Aon Cyber ​​Resilience Report: Helft van cybercriminaliteit in 2025 veroorzaakt door menselijke fouten of kwaadwillige acties

26 oktober 2023

Een groot cybe­rin­ci­dent bij een bedrijf leidt gemiddeld tot een daling van 9% van de aandeel­hou­ders­waarde. Het besef dat deze vorm van crimi­na­li­teit de bedrijfs­voe­ring volledig kan ontwrichten en de reputatie mogelijk schaadt, dringt steeds verder door. De helft van alle cyber­cri­mi­na­li­teit wordt in 2025 naar verwach­ting veroor­zaakt door mense­lijke fouten of kwaad­wil­lige acties. Het bedrijfs­leven neemt in verge­lij­king met eerdere uitkom­sten uit 2020 meer maat­re­gelen en is beter voor­be­reid op de toege­nomen cyber­drei­ging. Bedrijven die een aanval succesvol doorkomen zien hun waarde gemiddeld met 18 procent stijgen.

Dat blijkt uit het Cyber Resi­lience Report 2023 van Aon, wereld­wijd dienst­ver­lener op het gebied van risico‑, pensioen- en gezond­heids­op­los­singen. Het rapport, gebaseerd op onderzoek onder 2.946 orga­ni­sa­ties uit verschil­lende landen, waaronder Nederland, maakt gebruik van gegevens uit Aon’s Cyber Quotient Evalu­a­tion (CyQu) vanaf 2020. CyQu is een methodiek die orga­ni­sa­ties helpt cyberrisico’s beter te beheren door inzicht te geven in de cybervolwassenheid.

Evolutie cyberrisico

De gezond­heids­zorg, detail­handel en vast­goed­sector hebben in de afgelopen drie jaar de grootste voor­uit­gang geboekt in het beheersen van cyberrisico’s. Bedrijven hebben vooral meer gedaan op het gebied van systeem- en eind­punt­be­vei­li­ging, toegangs­be­heer, gege­vens­be­vei­li­ging, appli­ca­tie­be­vei­li­ging en werken op afstand. “Dat verze­ke­raars steeds kriti­scher worden bij het accep­ta­tie­proces voor het afsluiten van een cyber­ver­ze­ke­ring, kan zeker een rol gespeeld hebben. Zij verwachten meer actie van bedrijven om de kans op en de impact van inci­denten te verkleinen,” weet Ralf Willems, practice leader cyber consul­ting bij Aon Nederland. “Het aantal en de ernst van aanvallen is toege­nomen. De afhan­ke­lijk­heid van digi­ta­li­se­ring groeit nog steeds. Bedrijven ontkomen er niet meer aan minstens één keer per jaar te contro­leren of zij nog passende risi­co­be­heer en ‑bevei­li­ging hebben die aansluit op hun doel. Zo zorgt kunst­ma­tige intel­li­gentie voor nieuwe cyberdreigingen.”

Risico van binnenuit

Twee op de vijf bedrijven beschikt niet over de nood­za­ke­lijke maat­re­gelen (Security Infor­ma­tion and Event Mana­ge­ment en Security Opera­tions Center) om bevei­li­gings­in­ci­denten in het netwerk proactief te monitoren, analy­seren, prio­ri­teren en een eerste respons als een inci­den­trap­port te bieden. Dat helpt niet om de dreiging van binnenuit te beperken. Wat beter geregeld is, is dat 70% van de bedrijven gebruik maakt van eind­punt­de­tectie en ‑respons (EDR) op alle werk­sta­tions. Hiermee worden verdachte acti­vi­teiten herkent en onderzocht.

Leveranciersrisico

Eén van de grootste uitda­gingen is het beheersen van het cyber­ri­sico in de toele­ve­rings­keten. Bedrijven worstelen met het zicht en grip houden op de risico’s bij leve­ran­ciers, maar ook met de impact van inter­na­ti­o­nale conflicten of andere geopo­li­tieke ontwik­ke­lingen. Orga­ni­sa­ties geven zichzelf het laagste cijfer van volwas­sen­heid op dit speci­fieke risi­co­ge­bied. Zo beschikt meer dan de helft van de onder­zochte bedrijven niet over multi­fac­to­r­au­then­ti­catie voor toegang van derden, zoals leveranciers.

Continuïteit

“Bedrijven moeten voor­be­reid zijn op de meest sombere scenario’s. Wat gebeurt er als het bedrijfs­net­werk volledig uitvalt? Hoe blijft het bedrijf opera­ti­o­neel en hoe wordt de dienst­ver­le­ning aan klanten gewaar­borgd? Deze vragen zijn een belang­rijk onderdeel van het business conti­nuity mana­ge­ment van een bedrijf,” legt Willems uit. Het niveau van de onder­zochte orga­ni­sa­ties bleef in de afgelopen jaren op dit gebied gelijk en bevindt zich op basis­ni­veau. Zo geeft 70% van de bedrijven aan geen back-ups op een aparte, externe locatie te hebben of back-ups die onder geen beding verwij­derd of aangepast kunnen worden.

Integrale aanpak

“Het loont om te inves­teren in cyber­weer­baar­heid. Integreer nieuwe Europese regel­ge­ving die bedoeld is om beter te beschermen en weer­baarder te maken in de dage­lijkse processen. Aanvallen op infra­struc­tuur en tech­no­logie zijn onver­mij­de­lijk. Een incident kan alle onder­delen van het bedrijf beïn­vloeden. Het besef dat cyber­drei­ging integraal met alle andere bedrijfsrisico’s moet worden benaderd, is de afgelopen jaren gegroeid. Het is van belang dat we bijblijven met de veran­de­rende cyber­drei­gingsom­ge­ving,” besluit Willems.

Pin It on Pinterest

Share This