Niet alleen grote ondernemingen zijn het doelwit van cyberaanvallen. Ransomware, factuurfraude, phishing en datalekken vormen inmiddels een bedreiging voor het volledige economische weefsel. Ondanks een groeiend bewustzijn slagen veel kmo’s er echter niet in om hun bezorgdheid om te zetten in concrete acties. Dat is een van de belangrijkste conclusies uit het evaluatierapport van CyberXP, een gratis en praktijkgericht opleidingsprogramma dat medegefinancierd wordt door de Europese Unie en de FOD Economie, en ondersteund wordt door talrijke partners, waaronder het VBO.
De echte uitdaging: van bewustwording naar actie
Het staat vast dat kmo’s digitale risico’s ernstig nemen: het merendeel nam al verschillende beschermingsmaatregelen. Het probleem ligt elders. Veel kmo’s bevinden zich in wat het rapport omschrijft als een stadium van ‘gedeeltelijke bescherming’. Er zijn wel enkele technische hulpmiddelen aanwezig, maar een echte cyberweerbaarheidsstrategie en een crisismanagementplan met duidelijk omschreven verantwoordelijkheden en procedures voor incidentrespons ontbreken.
De cijfers zijn veelzeggend: bijna 70% van de deelnemende ondernemingen heeft nog nooit over een responsplan voor cyberincidenten nagedacht en ongeveer 75% heeft geen enkele officiële verantwoordelijke voor cybersecurity.
Waarom aarzelen kmo’s nog?
Dat de financiële middelen die daarvoor nodig zijn het grootste obstakel vormen, is een misvatting.
De bevraagde kmo’s wijzen vooral op een gebrek aan tijd en expertise. Veel kmo’s beseffen dat cybersecurity belangrijk is, maar weten niet altijd waar ze moeten beginnen, welke maatregelen prioriteit moeten krijgen of tot welke dienstverleners ze zich moeten wenden. Cybersecurity wordt vaak uitgesteld ten gunste van andere operationele urgenties.
Zodra een incident zich voordoet, reiken de gevolgen echter verder dan de IT-afdeling alleen. Een incident brengt ernstige risico’s met zich mee voor de continuïteit, klantrelaties, facturatie, reputatie en in sommige gevallen zelfs het voortbestaan van de onderneming.
Wanneer cybersecurity concreet wordt
De originaliteit van het CyberXP-programma schuilt in de aanpak: deelnemers doorlopen scenario’s die zijn geïnspireerd op situaties waar kmo’s effectief mee te maken krijgen, van een ransomwareaanval tot factuurfraude. Onder begeleiding van een expert moeten de deelnemers (leidinggevenden, HR-verantwoordelijken …) beslissingen nemen, verantwoordelijkheden vaststellen en nadenken over de gevolgen voor hun organisatie. Die immersie in de vorm van ludieke workshops levert concrete resultaten op: meer dan 71% geeft aan door CyberXP hun cybersecurityaanpak te hebben veranderd.
De originaliteit van het CyberXP-programma schuilt in de aanpak: deelnemers doorlopen scenario’s die zijn geïnspireerd op situaties waar kmo’s effectief mee te maken krijgen.
Vijf acties om de cyberweerbaarheid van kmo’s te versterken
- 1. Beschouw cybersecurity als prioriteit voor de bedrijfscontinuïteit en niet als louter technisch onderwerp.
- 2. Verduidelijk de verantwoordelijkheden. Zelfs in een kleine organisatie moet iemand worden aangeduid die zich over cybersecurity ontfermt.
- 3. Tref voorbereidingen voor de periode na het incident. Het doel is niet alleen om aanvallen te voorkomen, maar ook om operationeel te blijven wanneer ze zich voordoen.
- 4. Kies voor eenvoudige en prioritaire maatregelen in plaats van te mikken op een perfecte bescherming.
- 5. Maak gebruik van bestaande hulpmiddelen: sectorfederaties, overheidsinstrumenten, begeleiding en gespecialiseerde programma’s.
Cyberweerbaarheid ontstaat niet van vandaag op morgen. Ze begint vaak met een eenvoudige vraag: “Wat zouden we morgenochtend doen als we geen toegang meer hadden tot onze systemen?” Bedrijven die daar een antwoord op hebben, zijn het best gewapend om de cyberdreigingen van de toekomst het hoofd te bieden. Dat is ook de boodschap die het VBO uitdraagt via zijn ‘BE PREPARED’-programma.
Lees meer artikels over:
