Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief

Op weg naar 100 procent veiligheid

06 november 2013 - 18:065 minuten leestijdOpinieSecurity & Awareness
Erik Remmelzwaal
Erik Remmelzwaal

Rondom informatiebeveiliging heerst de hardnekkige, etterende boodschap dat 100 procent veiligheid een utopie is. Wie het onderwerp begrijpt, ziet in dat deze stelling irrelevant is. Het continu herhalen ervan leidt echter tot gebrek aan zingeving onder mensen die verantwoordelijk zijn voor informatiebeveiliging. Willen we vooruit, dan hebben we een heel andere motivatie nodig. Doorbreek de status quo en ga voor 100 procent!

De status quo in informatiebeveiliging laat gebrekkige motivatie zien om de effectiviteit ervan te vergroten. En als daarin al verbeteringen zichtbaar zijn, dan gaan ze wel tergend langzaam. Ik ben tot het inzicht gekomen dat dit voor een belangrijk deel veroorzaakt wordt doordat verantwoordelijken zich de vraag stellen: ‘hoeveel zin heeft beveiliging eigenlijk?’ En dat wordt weer versterkt door één veelgehoorde boodschap, namelijk dat 100 procent veiligheid een utopie is. Ten eerste is dat onzin, ten tweede is het zelfs heel erg irrelevant. Informatiebeveiliging draait om risicomanagement en je bepaalt zelf hoe je met je risico’s om wilt gaan. Als je dus een datalek ervaart, is dat een keuze.

Mijn boodschap: 100 procent veiligheid is haalbaar, maar de weg ernaartoe is veel belangrijker. Wacht dus niet langer en start vandaag.

Hoe is het gesteld met de beveiliging bij het gemiddelde Nederlandse bedrijf? Ik heb de afgelopen jaren de meest uiteenlopende organisaties bezocht en gezien dat hun beveiliging vaak verre van compleet is. Ik ben bang dat het gemiddelde bedrijf niet veel verder komt dan 30 procent veiligheid. Er zijn zelfs gevallen waar de score volgens mij nauwelijks boven de 0 procent komt. Het gaat dan om bedrijven die weliswaar beveiligingsoplossingen hebben aangeschaft en uitgerold, maar waar vervolgens niets of nauwelijks aan beheer wordt gedaan. Dan had je in feite die beveiligingsoplossingen ook niet hoeven kopen, want beheer en onderhoud is cruciaal voor de effectiviteit van iedere beveiligingsoplossing. Dat is dan ook een van de eerste praktische zaken die voor de beveiliging moeten worden aangepakt.

Drie hoofdvragen

Een ander essentieel punt is dat het implementeren van zelfs ook de beste beveiligingsoplossingen weinig effectief is als er geen goed plan en beleid achter zit. Het kost handenvol geld, maar het doel van volledige veiligheid komt niet eens in beeld. Wat dan wel? In mijn optiek draait het om drie hoofdvragen.

De eerste vraag: wat zijn de doelstellingen van de beveiliging? Adviezen en tips op internet kunnen handig zijn, maar ga in de eerste plaats uit van de eigen bedrijfsdoelstellingen. En daarbij: dit is een managementonderwerp, geen it-onderwerp!

De tweede vraag: welke risico’s loopt het bedrijf op dit moment en in het verlengde daarvan: hoe groot is de schade die het bedrijf kan oplopen? Denk ook aan risico’s die helemaal niet technisch van aard zijn, zoals vertrouwelijke papieren die niet door de papierversnipperaar gaan, of een oude computer of server die wordt weggegooid en waar nog gevoelige informatie op staat. Je zou het niet denken, maar dit zijn geen uitzonderingen; het gebeurt vrijwel elke dag.

De derde vraag: welke risico’s moeten afgedekt worden en welke niet? Die vraag is alleen te beantwoorden als de twee eerste vragen goed zijn beantwoord. Alleen wie zich echt bewust is van de risico’s en van de gevolgen als het onverhoopt misgaat, kan de juiste beveiligingsstrategie kiezen. Voor de acceptabele risico’s zijn natuurlijk wel de nodige controles nodig om beveiligingsproblemen direct te signaleren. En vervolgens moet er ook snel en adequaat gereageerd kunnen worden.

Preventie, respons en organisatie

De antwoorden op de drie vragen leiden tot een aanpak die bestaat uit preventie, respons en organisatie. Welke hiervan als eerste wordt aangepakt is eigenlijk niet zo belangrijk. Een bedrijf kan zelf een keuze maken. Maar let wel: er mag geen enkel element overgeslagen worden! Beveiliging kent ook geen vast begin- en eindpunt, want elk van deze drie aspecten verandert voortdurend. Informatiebeveiliging is een proces waar nooit een eind aan komt!

Bij preventie wordt aan de hand van het beleid en de schade-inventarisatie gekeken hoe de eerder bepaalde risico’s het beste kunnen worden voorkomen of afgedekt. Securitytechnologie speelt weliswaar een belangrijke rol, maar er zijn ook heldere beleidsregels en procedures nodig. Bij response gaat om het continu detecteren van verdachte activiteiten op het netwerk en de systemen, waarbij zo nodig direct actie kan worden ondernomen. Bij organisatie, tot slot, gaat het om het goed plannen, inrichten en formaliseren van de beveiligingsaanpak. Over het algemeen is mijn advies om bij de organisatie te beginnen. De realiteit is echter dat er bedrijven zijn die een snelle oplossing nodig hebben. Zo’n bedrijf kan beter met preventie of respons beginnen.

Ik ben ervan overtuigd dat door de drie kernvragen volledig te beantwoorden en preventie, response en organisatie goed in te richten, de deur echt helemaal dicht kan. 100 procent veiligheid is absoluut haalbaar en zelfs als een bedrijf de laatste fracties van procentpunten niet haalt, zijn de meeste risico’s –  en zeker de grootste! – dan in ieder geval onder controle. 

Meer over

Risicomanagement

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    Beveiliging en IT samen sterk tegen bedreigingen

    Deze paper geeft concrete strategieën en handvatten om IT en Security effectiever te integreren.

    Meer lezen

    Gebouw TU/e
    ActueelCloud & Infrastructuur

    TU/e vervangt vpn en voegt mfa toe na cyberaanval

    ActueelCloud & Infrastructuur

    Kort: Eigen ai-assistent Amsterdam, NIS2-manager Atos, DSA-check ACM en…

    AchtergrondData & AI

    ISO 42001 veelbelovend als standaard voor verantwoorde ai

    DDoS-aanval
    ActueelOverheid

    Kort: Stijging symbolische cyberaanvallen, nieuwe ceo GTIA, cijfers Wolters Kluwer

    man kijkt naar het korte nieuwsoverzicht van Computable
    ActueelCarrière

    Kort: Aanvalsdetectie ai-agents, kenniskloof cio’s, overnames Wolters Kluwer, Esprit ICT en Main

    Bord van Mediamarkt
    ActueelCloud & Infrastructuur

    Mediamarkt licht ‘onbeperkte’ cloudopslag van eigen telecommerk toe

    10 reacties op “Op weg naar 100 procent veiligheid”

    1. Johan Duinkerken schreef:
      8 november 2013 om 10:05

      Een directeur van een netwerkbeveiligingsbedrijf dat beweert dat 100% veiligheid mogelijk is. Juist
      Onderbouwing van deze stellingname zou ik wel eens willen zien.

      Login om te reageren
    2. Ewoud D. schreef:
      8 november 2013 om 10:40

      Erik,

      ‘Put your money where you mouth is’ en biedt maar een SLA aan met 100% garantie zonder aanvullende voorwaarden en uitvluchten.

      Login om te reageren
    3. Cordny Nederkoorn schreef:
      8 november 2013 om 11:14

      Zelfs een klein risico kan helemaal uitgebuit worden zonder dat de beveiliger het in de gaten heeft en de respons te laat is.
      Denk aan nieuwe virussen die de antivirusscanner misleiden.
      100% veiligheid, utopy!

      Login om te reageren
    4. Louis Kossen schreef:
      8 november 2013 om 11:48

      Lastig is dat je nooit weet wanneer het 100% is, dat is niet te bewijzen. Geloof ook niet in de 100%, het grootste gevaar kom vant binnenuit en dat is niet uit te sluiten.

