Een bewakingscamera hoort bij de fysieke beveiliging van een pand, niet bij de IT-afdeling. Die scheiding bestaat inmiddels vooral op papier. Camera’s, toegangscontrolesystemen en intercoms zijn verbonden apparaten geworden, met een eigen plek in het bedrijfsnetwerk en toegang tot bedrijfskritische data. Wie de digitale beveiliging los ziet, mist een deel van het aanvalsoppervlak.
Fysieke beveiliging en cybersecurity kunnen niet langer als twee gescheiden werelden worden behandeld
Rob Janssens ziet die verschuiving dagelijks terug in gesprekken met eindgebruikers en installateurs. Als EMEA Cyber Security Director bij Hikvision merkt hij dat het bewustzijn toeneemt, mede door wetgeving als de NIS2-richtlijn, maar dat veel organisaties nog in silo’s werken. ‘Fysieke beveiliging valt dan onder facility management, terwijl cybersecurity een verantwoordelijkheid van IT is. Juist daar ontstaat soms een blinde vlek.’
Verantwoordelijkheid ligt bij het bestuur
Wie binnen een organisatie eigenaar is van dit risico, is volgens Janssens niet één afdeling. ‘IT, de CISO, facility management en security hebben allemaal een rol. Cyberweerbaarheid is een organisatievraagstuk en geen afdelingsvraagstuk’, zegt hij. Toch verschuift de eindverantwoordelijkheid naar boven. Nu bestuurders onder de nieuwe cyberwet-geving persoonlijk aansprakelijk kunnen worden gesteld bij een ernstig datalek, staat het onderwerp ook op de agenda van de directie. Vaak begint het met een gebrek aan overzicht. Organisaties weten doorgaans precies welke laptops en servers ze beheren, maar niet altijd welke camera’s en toegangssystemen op het netwerk hangen. Firmware-updates, wachtwoordbeleid en netwerksegmentatie krijgen daardoor vaak minder aandacht dan bij reguliere IT-systemen, terwijl dezelfde basisprincipes voor elk verbonden apparaat zouden moeten gelden. Een actuele inventarisatie van apparaten en toegangsrechten levert volgens Janssens meestal bruikbare inzichten op, net als het plaatsen van beveiligingssystemen op een gescheiden netwerk of VLAN, los van het kantoornetwerk.
Kwetsbaarheid is een kwestie van wanneer
Geen enkel apparaat is echter vrij van kwetsbaarheden. ‘De vraag is daarom niet óf er ooit een kwetsbaarheid wordt gevonden, maar wanneer en hoe je daarmee omgaat.’ Het bedrijf liet zijn processen certificeren voor het melden en afhandelen van kwetsbaarheden via een openbaar vulnerability disclosure-programma, volgens ISO/IEC 29147 en 30111. Daarnaast heeft Hikvision een IEC 62443-4-1-certificering voor veilige productontwikkeling. Voor fabrikanten betekent de Cyber Resilience Act dat cybersecurity aantoonbaar moet worden meegenomen gedurende de volledige levenscyclus van een product, van ontwerp tot einde levensduur.
Voor gebruikers verschuift daarmee ook de inkoopvraag. Prestaties en prijs volstaan niet meer als enige criteria. Updatebeleid, encryptie, authenticatie, vulnerability disclosure en aantoonbare naleving van internationale securitystandaarden horen standaard in een aanbesteding te staan. Organisaties doen er volgens Janssens goed aan leveranciers te beoordelen op objectieve technische criteria en erkende normen, in plaats van uitsluitend op functionaliteit. ‘Dat zijn tegenwoordig geen aanvullende eisen meer, maar basisvoorwaarden’, aldus Janssens. Hij verwacht dat het onderscheid tussen fysieke en digitale beveiliging de komende jaren goeddeels verdwijnt. Beide domeinen maken steeds vaker gebruik van dezelfde netwerken en data en hebben te maken met vergelijkbare risico’s en regelgeving. Organisaties zullen daarom toewerken naar één geïntegreerde strategie voor veiligheid, risicobeheersing en operationele weerbaarheid, in plaats van gescheiden trajecten binnen IT en facilitair beheer. Dat vraagt om nauwere samenwerking tussen security, IT en de bestuurstafel dan nu vaak het geval is.






