De meeste MKB-bedrijven kunnen direct aangeven wie hen helpt met IT. Veel minder bedrijven kunnen uitleggen wie doorlopend verantwoordelijk is voor hun cybersecurity.
“Onze CTO regelt de cybersecurity” en “ons externe IT-bedrijf regelt de cybersecurity” kunnen geruststellend klinken. Maar het gaat erom welk deel van de IT-omgeving zij beschermen en welk beveiligingswerk zij daadwerkelijk uitvoeren. Een CTO richt zich vaak op de eigen applicatie, terwijl een IT-bedrijf vooral werkplekken, accounts, Microsoft 365 of Google Workspace en support beheert. Cybersecurity is pas volledig beheerd wanneer de hele IT-omgeving wordt beschermd en iemand actief beveiligingsproblemen opspoort en oplost, verdachte activiteiten bewaakt en op aanvallen reageert.
Wanneer we nieuwe klanten vragen wie hun cybersecurity beheert, horen we vrijwel altijd een van vijf antwoorden. Zo’n antwoord klinkt vaak geruststellend, maar tijdens onze beoordeling blijkt regelmatig dat niemand verantwoordelijk is voor de volledige IT-omgeving, beveiligingstools niet actief worden beheerd of meldingen niet 24/7 worden onderzocht. In dit artikel laten we zien wat iedere situatie in de praktijk betekent, welke risico’s blijven bestaan en wat de logische volgende stap is.
Vijf situaties uit de praktijk
Kies de uitspraak die het beste bij uw bedrijf past. Per situatie leest u wat dit in de praktijk betekent, welke risico’s daarbij horen en wat u vervolgens kunt verbeteren.
“Wij hebben cybersecurity nog niet echt geregeld”
Bekende kwetsbaarheden blijven open, MFA wordt mogelijk niet afgedwongen en verdachte activiteiten worden niet opgemerkt.
Het bedrijf merkt een aanval mogelijk pas op na fraude, dataverlies, uitval of een waarschuwing van een externe partij.
Logische volgende stap: wijs een verantwoordelijke aan en voer een nulmeting uit voor de volledige IT-omgeving.
“Onze CTO of IT-manager regelt de cybersecurity”
Door gebrek aan tijd en specialistische kennis blijven kwetsbaarheden en verkeerde instellingen bestaan en worden beveiligingsmeldingen niet altijd onderzocht.
Het bedrijf is afhankelijk van één persoon en besteedt intern mogelijk meer tijd en geld dan uitbesteding aan een specialist zou kosten.
Logische volgende stap: houd intern iemand verantwoordelijk, maar schakel een specialist in voor doorlopend beveiligingsbeheer en 24/7 respons.
“Ons externe IT-bedrijf regelt de cybersecurity”
Enkele losse tools draaien mogelijk op de achtergrond, terwijl de dekking, instellingen en alerts niet actief worden beheerd.
De directie gaat ervan uit dat het bedrijf beschermd is, terwijl niemand aanvallen doorlopend detecteert, onderzoekt of erop reageert.
Logische volgende stap: controleer in het voorstel, contract en op de facturen welke beveiliging precies is inbegrepen, wanneer er wordt gemonitord, welke respons is afgesproken en welke rapportages u ontvangt.
“Wij hebben per onderdeel een andere specialist”
Er blijven gaten tussen apparaten, identiteiten, e-mail, netwerken en cloud- of SaaS-systemen die door verschillende partijen worden beheerd.
U betaalt meerdere specialisten, maar moet een incident nog steeds zelf aansturen. Terwijl leveranciers bepalen wie verantwoordelijk is, gaat de aanval door en nemen uitval, dataverlies en herstelkosten toe.
Logische volgende stap: maak één Managed Security-partij verantwoordelijk voor de beveiliging van de volledige omgeving, de afstemming met bestaande leveranciers en de aansturing van de respons wanneer een aanval meerdere systemen raakt.
“Een Managed Security-partij beschermt ons 24/7”
Er blijven blinde vlekken als de leverancier niet elk relevant onderdeel van de bedrijfsomgeving kan zien en beheren.
Een op grote ondernemingen gerichte leverancier kan dure tools, processen en complexiteit toevoegen die een MKB-bedrijf niet nodig heeft.
Logische volgende stap: controleer of de leverancier de volledige omgeving afdekt, het afgesproken beveiligingswerk uitvoert, 24/7 reageert en de resultaten rapporteert. Controleer vervolgens of de dienstverlening en prijs aansluiten bij een MKB-bedrijf en niet bij een grote onderneming.
Het echte risico is denken dat iemand alles heeft geregeld
De meeste MKB-bedrijven hebben al een IT-manager of extern IT-bedrijf en meerdere beveiligingstools. Het probleem is dat iedere persoon, leverancier of tool meestal slechts een deel van het bedrijf afdekt. De directie kan aannemen dat ook de rest is geregeld, terwijl niemand daar daadwerkelijk verantwoordelijk voor is.
Een CTO kan de eigen applicatie beveiligen, maar niet de accounts en apparaten van medewerkers. Een IT-bedrijf kan werkplekken en licenties beheren, maar geen beveiligingsmeldingen onderzoeken. Een specialist in endpointbeveiliging kan laptops beschermen, maar niet e-mail, identiteiten of SaaS-applicaties. Iedere leverancier kan precies leveren wat in het contract staat, terwijl belangrijke systemen en gegevens onbeschermd blijven.
Vraag om duidelijk bewijs om vast te stellen of uw cybersecurity volledig wordt beheerd. Welke systemen zijn beschermd? Welke kwetsbaarheden en verkeerde instellingen zijn gevonden en opgelost? Wie onderzoekt beveiligingsmeldingen en reageert 24/7 op dreigingen? Als niemand een volledig antwoord kan geven, is uw cybersecurity versnipperd en niet volledig beheerd.
Voor de meeste MKB-bedrijven is de oplossing niet om de CTO, IT-manager of het IT-bedrijf te vervangen. Zij moeten het product en de dagelijkse IT blijven beheren. Een gespecialiseerde Managed Security-partij moet verantwoordelijk zijn voor de beveiliging van de volledige IT-omgeving. Deze partij moet de meest geschikte beveiligingstechnologieën selecteren en combineren, deze correct configureren en actueel houden, dreigingen 24/7 bewaken en reageren zodra een aanval wordt gedetecteerd.
Technologie alleen is niet genoeg. Effectieve bescherming vereist volledige dekking, actief beheer en snelle respons.
Wilt u weten welke situatie bij uw bedrijf past?
Vertel ons hoe uw cybersecurity nu is geregeld. We helpen u vaststellen wat is afgedekt, wat mogelijk ontbreekt en of de huidige aanpak bij uw bedrijf past.
%20-%20no%20white%20space%20-%20resized-1.png?width=4164&height=948&name=logo%201%20(bold)%20-%20no%20white%20space%20-%20resized-1.png)