Data security

Cyberweerbaarheid managed service providers

De cyberoorlog woedt. De huidige gebeurtenissen in Europa tonen aan dat cyberweerbaarheid geen overbodige luxe is: meldingen van ransomware komen maar al te vaak in het nieuws. En dit kan iedereen treffen, ook u. Goede toetsing en controle is daarom noodzakelijk.

Cybersecurity als focuspunt

Deze cybersecuritydreigingen worden een steeds belangrijkere factor in het maatschappelijk verkeer, aangezien in hoog tempo wordt gedigitaliseerd. En dat speelt zeker ook bij de uitbesteding van diensten aan derden. Deze dreigingen moeten daarom goed en gestructureerd het hoofd worden geboden.

Gelukkig is er telkens meer aandacht voor cybersecurity en dus ook cyberweerbaarheid, vanuit de maatschappij en ook vanuit de politiek. Diverse wet- en regelgeving is in de maak, zoals de wet digitale overheid, de WBNI en de Europese Digital Operational Resilience Act. Maar niet alleen de wetgeving verandert, ook de eisen ten aanzien van toezicht IT-compliance en het toezicht daarop veranderen mee; deze worden verder aangescherpt. En terecht natuurlijk. Organisaties dienen processen te hebben voor monitoring van deze ontwikkelingen en zich tijdig voor te bereiden, om verrassingen te voorkomen.

Verzwaarde toetsingseisen

Data security

Auditoren moeten zich hierop ook voorbereiden, onder andere door te kijken naar de mogelijke impact die deze wet- en regelgeving heeft. Een goed toetskader voor het vertrouwen dat auditoren bieden in het maatschappelijk verkeer is essentieel en wordt ook breed gewaardeerd. Immers, zonder duidelijk toetskader is er geen duidelijkheid en eenduidigheid in de toetsing. Een goed voorbeeld van de waardering die hieraan wordt gehecht is Wiekram Tewarie die recent is geëerd als Officier in de Orde van Oranje-Nassau voor zijn methodiek voor de totstandkoming van sluitende normenkaders.

Met goede toetsingskaders is een belangrijke stap gezet. Het is vervolgens aan de auditoren om deze toetsingskaders goed toe te passen, waarbij rekening moet worden gehouden met het belang en de risico’s van de dienstverlening die wordt getoetst. Dit vereist steeds meer van auditoren, zowel aan inhoudelijke kennis als bedrijfskundig inzicht. Het oordeel moet natuurlijk in relatie staan tot de complexiteit en de risico’s van die dienstverlening en dat in een in complexiteit toenemend compliance werkveld. Met een goede afweging en inschatting van de context door de auditor, biedt de toetsing daarmee ook meerwaarde: de onderdelen met hoger risicoprofiel worden uitgebreider getoetst.

De Human factor

Centraal blijft echter de human factor: uiteindelijk zijn het de mensen die het verschil maken. Dit vereist ook een breder risicoperspectief, zowel van de auditor als van de auditee maar ook van de toezichthouder. Binnen organisaties zien we dit ook terug: Awareness krijgt telkens meer aandacht, bijvoorbeeld middels phishing campagnes of securitytrainingen voor medewerkers.

Daarnaast zien we dat terug bij de auditor: Van hem of haar wordt bedrijfskundig inzicht gevraagd zodat het risicoprofiel van de organisatie kan worden ingeschat wat nodig is voor een daadwerkelijk risk based toetsing.

Tenslotte dragen de toezichthouders hier ook aan bij: Van verscherpingen in eisen door overheid en wetgever tot aanscherping van de interpretaties van de normen door certificerende instellingen.

Alleen dan kunnen cyberdreigingen effectief het hoofd worden geboden.

Wilt u meer weten? Neem dan contact met ons op!

Dit bericht delen