Cybersecurity

04 sep, 2024

'Met de invoering van NIS2 gaan er heel veel dingen aan het licht komen' (Pelle Aardewerk – security-expert bij HP)

In onze serie artikelen met thought leaders bij HP, is dit het tweede deel van ons interview met Pelle Aardewerk. Hierin gaan we dieper in op NIS2, de nieuwe security-richtlijn vanuit de EU. Vindt Aardewerk het een goed idee dat zulke wetgeving komt? (Spoiler: JA!) Wat is zijn advies? En waarom is die regelgeving eigenlijk zo belangrijk?

7 minuten
Pelle Aardewerk van HP over NIS2

Lees hier het eerste deel, waarin Pelle laat zien met welke dreigingen bedrijven precies te maken hebben en waarom security voor bedrijven zo’n complex topic is.

HP werd uitgenodigd om mee te denken

De nieuwe security-richtlijn zou op 27 oktober 2024 van kracht moeten gaan, maar de Nederlandse regering heeft al laten weten die deadline niet te gaan halen. Wat de richtlijn precies inhoudt lees je hier. Aardewerk en zijn collega’s werden uitgenodigd door de EU om mee te denken over de aanstaande regelgeving.

Aardewerk: ‘Dat was een vrij grote groep binnen HP, tot en met de CISO aan toe. Maar ook mensen zoals ik. Ik vind dat best bijzonder, omdat HP in essentie een Amerikaans bedrijf is. Een teken van vertrouwen dat zich bij HP de juiste security-expertise bevindt.’

Voor bedrijven gaat het om business continuïty

Aardewerk heeft een uitgesproken mening over de richtlijn en hij heeft dan ook feedback gegeven. Het leuke is dat daar echt iets mee gedaan is. ‘In de richtlijn wordt uiteengezet wat je moet doen als je als organisatie gehackt wordt. Er gezegd: als je gehackt bent, rapporteer dat dan binnen 24 uur. Maar ik weet dat dat is lastig voor bedrijven.

Je kunt hier weliswaar op trainen, maar als het echt misgaat, wat ga je dan doen? Wie ga je wat vertellen? Wie neemt de besluiten? Welke mensen moet je bij elkaar hebben om dit op te pakken? Want voor die bedrijven gaat het natuurlijk in eerste instantie om business continuity.’

‘Voor bedrijven gaat het natuurlijk in eerste instantie om business continuity.’

De impact op de mensheid

Aardewerks advies was om het vooral praktisch in te richten. ‘Maak een decision tree. Want wat wel goed is om te begrijpen: de EU en de individuele landen willen vooral graag weten wat de impact van een hack op de essentiële infrastructuur en mensheid is. Heeft het gevolgen voor de volksgezondheid, voor het elektriciteitsnetwerk, voor water? Dan kan de overheid spoedig maatregelen nemen om de schade te beperken.

Blijkt er uit de decision tree dat dit risico er is, rapporteer het dan binnen 24 uur. Is dit risico er niet, dan is binnen 72 uur ook goed. Dat maakt het voor bedrijven een stuk makkelijker.’

Drie oorzaken voor de nieuwe regelgeving

Naast de Network & Information System Directive 2 (NIS2) komt er meer regelgeving: Digital Operational Resilience Act (DORA) en de Cyber Resilience Act (CRA). Aardewerk ziet dat veel bedrijven niet helemaal begrijpen waarom die regelgevingen opeens zo belangrijk zijn.

Volgens Aardewerk liggen hier drie oorzaken aan ten grondslag:

