“De snelheid waarmee bedrijven digitaal transformeren, brengt risico’s met zich mee”

19 mei 2020

Verizon maakte vanmorgen de dertiende editie van zijn Data Breach Inves­ti­ga­tions Report openbaar. Reden voor Cloud­Works om in gesprek te gaan met Emmanuel Baeyens. Deze Belg trad vorig jaar in dienst van Verizon en klom in iets meer dan een half jaar op tot Head of CISO & Executive Advisory EMEA – APAC.

Als we het DBIR-rapport dat vandaag gepu­bli­ceerd is verge­lijken met de vorige editie, zijn we er dan met zijn allen op vooruit of op achteruit gegaan? Of zijn we wat betreft de aanpak van cyber­se­cu­rity op dezelfde plek blijven hangen?

“We zijn beter geworden volgens mij.  Als je kijkt naar de snelheid waarmee gere­a­geerd wordt op inci­denten dan zie ik daar zeker voor­uit­gang in. We worden in het algemeen beter in het beheren van cyber­se­cu­rity. Maar we moeten wel waakzaam blijven. Ik maak me wel zorgen over de snelheid waarmee sommige bedrijven onder invloed van COVID-19 hun digitale trans­for­matie hals­overkop door­voeren en mensen nu remote laten werken.”

Maar mensen vanuit huis laten werken, is toch goed voor de business continuity?

“Aan de ene kant is dat een goede ontwik­ke­ling, het maakt een bedrijf natuur­lijk veel dyna­mi­scher. Waar ik wel schrik van heb, is dat het te snel gaat. We zien dat heel veel bedrijven risico’s beginnen te nemen.  Als we spreken over intel­lec­tual property, over personal data, dan vinden we die infor­matie nu heel vaak terug in Amazon S3 backups die gewoon openstaan. Als je de mensen niet de benodigde opties geeft om op een veilige manier te werken, dan vinden ze zelf wel oplos­singen. Wanneer ze bijvoor­beeld niet de juiste tools hebben om met collega’s te commu­ni­ceren, dan gaan ze zelf docu­menten delen met hen via WhatsApp. En dan verlies je als bedrijf de controle.”

In het verleden werd bij bedrijven soms wat lacherig gedaan over pande­mieën, die moesten meege­nomen worden als naar de business resi­lience gekeken werd, maar het werd niet als een serieuze moge­lijk­heid gezien. Zien jullie daar nu veran­de­ring in komen of wordt COVID-19 gezien als eenmalig incident?

“Ik zou niet zeggen dat we bedrijven tegen­komen die zich nu voor­be­reiden op de volgende epidemie. We zien wel dat ze zeggen: ‘Om het even wat er gebeurt, we moeten voor­be­reid zijn op het ergste.’ Wat er ook gebeurt, het bedrijf moet blijven func­ti­o­neren. De digitale trans­for­matie is daarin de grote acce­le­rator. Bedrijven kijken naar de opera­ti­onal risk om te bepalen wat er morgen kan gebeuren dat ervoor zorgt dat het bedrijf stopt met func­ti­o­neren. En dan zien we dat security awareness nog altijd een groot probleem is. We zien bijvoor­beeld dat mensen nog altijd niet genoeg getraind zijn om met phishing om te gaan, dat ze niet alert genoeg zijn op social engi­nee­ring. En mense­lijke fouten zijn ook heel vaak de oorzaak van secu­ri­ty­pro­blemen. Dus als bedrijven daarover nadenken , dan is het vooral in de zin van: ‘Hoe  kunnen we mensen veilig vanuit huis laten door­werken?’ Je moet zorgen dat je daarvoor een goed framework hebt.”

Als je kijkt naar business conti­nuity, zijn we dan al zo ver dat we brand, over­stro­mingen en cyber­se­cu­rity in één risk asses­ments meenemen of staat het er nog ver vanaf?

“Samen­voegen in een assesment heb ik nog niet gezien. Maar als je kijkt naar business conti­nuity en business resi­lience is cyber nu wel een van de grote spelers bij het defi­ni­ëren van de business roadmap. Om het even wat er gebeurt in de nabije toekomst, of het nu COVID-19, een over­stro­ming of een brand is, business resi­lience en business conti­nuity staan altijd centraal.  Het gaat erom hoe een bedrijf verder kan werken, dat is het grote onderwerp dat vandaag de dag overal terugkomt.”

Zien mensen IT-security nog steeds iets als dat bovenop een bepaalde digitale omgeving wordt gelegd, in plaats van een integraal onderdeel daarvan?

“Dat is een onderwerp dat me na aan het hart ligt. Ik probeer in gesprekken met bedrijven altijd zo veel mogelijk weg te blijven van spreken over IT security. Het belang­rijkste is dat je spreekt over infor­ma­tion security en IT security is het vehikel om dat te bereiken. In de komende jaren zal cyber­cri­mi­na­li­teit de derde grootste economie in de wereld worden. Er is een econo­mi­sche reden waarom aanvallen plaats­vinden. Daar moeten bedrijven en andere orga­ni­sa­ties zich dag en nacht bewust van zijn.”

 

Pin It on Pinterest

Share This