Naar de inhoud

Boozox

Referenties en Portfolio

Waarom cyberbeveiliging essentieel is om uw gegevens in 2024 te beschermen

Informatieveiligheid verwijst naar het geheel van technische en organisatorische maatregelen die bedoeld zijn om systemen, netwerken en gegevens te beschermen tegen ongeautoriseerde toegang…

Experte en cybersécurité analysant des données chiffrées sur deux écrans dans un bureau moderne en 2024

Informatieveiligheid verwijst naar het geheel van technische en organisatorische maatregelen die zijn bedoeld om systemen, netwerken en gegevens te beschermen tegen ongeautoriseerde toegang, wijzigingen of vernietiging. In 2024 valt deze discipline niet langer onder alleen de technische dienst: recente Europese regelgeving maakt het een governance-verplichting die de leidinggevenden direct aanspreekt.

Directive NIS2 en verordening DORA: het regelgevend kader dat de situatie verandert

Twee Europese teksten herdefiniëren de verplichtingen van organisaties op het gebied van cyberbeveiliging. De directive NIS2 moest vóór 17 oktober 2024 door de lidstaten worden omgezet. Het breidt het bereik van de betrokken entiteiten aanzienlijk uit, vereist een formele risicobeheer, de melding van belangrijke incidenten en een verhoogde verantwoordelijkheid van de leidinggevenden.

In Frankrijk was de omzetting in oktober 2026 nog steeds niet voltooid. Deze wetgevende vertraging plaatst Franse bedrijven in een zone van juridische onzekerheid, terwijl andere Europese landen hun nationale wetgeving al hebben aangepast.

De verordening DORA is van toepassing sinds 17 januari 2025. Het richt zich specifiek op de financiële sector: banken, verzekeraars, beleggingsmaatschappijen, betalingsdienstverleners en aanbieders van diensten op crypto-activa. DORA dekt het beheer van IT-risico’s, veerkrachtigheidstests, incidentmeldingen en toezicht op kritieke technologieaanbieders.

Deze twee teksten delen een gemeenschappelijk punt: gegevensbescherming is geen technische aanbeveling meer, het is een wettelijke verplichting met sancties. Elke organisatie die gevoelige informatie verwerkt (klantgegevens, financiële gegevens, gezondheidsgegevens) moet haar cyberbeveiligingsstrategie formaliseren of zich blootstellen aan regelgevende gevolgen.

Risico’s verbonden aan derde partijen: een onderschatte kwetsbaarheid in informatieveiligheid

Een aspect dat zelden door algemene artikelen wordt behandeld, betreft het beheer van leveranciersafhankelijkheden. Een bedrijf kan strenge beveiligingsmaatregelen intern toepassen en toch kwetsbaar blijven via zijn technologieaanbieders. Diepgaand de informatieveiligheid met Viruslab helpt beter te begrijpen hoe deze risico’s zich structureren en hoe ze te anticiperen.

De verordening DORA verplicht financiële entiteiten om een gestructureerd register van hun IT-dienstencontracten bij te houden. Deze eis onthult een principe dat veel verder gaat dan de financiële sector: elke organisatie is afhankelijk van software, hosting, cloudoplossingen of onderhoudsaanbieders waarvan de compromittering kan leiden tot datalekken.

Man die thuis op afstand werkt en een informatieveiligheidswaarschuwing op zijn laptop beheert

Concreet betekent het in kaart brengen van zijn aanbieders dat er op verschillende vragen moet worden geantwoord:

  • Welke leveranciers hebben toegang tot de gevoelige gegevens van de organisatie, en met welk niveau van bevoegdheid?
  • Bevatten de contracten meldingsclausules in geval van een beveiligingsincident bij de aanbieder?
  • Worden er regelmatig audits of veerkrachtigheidstests uitgevoerd op de uitbestede diensten?

Deze aanpak transformeert de informatieveiligheid: het beperkt zich niet langer tot het beschermen van een interne perimeter, het integreert de gehele digitale waardeketen.

Cyberaanvallen en gegevensbescherming: wat de bedreiging technisch inhoudt

Ransomware-aanvallen blijven de meest zichtbare bedreigingsvector. Het principe is bekend: kwaadaardige software versleutelt de bestanden van een systeem en vraagt om een losgeld om ze terug te geven. Wat veranderd is, is de verfijning van de methoden voor de initiële toegang.

Sociaale engineering blijft de belangrijkste toegangspoort voor compromitteringen. Een goed geconstrueerde phishing-e-mail is voldoende om geldige inloggegevens te verkrijgen. Vanaf daar beweegt de aanvaller zich lateraal door het netwerk, verhoogt zijn bevoegdheden en krijgt toegang tot de meest gevoelige gegevens voordat hij de versleuteling activeert.

Drie technische maatregelen verminderen deze aanvalsvector aanzienlijk:

  • Multifactorauthenticatie op alle accounts met bevoegdheden, die de meeste toegang blokkeert die is verkregen door het stelen van inloggegevens.
  • Netwerksegmentatie, die de mogelijkheid van een aanvaller beperkt om zich van het ene systeem naar het andere te verplaatsen na een eerste inbraak.
  • Beheer van bevoegdheden volgens het principe van de minste bevoegdheid: elke gebruiker heeft alleen toegang tot de middelen die strikt noodzakelijk zijn voor zijn functie.

Deze maatregelen zijn niet nieuw. Hun effectiviteit hangt af van hun daadwerkelijke toepassing, niet van hun bestaan op een document met interne beleidslijnen.

Verantwoordelijkheid van leidinggevenden: informatieveiligheid wordt een governanceonderwerp

NIS2 introduceert een paradigmaverschuiving voor de betrokken organisaties. Leidinggevenden kunnen persoonlijk aansprakelijk worden gesteld in geval van tekortkomingen in de risicobeheerverplichtingen. De richtlijn vereist dat de bestuursorganen de beveiligingsmaatregelen goedkeuren en toezicht houden op de uitvoering ervan.

Het is niet langer een onderwerp dat aan de IT-verantwoordelijke wordt gedelegeerd. Naleving vereist dat de besluitvormers de cyberrisico’s begrijpen waaraan hun organisatie is blootgesteld, dat ze de bijbehorende budgetten valideren en dat ze ervoor zorgen dat de teams zijn opgeleid.

Team van professionals in cyberbeveiliging die een netwerkkaart en bedreigingen in realtime analyseren in een operationeel centrum

Voor Franse bedrijven betekent de vertraging in de omzetting van NIS2 niet dat deze verplichtingen worden uitgesteld. De richtlijn stelt een kader vast dat de nationale rechtsgebieden moeten integreren, en organisaties die anticiperen op deze naleving vermijden het risico van een gehaaste inhaalactie zodra de tekst is aangenomen.

De gegevensbescherming in 2024 steunt dus op drie pijlers die elkaar wederzijds versterken: strikt toegepaste technische maatregelen, contractueel beheer van aanbieders en een gedocumenteerde betrokkenheid van het management. Het ontbreken van een van deze pijlers verzwakt het hele systeem, ongeacht de grootte van de organisatie.

Waarom cyberbeveiliging essentieel is om uw gegevens in 2024 te beschermen