Winkelmand

Geen producten in de winkelwagen.

Waarom cybersecurity een cultuurprobleem is: ‘Vraag jezelf af wat mensen doen als niemand meekijkt’

In samenwerking met KnowBe4 - Cyberbeveiliging is allang geen IT-probleem meer. Maar zo behandelen de meeste bedrijven het nog steeds. Martin Kraemer van KnowBe4 legt uit waarom de grootste kwetsbaarheid niet technisch is én wat leiders daar concreet aan kunnen doen.

Bijna één op vijf senior managers kan het begrip ‘tweefactorauthenticatie’ niet correct definiëren. En maar liefst 98 procent is niet in staat om alle signalen van phishing te herkennen. Martin Kraemer, Security Awareness Advocate bij KnowBe4, is er niet volledig door verrast. ‘Het is een symptoom van een groter probleem dat moet worden aangepakt.’

‘Misschien een stom voorbeeld, maar als een leider niet kan uitleggen waarom hij of zij dat multifactorauthenticatie gebruikt én wat de betekenis ervan is, dan is dat net zo fundamenteel als niet kunnen uitleggen wat de marge is op je kernproducten, of niet begrijpen wat EBITDA betekent. Het is iets wat iedere bestuurder moet begrijpen en moet kunnen uitleggen in zijn organisatie.’

De delegatieval

Dat veel bestuurders security nog altijd delegeren naar IT, heeft een verklaarbare oorzaak. ‘Cybersecurity en informatiebeveiliging waren lange tijd onderdeel van IT’, zegt Kraemer. ‘IT is een dienstverlener. En bij een dienstverlener maak je contractuele afspraken, je delegeert, en dan ben je er klaar mee. Cybersecurity wordt nog steeds gezien als iets voor nerds. Niet makkelijk te doorgronden.’ 

Woorden als phishing, DDoS en ransomware zijn inmiddels doorgedrongen tot de bestuurskamer — leiders herkennen ze, ook al kunnen ze ze niet altijd precies definiëren. Maar zodra het gesprek gaat over AI-agents, prompt engineering of quantum computing, haakt het management af. ‘Dan stopt het. Quantum: ja, dat ding waar de CISO al vijftien jaar over praat op de laatste slide. Daar moeten we ooit iets mee. 2029: dan pakken we dat aan.’

Zelfoverschatting als kwetsbaarheid

Kraemer heeft leiders gezien die oprecht onwetend zijn over de werkelijke risico’s, simpelweg omdat ze denken dat ze er mensen voor betalen. ‘Dat is een slechte eigenschap. Ego mag niet in de weg zitten. Als je iets fout hebt gedaan, gebruik dat dan om de juiste toon te zetten.’ 

Wat hij de beste leiders ziet doen: het persoonlijk maken. ‘Deel je eigen ervaring. Maak jezelf kwetsbaar, voor iedereen. Vertel open over het feit dat jij op die link hebt geklikt. Dat landt bij medewerkers. Betrek ook je communicatie- en marketingteams: zorg voor een boodschap die werkt.’

81 procent meldt niets

Uit onderzoek van VikingCloud blijkt dat 81 procent van de frontline managers in het afgelopen jaar minstens één serieus cyberincident niet heeft gemeld aan de leiding. Kraemer herkent het onmiddellijk. ‘Dat is precies waarom die kloof er is: we hebben te lang een blame culture gehad. Bij frontline managers bestaat het risico dat zaken snel onder het tapijt worden geveegd.’

Het is de kern van KnowBe4’s missie, zegt Kraemer. ‘Zorgen dat iedereen in de organisatie zijn steentje bijdraagt. Elke persoon telt. Maar daar moeten beleidsregels voor zijn die er voor zorgen dat er een cultuur ontstaat zodat fouten niet worden bestraft, maar worden gezien als leermomenten en als waardevolle bijdrage.’

Wat cultuur werkelijk betekent

Iedereen is het erover eens dat zo’n cultuur het doel is. Maar wat betekent dat concreet? Kraemer heeft een pragmatische test. ‘Vraag jezelf af: wat doen mensen als niemand meekijkt? Melden ze de phishingmail als er niemand over hun schouder meekijkt? Dat is uiteindelijk de ware cultuur die binnen een organisatie heerst.

Cultuur kun je niet afdwingen via sancties, stelt hij. ‘Je moet een omgeving creëren. Security by design: de veilige optie moet ook de gemakkelijkste optie zijn. Motiveer mensen op de juiste manier. Klinkt ouderwets, maar: maak security sexy. Maak het herkenbaar, maak het interessant. Houd er rekening mee dat je werkt met mensen die allemaal anders zijn, op heel verschillende kennisniveaus.’

‘Het is geen IT-probleem. Geen technisch probleem. Het is een menselijk probleem. Een strategisch probleem. Je hebt de juiste stakeholders nodig. Stakeholdermanagement is uiteindelijk belangrijker voor het succes van een cybersecurity-strategie dan wat voor endpoint- of cybersecurity-tool je inzet.’

Vijf concrete stappen

Voor leiders die de cultuur daadwerkelijk willen veranderen heeft Kraemer een concreet stappenplan. 

Stap 1: Zichtbaarheid

‘Zorg dat cybersecurity door de organisatie heen stroomt. Een nieuwsbrief, een event, accountability top-down én bottom-up. Bij KnowBe4 hebben we regelmatig een briefing van de CISO: welke maatregel is geïmplementeerd, wat is er te melden. En betrekken altijd andere executives om het concreet over cybersecurity issues te hebben.’

Stap 2: Branding

‘Behandel het als een marketingvraagstuk. Geef het een eigen corporate uitstraling: een logo, een herkenbare identiteit. Zodat het top-of-mind wordt en stevig wordt losgerukt uit de compliance-hoek, waar het voor veel mensen nu zit. Eén simulatie per jaar en een jaarlijkse compliance-training in januari is een afvinkexercitie. Het absolute minimum is per kwartaal een training draaien, met tweewekelijkse refreshers.

Stap 3: Cyberkampioenprogramma

‘Identificeer mensen vanuit de businessafdelingen die het willen promoten door de organisatie heen. Bottom-up.’ 

Stap 4: Regelmatige, gepersonaliseerde training

‘Maandelijks, zeven tot tien minuten. Kwartaalthema’s van twintig minuten. En zorg dat het programma is afgestemd op de individuele rol in de organisatie.’ 

Stap 5: Meerdere elementen meten

‘Focus op gedragsverandering, maar meet niet alleen hoeveel phishingmails worden gemeld. Hoe meer meldingen, hoe beter de dekking, maar kijk ook breder in je stack: hoe vaak blokkeert endpoint detection een website? Zoek naar de juiste metrics.’

‘Laat je ceo een deepfake-video maken’

En dan is er nog de rol van de ceo zelf. ‘Zorg voor buy-in aan de top. Laat je ceo een deepfake-video van zichzelf maken en gebruik die om bewustzijn te creëren rond deepfakes. Laat de CISO een live training geven. Denk na over ervaringen die security herkenbaar maken: branded chocoladerepen in de kantine, een filmpje over cybersecurity, een simulatie-event. Je moet er een ervaring van maken.’