  1. Technologie is niet altijd secure by design
    ‘Hoeveel mooie nieuwe technologie er ook op de markt komt, die alles functioneler, digitaler en beter moet maken, voor security is niet altijd genoeg aandacht. Rekening houden met security en privacy levert vaak veel vertraging op. Dus wordt dit niet altijd meegenomen in het ontwerp.’
  2. We zijn afhankelijk van technologie van buiten de EU
    ‘Hoe graag we het ook zouden willen, veel van de technologie die we gebruiken komt niet uit de EU, maar uit landen waar andere regelgeving en standaarden gelden. Denk aan cloud computing, dat komt vrijwel nooit uit de EU. In hoeverre kunnen we die technologie vertrouwen? Kunnen we überhaupt controleren of het secure by design wordt aangeleverd?’
  3. Is technologie heimelijk bedoeld als spionage?
    ‘Omdat we niet goed kunnen controleren of de technologie veilig is, weten we ook niet altijd of bedrijfsgeheimen gekopieerd worden. Sommige technologie bevat keyloggers, een veelvoorkomende manier om achter intellectual property te komen. Bepaalde technologie niet gebruiken wordt steeds lastiger, waardoor je in toenemende mate te afhankelijk wordt van vendoren die je eigenlijk niet helemaal vertrouwt.’

Elk bedrijf binnen jouw supply chain moet voldoen aan de regelgeving

Wat gaat de nieuwe regelgeving hier dan aan doen? ‘Die schrijft voor dat we alles moeten verifiëren,’ zegt Aardewerk. ‘Voor essentiële sectoren zoals benoemd in de NIS2 moet elk bedrijf binnen de supply chain voldoen aan de regelgeving. Dat geldt dus ook voor vendoren, voor ICT-serviceverleners, hardware, software etc. Iedereen moet eraan voldoen. Als al die bedrijven in de supply chain eraan voldoen, kom je met z’n allen uiteindelijk op een hoger security niveau.’

‘Iedereen moet eraan voldoen. Dus ook vendoren, ICT-serviceverleners, hardware, software etc.’

De hele supply chain in kaart

Aardewerk ziet dit als een groot voordeel omdat je de afhankelijkheden van elkaar dan beter begrijpt. Want op dit moment werken de meeste bedrijven met heel veel verschillende vendoren. ‘Maar als één van die vendoren een security-probleem heeft, wat is dan de impact is op de hele supply chain? Stel dat een op het oog klein bedrijfje gehackt wordt. En dan blijkt dat de speciale technologie die ze maken impact heeft op de healthcare in het land en de utilities en het drinkwater.

Dat had je dan liever van tevoren willen weten. Dus wat levert dit dan op? Het gevolg is dat de hele supply chain in kaart wordt gebracht.’ Aardewerk ziet dat dat op dit moment helemaal niet duidelijk bij de meeste bedrijven.

Een third party conformance assessment

Ok, dus we weten dat de regelgeving ingevoerd gaat worden, maar hoe weet je of je compliant bent en de risico’s tot een acceptabel niveau hebt gemitigeerd? Aardewerk verwacht dat bedrijven zich gaan proberen te conformeren aan die regelgeving. Hoe pakken ze dat aan? ‘Bedrijven kunnen het beste voortborduren op hun bestaande security controls framework en middels periodieke self assessments en onafhankelijke third party conformance assessment blijven verbeteren. Ik verwacht dat daar initieel heel veel securityrisico’s uit gaan komen.’

AI-laptops ontcijferd

Wat betekent NPU-technologie precies en waarom TOPS-waarden ertoe doen voor jouw organisatie? Ga aan de slag met een praktische implementatiestrategie om AI-laptops succesvol uit te rollen in jouw organisatie.

 

 

Downloaden
AI-Laptops ontcijferd

Ze hadden dit jaren geleden al moeten doen

Moeten bedrijven bang zijn voor deze regelgeving?, vragen we Aardewerk. ‘Natuurlijk niet,’ vindt hij. ‘Maar dat neemt niet weg dat er wel veel dingen aan het licht gaan komen. Daar gaan bedrijven zich niet prettig bij voelen. Eerlijk is eerlijk, eigenlijk hadden ze dit jaren geleden al moeten doen.’ Aardewerk snapt het wel: ‘Je kunt je geld maar één keer uitgeven. Je besteedt het liever aan iets wat je direct iets oplevert. Totdat je gehackt wordt.’

Eén van de grootste problemen is governance

Dit brengt ook een ander interessant probleem bij bedrijven en organisaties naar voren: wie gaat het doen? Wie is hier verantwoordelijk voor? Van wie komt het geld? Aardewerk: ‘Daar valt en staat heel veel mee. Dus ik denk dat een van de grootste problemen die er straks uit gaat komen governance is.

