Geen enkel bestuurslid met achtergrond in IT security in BEL20

13 maart 2020

Behalve kennis van GDPR heeft geen enkel BEL20 bestuurslid een duide­lijke achter­grond in infor­matie –en cyber­vei­lig­heid. Dat blijkt uit een profiel analyse van alle bestuurs­leden van de BEL20 bedrijven door cyber­vei­lig­heids­be­drijf Toreon. “Onvol­doende tech­ni­sche kennis in de raden van bestuur van bedrijven zorgt ervoor dat de risico’s van cyber­vei­lig­heid onder­schat worden en orga­ni­sa­ties kwetsbaar blijven,” zegt Toreon CEO Sebastien Deleersnyder. 

Recente ransom­ware-aanvallen op Belgische bedrijven tonen aan dat cyber­cri­mi­na­li­teit geen louter inter­na­ti­o­naal fenomeen is. Ransom­ware is het blokkeren van de toegang tot de IT-infra­struc­tuur waarbij gegevens versleu­teld worden in ruil voor losgeld. Het Centrum voor Cyber­vei­lig­heid meldde 4500 cyber­aan­vallen op bedrijven in 2019, een verdrie­vou­di­ging tegenover het jaar voordien en een aantal dat in realiteit veel hoger ligt.

Om in kader te brengen hoe bedrijven die risico’s inschatten, maakte cyber­vei­lig­heids­be­drijf Toreon een profiel analyse van de leden van de Raden van Bestuur van de BEL20 bedrijven. Daaruit blijkt dat behalve kennis van GDPR er geen enkel BEL20 bestuurslid is met een duide­lijke achter­grond in infor­matie- en cyber­vei­lig­heid. Bij 1 op 4 van de BEL20 bedrijven is het niet duidelijk of bestuur­ders zelfs ooit in aanraking zijn gekomen met IT. Vooral speci­a­lis­ti­sche bedrijven, zoals bedrijven in de life sciences sector, kiezen vaak enkel voor experts uit het eigen vakgebied om in de raad te zetelen.

Volgens Toreon zorgt onvol­doende tech­ni­sche kennis in de raad van bestuur ervoor dat de risico’s van cyber­vei­lig­heid onvol­doende worden ingeschat. Dat wordt ook bevestigd door eerder inter­na­ti­o­naal onderzoek, waaruit blijkt dat er een grote discre­pantie bestaat tussen de Chief Infor­ma­tion Security Officers (CISO) en de raad van bestuur.

Sebastien Deleer­snyder, CEO bij Toreon: “Het is de verant­woor­de­lijk­heid van de raad van bestuur om de risico’s in te schatten en het mana­ge­ment hierop aan te spreken. We zien vaak dat er door gebrek aan ervaring te weinig aandacht wordt besteed aan cyber­vei­lig­heid of dat de bezorgd­heden vanuit de CTO onvol­doende gehoord worden. De gevolgen van een cyber­aanval of een datalek kunnen nochtans cata­stro­faal zijn.”

Volgens Deleer­snyder moet er meer geïn­ves­teerd worden in de kennis rond cyber­vei­lig­heid in de raden van bestuur en moet er waar mogelijk een zo hete­ro­geen mogelijke raad worden samen­ge­steld, waarin ook leden met een achter­grond in cyber­vei­lig­heid verte­gen­woor­digd zijn.

“Cyber­vei­lig­heid moet een inherent onderdeel vormen van de business strategie en wordt het best mee uitge­stip­peld op het aller­hoogste niveau. Niet enkel BEL20 bedrijven, maar eigenlijk alle bedrijven die bedrijfs­ge­voe­lige data en persoons­ge­ge­vens verwerken in een digitale omgeving moeten zich bewust zijn van de risico’s. Zolang cyber­vei­lig­heid geen integraal deel uitmaakt van de prio­ri­teiten van de raad van bestuur, blijven bedrijven kwetsbaar,” zegt Deleersnyder.

Toreon raadt aan dat bestuur­ders van bedrijven die veel data verwerken zich bijscholen in cyber­vei­lig­heid. Op korte termijn kan een betere rappor­tage van de CISO of CTO aan de raad van bestuur soelaas bieden.

Pin It on Pinterest

Share This