Cybersecurity

12 aug, 2026

Pelle Aardewerk, security-expert bij HP: 'Ik geloof niet in 100% veilig, het gaat een keer fout'

We spreken security-expert Pelle Aardewerk over de security-regelgeving NIS2. Tijdens dit gesprek  gaat het over de manier waarop security ingericht is bij bedrijven en de steeds groeiende uitdagingen waar ze tegenaan lopen.

8 minuten
Pelle Aardewerk van HP

Security is sterk veranderd

Vroeger was security relatief eenvoudig, zegt Aardewerk. ‘Alles wat binnen je eigen netwerk en datacenter stond, was redelijk veilig middels een zero-trust network peremiter security architectuur. Veel servers, applicaties en data staan niet meer onder je eigen dak maar ergens in de cloud. Bovendien wil je vanaf elk device kunnen inloggen en toegang krijgen tot bedrijfskritische systemen en data. Niet alleen je eigen medewerkers, maar ook vendoren en contractors.

Toegang krijg je in de hybride werkomgeving ook vanuit minder goed beveiligde plekken. Security is sterk veranderd. Wat niet veranderd is, is dat mensen zich niet veilig gedragen. Maar dat is nu een stuk groter risico. Je kunt trainingen doen, je kunt policies voorschrijven en toch blijven mensen klikken. Hierbij kan één foutieve klik genoeg zijn. Je hebt dus ook goede (endpoint) securitytechnologie nodig.’

‘Je kunt trainingen doen, je kunt policies voorschrijven en toch blijven mensen klikken.’

Hackers richten zich op de zwakste schakel: de gebruiker

Hackers weten dit ook. Vroeger probeerden hackers vooral netwerken binnen te dringen, gericht op waardevolle assets zoals systemen met kritieke informatie. Nu richten hackers zich op de zwakste schakel: de gebruiker, die op files en links klikt.

‘Met de opkomst van thuiswerken, vooral tijdens de Covid-19-pandemie, is dit nog duidelijker geworden. Denk aan het scenario waarin een werknemer vanuit huis werkt op zijn laptop. Zijn kinderen spelen spelletjes op dezelfde computer en klikken op allerlei links.

Het aantal succesvolle aanvallen is toen met maar liefst 400% gestegen. En deze trend lijkt zich door te zetten, wat aangeeft dat de dreiging alleen maar groter wordt.’

350.000 nieuwe malware per dag

Daarbij is het interessant om te begrijpen dat security doorgaans detectief is in plaats van preventief. Met andere woorden, je hebt het pas door als het eigenlijk te laat is. Veel bedrijven hebben antivirus-software. Dat detecteert iets dat op de zwarte lijst staat en gestopt moet worden. Een andere (hele dure) oplossing is Endpoint Detection & Response. Of zelfs Managed Detection & Response. Hierbij wordt er voortdurend gezocht naar abnormalities in de omgeving.

Maar, zegt Aardewerk, voordat ze erachter zijn wat er mis is, ben je uren of dagen verder en is het al gebeurd. ‘Want met 350.000 nieuwe malware per dag, gaat er steeds meer doorheen. En met de komst van AI wordt dat nóg meer. Dus je hebt iets preventiefs nodig.’

De opkomst van quantumcomputers

Quantumcomputers die de huidige encryptie kunnen doorbreken zijn geen ver vooruitzicht: de markt verwacht ze al tussen 2029 en 2030. Pelle Aardewerk, cybersecurity-adviseur bij HP, legt uit waarom bedrijven nu al moeten kijken naar apparatuur die ook na die datum nog veilig blijft.

HP begon eerder al met cryptografie die bestand moet zijn tegen quantumcomputers, vertelt Aardewerk. ‘Wat we hebben gedaan is: we hebben een quantum-proof enterprise security chip ingebouwd in alle devices. Zodat gebruikers en klanten die nu een laptop, een desktop of een printer kopen, en die ook nog in 2029 en later gebruiken, diezelfde technologie op een veilige manier kunnen blijven gebruiken.’


Sure Click Enterprise

HP heeft hier een oplossing voor: Sure Click Enterprise, die zowel de IT- als de OT-omgeving beveiligt door middel van virtual machines. Aardewerk: ‘We klikken de hele dag op van alles dat nieuw is. Het zijn externe e-mails, bestandjes die we niet kennen, websites waar we heen gaan, waar we onze credentials moeten invoeren. Alles wat nieuw is, wordt in een veilige omgeving geopend. Als er dan toch malware of ransomware in zit, dan kan het zich niet verspreiden.’


Wie is verantwoordelijk voor security?

Dan is er ook nog de vraag: wie is verantwoordelijk voor security? Soms wordt gedacht dat security bij IT ligt, maar eigenlijk is het verweven in de hele organisatie. Neem bijvoorbeeld HR, zij gaan over privacy en vertrouwelijke gegevens van sollicitanten en medewerkers. Ook Legal heeft hier natuurlijk mee te maken. Daarnaast heeft Marketing toegang tot klantgegevens, ook die moeten beveiligd worden. Aardewerk: ‘Het is eigenlijk relevant voor de meeste afdelingen, omdat bedrijven zo zijn opgebouwd.’

Iemand die zegt: ik ben verantwoordelijk

En de cruciale infrastructuur, wie is accountable voor de beveiliging daarvan? ‘Is het de IT-afdeling? Nou, ik betwijfel het. Het valt niet binnen hun werkgebied. Is het dan iemand vanuit de business? Ook niet, zij missen de kennis en expertise over security. Er moet iemand zijn die zegt: ‘Ja, ik ben verantwoordelijk, ik heb het budget.”

Volgens Aardewerk is dat bij voorkeur iemand vanuit de business zelf. Bijvoorbeeld iemand vanuit Control and Automation of vanuit Engineering, vanuit Instrumentation. Als het misgaat, dan zijn dat de mensen die de impact echt ervaren. Voor hen is het daarom van het grootste belang dat het goed geregeld wordt.

De businesscase van goede security

Wil je als IT-manager graag genoeg geld en aandacht voor security binnen je bedrijf, maar weet je niet goed hoe je dit aan moet pakken? In deze longread lees je hoe je de directie kunt overtuigen met een ijzersterke businesscase.

Downloaden
IWMW-MT Select-248x352px-1

Het meest uitdagende werk ter wereld

Er is veel te verbeteren op dit gebied, ziet Aardewerk. Zelfs bij organisaties waar wél een duidelijke verantwoordelijke aangewezen is. Bij veel van de grotere organisaties waar hij mee samenwerkt is een Chief Information Security Officer (CISO) verantwoordelijk. ‘

Het werk van een CISO is een van de meest uitdagende ter wereld. Niet alleen moeten ze alles weten over alle aspecten van beveiliging, ze zijn ook evangelist, wat inhoudt dat ze de hele organisaties moeten meenemen in het belang van security. Ze worden verantwoordelijk gehouden als er iets misgaat, maar krijgen vaak niet de middelen die ze nodig hebben. Het gemiddelde dienstverband van een CISO is minder dan 2 jaar.’

‘Er is veel te verbeteren. Zelfs bij organisaties waar wél een duidelijke verantwoordelijke aangewezen is.’

IT als kostenpost

Het gebrek aan middelen is hier dus vaak het probleem. ‘CISO’s rapporteren vaak aan een CIO, wat eigenlijk niet ideaal is, omdat IT vaak als een kostenpost wordt beschouwd en security niet altijd de prioriteit krijgt die het verdient. Het budget wordt vaak besteed aan functionele en commerciële aspecten, in plaats van aan security, wat als een investering in toekomstig succes moet worden gezien’, aldus Aardewerk.

Wat moet je op orde hebben?

Gesteld dat je een verantwoordelijke hebt, met het juiste budget. Welke dingen zou je allemaal op orde moeten hebben? Aardewerk lepelt de meest essentiële zaken in één keer op.

‘Alles begint bij het kennen van je assets, wat heb je en waar bevindt het zich? Zonder dit inzicht is beveiliging en beheer eigenlijk niet eens mogelijk. Configuration management wordt essentieel omdat het zichtbaarheid biedt in afhankelijkheden, waarbij vaak verschillende leveranciers in de supply chain betrokken zijn. Multifactor authentication is een vereiste voor het beschermen van apparaten, systemen en gegevens.

Het classificeren van data is ook cruciaal, waarbij bijzondere aandacht uitgaat naar zeer vertrouwelijke of intellectuele eigendomsinformatie. Firewalls en routers moeten up-to-date zijn om datalekken te voorkomen. En verder: Patch management, veilig coderen, back-ups testen en endpoint security zouden bedrijven al jarenlang moeten doen en het nut daarvan verandert niet.’