Wie is accountable voor dit stukje? Natuurlijk kun je zeggen, we gaan naar de CEO, die is uiteindelijk verantwoordelijk voor alles. Maar daar los je de uitdagingen niet mee op. In de praktijk moet daar toch iemand worden aangesteld met dan die verantwoordelijkheid, maar ook met een mandaat en budget.’

‘Er moet iemand worden aangesteld met verantwoordelijkheid, maar ook met een mandaat en budget.’

Geen éénmalig project

Naast de vraag wie verantwoordelijk is, is er misschien nog wel een belangrijkere vraag: Wie gaat het uitvoeren? Want stel dat je alles in kaart gebracht hebt, stel dat je precies weet waar je kwetsbaarheden zitten, wie gaat het dan doen? Aardewerk: ‘Ik zeg altijd, je moet het zelf vooral blijven doen. Het is namelijk geen éénmalig project, het is iets blijvends. Je moet het echt doorgronden en de verantwoordelijkheid beleggen binnen de organisatie op die verschillende aandachtsgebieden.’

Samen op een hoger niveau

De vraag is echter; waar ga je de mensen vandaan halen? Er zijn wereldwijd 350 miljoen vacatures op het gebied van security. Aardewerk is zich bewust van de uitdaging. ‘En wat gaan bedrijven dan doen? Dan gaan ze serviceverleners inhuren. Dus dan ben je wéér afhankelijk van de kennis en uitvoering van derde partijen.

Dat betekent dus dat die serviceverleners ook weer moeten voldoen aan de NIS2. Dit geldt eigenlijk voor al je leveranciers van technologie en services binnen je keten. Het gevolg is dat je keten steeds beter in kaart wordt gebracht. Je gaat elkaar challengen om samen op een hoger securityniveau te komen.’

Een project zoals de invoering van GDPR

Ondanks deze voordelen merkt Aardewerk dat veel bedrijven de noodzaak ervan nog niet inzien. ‘Daarom hoop ik ook dat de overheid dit groot aanpakt. Ik hoop dat het een project wordt zoals de invoering van de AVG, van GDPR. Het was één grote gatenkaas wat bedrijven met data en privacygevoelige gegevens deden. De meeste mensen begrepen de impact daarvan niet. Door de invoering van GDPR is hier veel meer transparantie in gekomen. Bedrijven hebben alles in kaart moeten brengen. Want in geval van een incident moeten ze kunnen aantonen hoe ze het ingericht hebben, waar het lek zit en wat ze eraan doen.’

‘Ik hoop dat dit ervoor zorgt dat een datalek of een hack niet meer in de doofpot gestopt wordt. Dus ik denk dat het heel goed is dat er met deze regelgeving meer transparantie komt. Dan komen we in de EU met z’n allen op een hoger weerbaarheidsniveau. En dat we ook betere keuzes gaan maken welke technologie we wel en niet willen gebruiken.’

Boodschap aan het bedrijfsleven

Aardewerk: ‘Mijn boodschap aan het bedrijfsleven is om vooral naar jezelf te kijken, naar je eigen risicobereidheid. Wat is essentieel voor de continuïteit en wat aanvaardbaar voor mij? Want in feite zouden cruciale bedrijfsprocessen en data, veerkracht en beschikbaarheid niet afhankelijk moeten zijn van regelgeving.’

Na invoering van de regelgeving zullen bedrijven een aantal jaar de tijd krijgen om hieraan te voldoen. ‘Twee a drie jaar later zijn we dan op een verhoogd securityniveau in Europa. Dat is natuurlijk hartstikke gaaf. Uiteraard los je hier niet alles mee op, ook omdat regelgeving altijd achter de feiten aanloopt. Maar het gaat een enorm verschil maken.’

Whitepapers

Voordat je aan de slag gaat met het verbeteren van je cybersecurity, is het belangrijk om in kaart te brengen waar binnen je organisatie knelpunten zitten. Pelle Aardewerk is cybersecurity expert bij HP, hij legt uit dat je moet starten met risicomanagement.

Downloaden
IWMW-WP-SecurityDriehoek

Bekijk het webinar over NIS2-wetgeving: