In het kort:
Nieuwe wetgeving dwingt duizenden Nederlandse bedrijven en instellingen om hun beveiliging tegen het licht te houden, terwijl red teams laten zien hoe kwetsbaar systemen vaak zijn.
- Beveiligingsbedrijf EHGI drong ooit bij een zorginstelling binnen door simpelweg voor de hand liggende wachtwoorden te raden, en kreeg zo toegang tot camera's en patiëntgegevens.
- Onder de Cyberbeveiligingswet vallen ongeveer 8000 organisaties, waarvan 500 als 'kritieke entiteit' aan de hoogste eisen moeten voldoen.
- Beveiligingsbedrijven melden een duidelijke stijging in aanvragen van essentiële instellingen die hun weerbaarheid willen testen.
Achter de schermen:
Red teams gebruiken lang niet altijd geavanceerde technieken om binnen te dringen.
Directeur Tim Gerding van Cocoon Risk Management vertelt dat zijn team drones, duikers en nepidentiteiten inzet, maar dat de simpelste route vaak werkt: "We komen gewoon op de meest simpele weg naar binnen en dat is via mensen bij een balie die ons gewoon binnenlaten." Volgens Gerding is Nederland te naïef, zeker nu de dreiging vanuit Rusland groeit en Amerika niet meer vanzelfsprekend bijspringt.
Het grote plaatje:
De wetten leggen ook nadruk op ketenveiligheid, waarbij een zwakke schakel bij een leverancier grote gevolgen kan hebben. Cybersecurity-expert Inge Bryan waarschuwt dat vooral kleinere ketenpartijen voor het eerst met deze verplichtingen te maken krijgen, terwijl hen vaak de financiële middelen ontbreken om hun beveiliging snel op niveau te brengen.



