De mooie blauwe ogen van je IT-dienstverlener 

Als je ergens verstand van hebt, doe je het zelf. Heb je ergens geen verstand van, dan vraag je iemand om hulp. Dat is heel normaal. Sterker nog, meestal is het verstandig. We repareren onze eigen auto niet en bouwen ook niet zelf ons kantoorpand. 

Met IT doen we precies hetzelfde. We schakelen een IT-dienstverlener in die ervoor zorgt dat medewerkers kunnen werken, systemen beschikbaar zijn en technische problemen worden opgelost. Daar is niets mis mee. Toch zie ik op het gebied van cybersecurity iets opvallends gebeuren. Organisaties vragen niet alleen hulp aan hun IT-dienstverlener, maar leggen er ook de volledige verantwoordelijkheid neer en vaak zonder duidelijke afspraken. En dat zijn twee heel verschillende dingen. 

Wanneer ik vraag hoe het staat met de beveiliging van een organisatie, krijg ik vaak hetzelfde antwoord: “Dat doet onze IT-partner.” Dat is deels een logisch antwoord. Maar wanneer ik vervolgens vraag naar de status van de back-ups, de resultaten van de laatste kwetsbaarhedenscan, de uitgangspunten van Conditional Access of de meest recente beveiligingsrapportage, blijft het vaak stil. Of men heeft een vermoeden van hoe het geregeld is. Niemand weet het precies. Niemand heeft het gezien. Niemand vraagt ernaar. 

De onderliggende gedachte lijkt te zijn dat als een IT-dienstverlener verantwoordelijk is voor de omgeving, alles vanzelf goed geregeld zal zijn. Dat vertrouwen blijkt lang niet altijd terecht. 

Tijdens opdrachten kom ik regelmatig omgevingen tegen waar een korte inspectie al verschillende tekortkomingen blootlegt. Back-ups worden wel gemaakt, maar nooit getest. Kwetsbaarheden staan maanden of zelfs jaren open. En soms zijn er misconfiguraties die alleen in samenwerking met de klant kunnen worden opgelost, terwijl die klant niet eens weet dat ze bestaan. Andersom gebeurt het ook. Een IT-dienstverlener vraagt informatie op bij de klant, maar krijgt geen reactie. Zelfs niet na meerdere herinneringen. Cybersecurity is geen eenrichtingsverkeer. 

Het probleem is niet dat IT-dienstverleners fouten maken. Iedereen maakt fouten. Het probleem is dat veel organisaties ervan uitgaan dat fouten onmogelijk zijn zodra een externe partij betrokken is. Dat is een gevaarlijke gedachte. 

Een goede IT-dienstverlener stelt niet alleen kritische vragen, maar moedigt klanten ook aan om hetzelfde te doen. 

  • Hoe staat het met onze back-ups? 
  • Wanneer zijn deze voor het laatst succesvol getest? 
  • Wat zijn momenteel onze grootste beveiligingsrisico’s? 
  • Welke kwetsbaarheden staan nog open? 
  • Hoe meten we eigenlijk of onze beveiliging effectief is? 

Dat zijn geen technische vragen. Dat zijn bedrijfsvragen. 

Cybersecurity gaat namelijk niet alleen over systemen. Het gaat over bedrijfscontinuïteit, klantgegevens, financiële informatie, operationele processen en het veilig laten werken van medewerkers. Wanneer een organisatie wordt getroffen door een cyberincident, ligt de impact niet bij de IT-dienstverlener. De schade niet. De stilgevallen processen niet. Die gevolgen liggen bij de organisatie zelf. En daarmee uiteindelijk ook de verantwoordelijkheid. 

Vertrouwen in een IT-dienstverlener is essentieel. Zonder vertrouwen wordt samenwerken onmogelijk. Maar vertrouwen is niet hetzelfde als inzicht. 

Wie zijn cybersecurity uitsluitend baseert op de mooie blauwe ogen van zijn IT-dienstverlener, neemt in werkelijkheid een risico zonder te weten hoe groot dat risico is. En juist dat gebrek aan inzicht is misschien wel de grootste kwetsbaarheid van allemaal. 

Over Lisa

Als spreker en trainer staat ze bekend om haar energieke, interactieve stijl. Ze duikt in de belevingswereld van haar publiek en past haar verhaal direct aan op hun behoeften. Met haar workshops en trainingen en tijdens adviesopdrachten helpt ze organisaties weerbaarder te worden en veerkrachtiger om te gaan met cyberaanvallen.

Bij Security Innovation Stories deelt ze haar praktijkervaringen in columns én korte video’s. Ze put daarbij uit haar frontlinie-ervaring en vertaalt complexe security-uitdagingen naar concrete, praktische inzichten.

Vergelijkbare berichten