Organisaties investeren meer dan ooit in cybersecurity, gedreven door strengere Europese regelgeving zoals NIS2 en DORA en een dreigingslandschap dat complexer en gevaarlijker wordt. Toch blijven succesvolle aanvallen aan de orde van de dag. Belangrijker dan of een organisatie doelwit wordt, is of ze weet waar ze kwetsbaar is.
‘Regelgeving stimuleert bepaald gedrag, maar in de praktijk leidt dat vaak tot een binaire aanpak: een maatregel is er wel of niet’
Olav van Raath, hoofd van Cyber Resilience Services Benelux and Nordics van Zurich Resilience Solutions, ziet een fundamenteel probleem in hoe organisaties met cyberweerbaarheid omgaan. ‘Regelgeving stimuleert bepaald gedrag, maar in de praktijk leidt dat vaak tot een binaire aanpak: een maatregel is er wel of niet,’ aldus Van Raath. Aanvallers bewegen zich daar effectief omheen, ook als de maatregel op papier correct geïmplementeerd lijkt. Van Raath ziet dagelijks het verschil tussen organisaties die de focus leggen op het voldoen aan regelgeving en organisaties die daadwerkelijk weerbaar zijn.
Van compliance naar weerbaarheid
De omslag naar het bouwen van weerbaarheid is urgent. Generatieve AI creëert wat Van Raath de vulnerability apocalypse noemt: een race tussen aanvallers en verdedigers om kwetsbaarheden te vinden en te misbruiken, of te verhelpen. ‘Microsoft voerde recent meer dan zeshonderd patches door in één enkele release. Je omgeving verandert continu, dus een jaarlijkse pentest geeft slechts één momentopname.’ De oplossing ligt niet in het beoordelen van maatregelen maar in het continu testen, waarbij aanvalsmethoden van echte hackers structureel worden nagebootst op de eigen infrastructuur. Een ander tekenend voorbeeld van de focus op compliance is volgens Van Raath het hardnekkige misverstand in hoe organisaties omgaan met medewerkersbewustzijn. ‘We meten of mensen aware zijn, maar dat is niet het einddoel. Het gaat om gedragsverandering. Medewerkers moeten verdachte situaties melden en niet bang zijn fouten toe te geven.’
Handvatten voor het bestuur
Die cultuuromslag vraagt leiderschap van bovenaf, maar ook slimme processen en tools. Organisaties die daarin slagen, combineren technische discipline met menselijk inzicht en bestuurlijke betrokkenheid op het hoogste niveau. Tegelijkertijd blijft de samenwerking tussen security professionals en de financiële kolom van een organisatie volgens Van Raath achter, terwijl juist die samenwerking nodig is om risico’s gezamenlijk te behandelen. Van Raath pleit voor het kwantificeren van cyberrisico’s: risico’s uitdrukken in concrete financiële termen, zodat bestuurders begrijpen wat er werkelijk op het spel staat. ‘Als een CISO kan aantonen dat een investering van een ton het risico met twee ton vermindert, wordt de beslissing begrijpelijker voor een bestuur dat niet dagelijks met security bezig is.’
Voor Van Raath is de centrale boodschap helder: begin met te weten waar je staat. Test continu, kwantificeer de risico’s en verminder het aantal aanvalspaden naar kritieke systemen. ‘Uiteindelijk is een minder complexe IT-omgeving ook een beter te verdedigen omgeving. Dat klinkt eenvoudig, maar het is precies waar de meeste winst te behalen valt.’
In oktober is Van Raath spreker op de Cyber Security & Cloud Expo Europe, waar hij dieper ingaat op het kwantificeren van cyberrisico’s en de rol van continu testen in een weerbare beveiligingsstrategie.






