Kaja Möller: “Fietsen leer je niet uit een boek; een cybercrisis overleven ook niet”

Kaja Möller: "Fietsen leer je niet uit een boek, een cybercrisis overleven ook niet" cover

​“Ik was net twee maanden aan het werk, best nog groen. En toen klikte ik op een phishinglink.” Kaja Möller vertelt het zonder enige gêne. Het bleek achteraf een simulatie, maar het zweet stond wel op haar voorhoofd. Voor iemand die net was begonnen in het privacydomein, was het een confronterend moment. Het werd, zonder dat ze het toen wist, het vertrekpunt van alles wat ze nu doet.

De reactie die volgde, is precies het gedrag waar Kaja zich sindsdien tegen verzet. Als Chief Privacy Officer voor het Ministerie van Economische Zaken en Klimaat en oprichter van CyberMaster, waar ze cybercrisissimulaties en crisismanagement verzorgt, ziet ze dagelijks hoe die reflex averechts werkt. In de branche klinkt nog altijd de mantra dat de mens de zwakste schakel is. ‘Als ergens mijn rechteroog van begint te trillen, dan is het deze uitspraak,’ zegt ze. Het aanwijzen van een schuldige doet precies het tegenovergestelde van wat je wilt. Mensen die zich betrapt voelen, gaan zich juist onveiliger gedragen. Bovendien klopt het beeld niet.

“De mens is de ‘last line of defense’, als het hele systeem gefaald heeft, is de mens de enige die nog iets kan doen.”

Kaja Möller

Het probleem met awareness

Awareness is jarenlang hét buzzword geweest. E-learnings, gamification, blokjes en knopjes en een puntenscore. Kaja kijkt er nuchter naar. Bewustzijn trainen is nuttig, maar het gaat uit van een aanname die niet houdbaar is: dat we onder alle omstandigheden een rationeel brein hebben. Dat hebben we niet.

Op een drukke maandagochtend, moe, met een volle inbox, komt er een mail voorbij. Precies dan zijn we kwetsbaar, en daar is geen training tegen bestand.

“Phishingmails en social engineering zijn ontworpen om gebruik te maken van de valkuilen in ons brein. Je kunt nooit alles eruit awarenessen.”

Kaja Möller

Dat betekent niet dat awareness overboord moet. Het betekent dat het maar de helft van het verhaal is. De voorkant. Aan de achterkant hoort iets anders te staan: resilience.

Assume breach als uitgangspunt

Resilience, veerkracht, vertrekt vanuit een ander principe. Niet: hoe houden we alles buiten? Maar: ga ervan uit dat het een keer lukt. Assume breach. Bereid je organisatie voor op wat er dan gebeurt.

Kaja trekt de vergelijking met een denkkader dat de manier waarop we naar conflict kijken omkeert. In het klassieke beeld doe jij een actie en volgt daarop een reactie, netjes één voor één. In het cyberdomein werkt het echter zo niet. Het is een continue stroom van aanvallen en pogingen, zonder pauze, zonder duidelijk begin of eind. Als dat je werkelijkheid is, dan is de vraag niet óf je geraakt wordt, maar hoe goed je erop reageert als het gebeurt.

Juist daar zie je het bij veel organisaties misgaan. Ze hebben crisisplannen, business continuity management, procedures op papier. Allemaal waardevol, maar het meeste daarvan is bedacht in een beheerste omgeving: rustig, gecontroleerd, met de tijd om na te denken. “Dat is alles wat een cybercrisis níet is.” Een echte crisis is chaotisch en ongecontroleerd. Mensen reageren anders onder druk: sommigen klappen dicht, anderen schieten in een enorme versnelling. Die dynamiek staat in geen enkel draaiboek.

Wat je niet uit een boek leert

Hier komt Kaja’s kernovertuiging naar boven, en ze vat ‘m samen in een herkenbaar beeld: “Je leert ook niet fietsen door er een boek over te lezen. Uiteindelijk moet je op dat zadel gaan zitten, en misschien een paar keer omvallen.”

Crisisvaardigheden werken net zo. Leiderschap onder hoge druk. Lef, beslissingen durven nemen op basis van halve informatie, kunnen pivoten wanneer blijkt dat wat je dacht te weten toch niet klopt. Dat zijn geen dingen die je leest en vervolgens beheerst, maar vaardigheden die je opbouwt door ze te doen. Het liefst niet voor het eerst tijdens een echte aanval, maar in een veilige, gesimuleerde omgeving waarin fouten maken mag.

Dat is waar de verschuiving in de markt volgens Kaja naartoe beweegt. Van alleen awareness aan de voorkant naar ook resilience aan de achterkant. Van weten dat je een phishingmail moet herkennen, naar geoefend zijn in wat je doet als het systeem tóch faalt en de mens aan zet is.

Zo is de medewerker niet de zwakste schakel, maar de laatste verdedigingslinie.

Vergelijkbare berichten