map, een medewerker die bijna slachtoffer werd van phishing of een tijdelijke storing bij een belangrijke leverancier. Deze gebeurtenissen zijn wel bekend bij IT, maar worden niet consequent als security-incident geregistreerd.

Ons oordeel

Rode vlag. Je hoeft geen grote cyberaanval te hebben gehad om incidentmanagement te kunnen aantonen. Juist kleine incidenten kunnen waardevolle informatie opleveren. Wat gebeurde er?, Waarom gebeurde het?, Wat hebben we aangepast? en is het probleem daarna daadwerkelijk opgelost?


5. “Onze leverancier regelt security”

NexaFlowy maakt gebruik van verschillende externe leveranciers. bOnder andere voor cloudhosting, softwareontwikkeling en IT-beheer.

We vragen:

“Hoe beoordelen jullie de cybersecurity van deze leveranciers?”

Het antwoord:

“Dat is een betrouwbare partij. We werken er al jaren mee.”

Dat is geen leveranciersbeoordeling, want het is een mening. Bij twee kritieke leveranciers ontbreekt een recente securitybeoordeling, ook zijn de security-eisen richting leveranciers niet overal contractueel vastgelegd.

Ons oordeel

Rode vlag. Je cybersecurity stopt niet bij je eigen firewall. Als een kritieke leverancier toegang heeft tot systemen, data of bedrijfsprocessen, moet je ook weten welke risico’s daar zitten.


6. De risicoanalyse

Nu komen we bij misschien wel het interessantste onderdeel. NexaFlowy heeft een risicoanalyse. Er staan 37 risico’s in en alles netjes in een Excelbestand. Risico, Kans, Impact, Maatregel, Rest-risico en Klaar, toch?

We vragen:

“Wanneer is deze risicoanalyse voor het laatst aangepast?”

Antwoord:

“Toen we begonnen met het project.”

Dat was acht maanden geleden. In die periode heeft NexaFlow:

 

    • twee nieuwe SaaS-platformen toegevoegd;

    • een nieuwe cloudleverancier gekozen;

    • tientallen nieuwe medewerkers aangenomen;

    • een nieuwe ontwikkelomgeving geopend;

    • en een deel van de IT uitbesteed.

Geen van deze wijzigingen staat in de risicoanalyse.

Ons oordeel

Rode vlag. Een risicoanalyse is geen document dat je één keer maakt om vervolgens in een map te bewaren. Risicomanagement moet aansluiten op de werkelijkheid van je organisatie. Verandert je organisatie? Dan veranderen je risico’s.


7. Maar er is ook goed nieuws

Niet alles is een probleem, want NexaFlowy heeft namelijk al behoorlijk wat goed geregeld.

  • Er is duidelijke directieverantwoordelijkheid
  • Er zijn security policies
  • Er is een assetregistratie.
  • Er is MFA op de belangrijkste gebruikersaccounts
  • Er zijn back-ups
  • Er is een incidentprocedure
  • Medewerkers krijgen security awareness-training
  • De directie stelt daadwerkelijk budget beschikbaar voor cybersecurity

Dat laatste is belangrijk, want security is uiteindelijk niet alleen een IT-project.


Dus… zou jij NexaFlow certificeren?

Tijd om de auditorpet op te zetten. Als we alleen kijken naar het aantal documenten, zou NexaFlowy misschien een 9/10 krijgen, maar cybersecurity werkt niet zo. Een organisatie kan twintig policies hebben en toch kwetsbaar zijn. De echte vraag in de casus is: Werkt het beleid in de praktijk? Bij NexaFlowy zien we meerdere belangrijke verbeterpunten:

Onderdeel Beoordeling
MFA Verbeteren
Back-ups & herstel Onvoldoende aangetoond
Security awareness Verbeteren
Incidentmanagement Onvoldoende
Leveranciersbeheer Onvoldoende
Risicomanagement Niet actueel
Directieverantwoordelijkheid Goed
Securitybeleid Goed
Assetmanagement Goed

Ons verdict?

Nee. Nog niet en dat is eigenlijk goed nieuws, want NexaFlowy is niet per definitie “onveilig”. Het probleem is dat ze nog onvoldoende kunnen aantonen dat hun beveiliging structureel wordt beheerst en werkt en precies daar gaat het bij compliance vaak mis.


De grootste NIS2-valkuil?

Denken dat cybersecurity hetzelfde is als documenten verzamelen. Een mooi beleid maakt je organisatie niet automatisch veiliger, een risicoanalyse maakt je organisatie niet automatisch veiliger, een incidentprocedure maakt je organisatie niet automatisch veiliger. De uitvoering maakt het verschil en daarom zouden wij bij NexaFlowy niet simpelweg zeggen: “Afgekeurd. Succes ermee.” We zouden zeggen: “Dit zijn de risico’s. Dit moet aantoonbaar beter. En dit is wat we nodig hebben om jullie klaar te maken.” Dat is het verschil tussen alleen compliance regelen en daadwerkelijk grip krijgen op informatiebeveiliging.


En nu jij: zou jij NexaFlowy certificeren?

Stel dat jij de auditor bent en je ziet de documenten, je ziet de risicoanalyse en je weet dat MFA grotendeels geregeld is. Maar je weet ook dat:

 

    • back-ups nog nooit volledig zijn getest;

    • kritieke leveranciers niet structureel worden beoordeeld;

    • incidenten niet consequent worden geregistreerd;

    • de risicoanalyse acht maanden oud is;

    • en medewerkers nauwelijks praktisch worden getest.

Geef jij groen licht?

Of zeg je:

“Nog even niet.”

Laat het ons weten.


Wil je weten hoe jouw organisatie ervoor staat?

Bij Jaguar IT kijken we verder dan alleen de documenten. We kijken naar wat er daadwerkelijk gebeurt binnen je organisatie en waar de grootste risico’s zitten.Van een eerste quickscan tot volledige begeleiding richting certificering: het doel is niet om zoveel mogelijk papierwerk te produceren.

 

Het doel is simpel: jouw organisatie aantoonbaar beter beveiligen én klaarstomen voor de eisen die eraan komen en ja soms betekent dat ook dat we eerst eerlijk zeggen: “Nee, zo zouden wij je nog niet certificeren.” Liever duidelijkheid vooraf dan een probleem tijdens de audit.

Deel deze blog:

Check jouw status, plan een vrijblijvend gesprek

Heeft de blog je aan het denken gezet en twijfel je of je compliant bent? Laat het checken en plan een vrijblijvend gesprek met één van onze experts. 

Wat kun je verwachten in het gesprek?

Scroll naar boven