Cyberaanvallen zijn niet langer het exclusieve domein van hackers in donkere kelders. Ze worden steeds vaker ingezet als geopolitiek instrument, gericht op vitale infrastructuur, overheid en bedrijfsleven. De digitale weerbaarheid van veel organisaties loopt achter op die dreiging.
‘Het mkb is vaak de minst sterke schakel in digitale ketens’
Joris den Bruinen, algemeen directeur van Security Delta (HSD), ziet die urgentie dagelijks. HSD is het Nederlandse veiligheidscluster waarin overheid, bedrijfsleven en kennisinstellingen samenwerken aan oplossingen op het gebied van cybersecurity en digitale weerbaarheid. ‘Cyberweerbaarheid is geen IT-vraagstuk meer. Het is een bestuurs- en organisatievraagstuk’, zegt Den Bruinen. ‘Bestuurders worden persoonlijk aansprakelijk gesteld als ze aantoonbaar tekortgeschoten zijn in hun zorgplicht.’
Van techniek naar boardroom
De Europese NIS2-richtlijn versnelt die verschuiving. De regelgeving stelt hogere eisen aan organisaties in kritieke sectoren en legt de verantwoordelijkheid expliciet bij het bestuur neer. Wie cybersecurity aan de IT-afdeling delegeert, voldoet niet meer aan de norm. Het moet onderdeel zijn van risicomanagement en een structurele verbeteraanpak in de normale planning- en controlcyclus. Den Bruinen benadrukt dat dit niet alleen grote organisaties raakt. ‘Het mkb is vaak de minst sterke schakel in digitale ketens. Aanvallers weten dat en richten zich bewust op kleinere toeleveranciers om grotere organisaties te bereiken.’ Ketenweerbaarheid is daarmee geen abstract begrip, maar een concrete uitdaging voor elke schakel in de keten. De cijfers benadrukken die urgentie. Waar de directe schade van een incident tien jaar geleden nog rond de anderhalve ton lag, gaat het nu al snel om meer dan een half miljoen euro. Een hack bij de haven van Rotterdam leidde destijds zelfs tot fysieke schade, met vastlopend vrachtverkeer op de snelwegen eromheen. Bij een productiebedrijf liep de operationele schade na een hack op tot elf miljoen euro per dag.
Samenwerken als strategie
Wat Nederland onderscheidt, is de traditie van publiek-private samenwerking. Het cluster brengt partijen bijeen die normaal niet vanzelfsprekend aan tafel zitten. Kennisinstellingen delen onderzoek, bedrijven brengen praktijkervaring in en overheden vertalen dat naar beleid en uitvoering. ‘Geen enkele partij lost dit alleen op’, stelt Den Bruinen. ‘Dreigingen ontwikkelen zich sneller dan organisaties kunnen bijhouden. Alleen door kennis en capaciteit te bundelen, blijf je als land weerbaar.’ Daarbij speelt talentontwikkeling een cruciale rol. Het tekort aan cybersecurityprofessionals is structureel evenals een tekort aan docenten. Om vraag en aanbod beter te laten aansluiten, ontwikkelt het cluster haar platform securitytalent.nl verder, met vacatures, opleidingen en loopbaanpaden, inclusief een competentiescan en -matching.
AI versnelt het opsporen van kwetsbaarheden in verouderde software, door aanvallers én verdedigers. ‘Dat betekent een nieuwe fase in het kat-en-muisspel tussen kwaadwillenden en ethische hackers’, aldus Den Bruinen. Wie die technologie begrijpt en inzet, heeft een voorsprong. Ook hier moet de verdediging haar krachten bundelen. Daarnaast werkt het cluster aan innovaties voor veilige toepassingen in operationele omgevingen via het ‘secure by design’-principe, waarmee ook nieuwe verdienmodellen ontstaan. De boodschap is helder: digitale weerbaarheid is geen kostenpost, maar een voorwaarde voor economische en nationale veiligheid. Organisaties die nu investeren in samenwerking en weerbaarheid, staan sterker dan zij die wachten tot een incident hen dwingt.






