Veel bedrijven denken dat cybersecurity vooral een technische kwestie is. Een goede firewall, een antivirusprogramma, misschien nog een extra beveiligingslaag. Daarmee voelt het veilig.
Maar de meeste incidenten beginnen niet bij techniek. Ze beginnen bij mensen.
De firewall doet zijn werk. En toch kom je er binnen.
We zetten systemen zo dicht mogelijk. Dat is ook nodig. Maar één medewerker die op de verkeerde link klikt, en iemand is gewoon binnen. Geen alarm, geen foutmelding en systemen draaien gewoon door.
Soms duurt het weken voor je doorhebt dat er iets mis is. En dan heeft een aanvaller al die tijd de ruimte gehad om rond te kijken, bestanden in te zien en toegang te krijgen tot dingen waar hij niks te zoeken heeft.
Het ligt niet aan de mensen. Het ligt aan bewustwording.
Medewerkers herkennen een phishingmail vaak niet. Of ze twijfelen even, maar klikken toch. Niet omdat ze onzorgvuldig zijn, maar ze weten simpelweg niet waar ze op moeten letten. Dat is geen onwil, maar dat is een bewustzijnsprobleem en dat los je niet op met een betere firewall.
Systemen zetten we zo dicht mogelijk, maar medewerkers blijven het grootste risico. Dat klinkt hard, maar het is de realiteit waar elke organisatie mee te maken heeft.
Eerst meten, dan weten.
Daarom beginnen we bij nieuwe klanten altijd met een nulmeting. We sturen een nep-phishingmail de organisatie in. We kijken wie er klikt of wie er zelfs inloggegevens invult.
De uitkomsten zijn elke keer weer verrassend en dat inzicht verandert iets. Niet alleen in de systemen, maar in het gedrag van mensen. Pas als je weet hoe groot het bewustzijnsprobleem is, kun je er iets aan doen.
Cybersecurity begint niet bij techniek. Het begint bij bewustwording.