Ik geloof niet in 100% veilig

Voorbereiding op incidenten en training van het incident response & recovery management zijn noodzakelijk. ‘Want’, benadrukt Aardewerk: ‘Ik geloof niet in 100% veilig, het gáát een keer fout. En, hoe langer je down bent, hoe groter de impact op de business is.’


Sure Recover

HP levert met haar devices standaard oplossingen hiervoor mee, al weten veel bedrijven dat niet. Een voorbeeld hiervan is Sure Recover. Deze oplossing zorgt ervoor dat als er iets misgaat en alles uitvalt, gebruikers binnen een uur weer operationeel kunnen zijn, zelfs op afstand. Met een druk op de F11-knop kun je het systeem opnieuw opstarten en herstellen naar de oorspronkelijke bedrijfsconfiguratie, vaak opgehaald vanuit de cloud.


Er is geen kant-en-klaar model voor security

Aardewerk is zich er wel van bewust dat dit allemaal niet makkelijk is. Volgens hem blijkt dat ook uit het feit dat geen enkel bedrijf dezelfde aanpak voor security hanteert. Hij vindt dat een teken aan de wand. ‘Er bestaat geen universele blauwdruk voor.

Stel dat je een bedrijf wilt starten, dan is er geen kant-en-klaar model hoe je je security moet inrichten. Bovendien moet elke onderneming zich houden aan verschillende regels en voorschriften, afhankelijk van de sector en het land waarin ze actief zijn. Dit maakt het uitermate complex. Tegelijkertijd is dit juist leuk aan mijn baan.’

‘Er is geen kant-en-klaar model hoe je je security moet inrichten.’

Weten hoe je moet handelen in geval van problemen

Gelukkig zijn er ook richtlijnen en regelgevingen die helpen, zoals de aankomende NIS2-richtlijn. Ze vereisen bijvoorbeeld om een risicoanalyse uit te voeren en een incident managementplan (inclusief tijdig rapporteren) op te stellen voor het geval er iets misgaat. Ook de relaties met leveranciers spelen een cruciale rol. Aardewerk:

‘Het is belangrijk om duidelijke afspraken te maken en te weten hoe je moet handelen in geval van problemen.Het is dus niet zozeer dat er veel nieuwe concepten worden geïntroduceerd, maar eerder dat bestaande principes worden aangescherpt als fundamenteel voor een effectief beveiligingsbeleid binnen de hele supply chain.’

Nog een dreiging: espionage

HP loopt zelf voorop in securitymaatregelen. Aardewerk: “HP heeft al decennia lang security laboratories waar we continu werken aan de veiligste devices voor een veranderende wereld. Een goed voorbeeld hiervan is supply chain security. HP kan aantonen aan haar klanten dat het in de supply chain en levenscyclus zorgt voor devices die altijd betrouwbaar blijven. Want er is nog een dreiging om rekening mee te houden: espionage.”

“Stel dat een hacker tijdens het vervoer van een device een keylogger in een device plaatst, dan kan hij daarmee ongemerkt toegang krijgen tot systemen en gevoelige informatie onderscheppen. Daarom wordt vanaf het moment van fabricage elk HP-apparaat voorzien van een uniek certificaat, inclusief cryptografische sleutels.

Tijdens elke fase van distributie en opslag kunnen we met geavanceerde technologieën zoals hash-totals controleren of het apparaat zijn integriteit heeft behouden. Dit garandeert dat onze klanten veilige techniek ontvangen en behouden tijdens de levenscyclus. Ik denk dat security een competitive differentiator wordt de komende jaren.”

“Ik denk dat security een competitive differentiator wordt de komende jaren.”

Actie ondernemen

De groeiende hoeveelheid malware en ransomware, cyberaanvallen op netwerken en gebruikers, dit alles onderstreept de dringende noodzaak voor organisaties om actie te ondernemen. Aardewerk is er stellig over: “Wachten op regelgeving is geen optie. Het is nu essentieel om proactief te handelen en robuuste beveiligingsmaatregelen te implementeren.”

Bekijk het webinar over NIS2-wetgeving:

AI-laptops ontcijferd

Wat betekent NPU-technologie precies en waarom TOPS-waarden ertoe doen voor jouw organisatie? Ga aan de slag met een praktische implementatiestrategie om AI-laptops succesvol uit te rollen in jouw organisatie.

 

 

Downloaden
AI-Laptops ontcijferd