      Login om te reageren
    5. Marshall schreef:
      8 november 2013 om 12:48

      @deerstereakties….De schrijver van dit artikel zegt niet dat 100 procent haalbaar is. Hij zegt dat we moeten stoppen met struisvogelgedrag onder het motto dat 100 procent toch niet haalbaar is.
      Bovendien moeten we stoppen met het als een it-probleem te zien en het als een organisatie-issue aanpakken. Op basis van risico analyse wel te verstaan, waarbij bepaalde risico’s als aanvaardbaar worden beschouwd.

      Login om te reageren
    6. Cordny Nederkoorn schreef:
      8 november 2013 om 14:13

      @Marshall
      lees laatste zin:
      ‘100 procent veiligheid is ABSOLUUT haalbaar en zelfs als een bedrijf de laatste fracties van procentpunten niet haalt, zijn de meeste risico’s – en zeker de grootste! – dan in ieder geval onder controle.’

      Maar je hebt gelijk, het moet uit de organisatie komen.
      Je kunt nog zo’n mooie IT-oplossingen hebben die ook nog werken. Als de gebruiker er niet mee kan omgaan is datgene waar je een oplossing voor hebt nog een risico!

      Login om te reageren
    7. Ewoud D. schreef:
      8 november 2013 om 14:58

      @Marshall

      Auteur zegt meerdere malen dat 100% veilgheid haalbaar is, de deur helemaal dicht kan en dat wekt een verwachting die niet waargemaakt kan worden. Beetje dus als al die bankiers die roepen dat mijn spaargeld 100% veilig is;-)

      Risico management gaat trouwens per definitie uit van een aantal onzekerheden waarbij maatregelen vooral gericht zijn op het beperken van de schade en in informatiebeveiliging zorgt dat nog weleens voor verkeerde prioriteiten. Als je denkt dat je 100% veilig bent, test het!

      Login om te reageren
    8. NumoQuest schreef:
      11 november 2013 om 10:50

      @ Erik Remmerswaal
      Ik volg je beredenering wel maar het is wel heel erg pretentieus en ambivalent zoals je het hier zo neerzet natuurlijk. Doe je dit om een statement te maken of een discussie uit te lokken?

      Beveiligen 100%
      Ja hoor dat kan. Trek je stekker uit je intranet en internet, ontkoppel je LAN en je bent voor 95% veilig. Sluit daarbij alle aansluitingsmogelijkheden voor USB en UTP peripherals af en je komt tot 98%. Maar tja, dan heb je nog die 2%.

      Bedrijfsdoelstelligen geen IT?
      Daar durf ik rustig een reeks vraagtekens achter neer te zetten. Vanuit mijn beleving en ervaring is IT ‘bedrijfs kritisch’… ook wanneer MT of board dit misschien niet zo heel erg kritisch vind. Dus zou IT en de wijze waarop je met IT om gaat niet behoren tot bedrijfsdoelstellingen? Ik durf dat punt wel met je aan.

      Welke risico’s?
      Download even een aardige white paper betreffende je onderwerp.
      -> http://www.numoquest.nl/IT%20Crisis%20mgt.pdf

      Login om te reageren
    9. ICT-er schreef:
      11 november 2013 om 16:49

      @Erik Remmelzwaal, u beschrijft veel zinnige zaken die geregeld moeten worden, zoals vanuit de bussiness beveiligingsdoelen stellen en dan daar gestructureerd aan gaan werken. En 100% veiligheid proberen te bereiken is in vele gevallen een zeer aan te bevelen doel.

      Maar gelooft u werkelijk 100% wat u geschreven heeft? Zoja, durft u dan een beloning uit te loven voor degene die uw website http://www.dearbytes.com plat legt of kraakt, of één van uw PC’s of andere devices weet te besmetten?

      We zijn benieuwd naar uw reactie.

      Login om te reageren
    10. Willem Oorschot schreef:
      12 november 2013 om 15:34

      Er zijn voorbeelden van 100 procent veilige omgevingen en misschien niet eens ingevuld met de antwoorden op de vragen van Erik. Maar garanties kan niemand geven, met name voor lekken in de interne organisatie.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs