De kracht van drie: waarom cybersecurity niet stopt bij een ‘een-tweetje’…

Kennisbank
Categorie: Cybersecurity Services
Kennisbank
OneXillium - waarom-cybercriminelen-slagen

Geschreven door: Jan Albert Jonker – Consultant Cybersecurity 

Deze uitspraak hoor ik geregeld als ik het actuele onderwerp cybersecurity en informatiebeveiliging wil aansnijden“Mijn IT-leverancier heeft dat allemaal prima geregeld.” En eerlijk gezegd begrijp ik die reactie goed, omdat het gaat over een vertrouwensband. Toch heb ik een belangrijke vraag: 

Word het vertrouwen dat je geeft gecontroleerd?

Dat is waar ik eens een lans voor wil breken in dit artikel: controle krijgt niet altijd de juiste aandacht. Veel bedrijven werken al jarenlang samen met dezelfde IT-partner. Er is vertrouwen opgebouwd, problemen worden opgelost voordat ze zichtbaar worden en de IT-omgeving draait zoals het hoort. Waarom zou je dan verder kijken? Toch merk ik in de praktijk dat hierdoor risico’s kunnen ontstaan. Niet omdat de IT-partner zijn werk niet goed doet, maar omdat cybersecurity inmiddels zo’n complex onderwerp is geworden dat één belangrijke vraag vaak onderbelicht blijft: wie controleert of alles wat wordt uitgevoerd nog aansluit bij de risico’s van vandaag de dag?

Dat controleren belangrijk is blijkt bijvoorbeeld uit een artikel van Beveiligingsnieuws* waarin beschreven wordt dat 150 gemeenten zijn getroffen door ransomware, waarbij er afhankelijkheid bestond van uitbestede ICT-diensten. Wat ik zeker weet is dat er veel meer voorbeelden zijn, die buiten de media blijven. We krijgen vooral aanvallen op grote namen te horen, zoals Odido, Basic-Fit en Booking.com.

Aannames of zeker weten?

De IT-partner zorgt voor een stabiele werkomgeving, richt back-ups in, implementeert beveiligingsmaatregelen zoals multi-factor authenticatie, beheert systemen en houdt de omgeving actueel. Precies zoals je mag verwachten. Maar hoe goed die dienstverlening ook is ingericht, het geeft nooit de garantie dat risico’s volledig zichtbaar zijn of dat alle beveiligingsmaatregelen daadwerkelijk doen wat ze moeten doen. Sluiten de beveiligingsmaatregelen nog aan bij de huidige risico’s van de organisatie? En zijn nieuwe kwetsbaarheden of veranderingen in processen meegenomen in de manier waarop de omgeving is beveiligd? Op veel van dergelijke vragen moet het antwoord positief zijn. Welke vragen je allemaal moet stellen is echter uitdagender geworden.

De waarde van een onafhankelijk oordeel

De intentie van een IT-partner is vrijwel altijd dezelfde als die van de klant: zorgen voor een veilige en betrouwbare omgeving. De uiteindelijke eindverantwoordelijkheid ligt bij de klant zelf, tegelijkertijd zijn er vaak hechte samenwerkingen voor nodig. Maar geen enkele professional controleert volledig zijn eigen werk. Niet omdat er wantrouwen is, maar omdat een onafhankelijke blik simpelweg andere inzichten oplevert. Daarom geloof ik persoonlijk dat ‘een-tweetjes’, de klant-leveranciersrelatie tegenwoordig meer nodig heeft:

De kracht van drie!

Het 3 lines of defense model als kompas

Dit waardevolle model breng ik graag onder de aandacht: de klant, de IT-leverancier en een derde partij kennen elkaars verantwoordelijkheden en versterken elkaar. Omdat er, tijdens klantgesprekken die ik voer, soms onduidelijkheid is over wie welke rol heeft en wat doet, heb ik het uitgewerkt:

De eerste lijn
Dat is de organisatie zelf. Hier worden keuzes gemaakt over processen, systemen en applicaties, maar ook over de manier waarop deze veilig worden gebruikt. De eerste lijn is verantwoordelijk voor het dagelijks werken met deze middelen en voor het beheersen van de risico’s die daarbij horen. Het uitgangspunt is dat de inrichting van IT en beveiliging aansluit bij de manier waarop jouw organisatie werkt, passend bij jouw strategie.

De tweede lijn
Deze lijn richt zich op het operationele beheer en onderhoud van de IT-omgeving. Deze verantwoordelijkheid ligt vaak bij de interne IT-afdeling of wordt uitgevoerd door een Managed Service Provider (MSP). Denk hierbij aan systeembeheer, monitoring, patch- en updatebeheer, gebruikersbeheer, back-ups en het oplossen van technische incidenten. De tweede lijn heeft als doel dat de IT-omgeving veilig, stabiel en beschikbaar blijft.

De derde lijn, als controlerende functie
De derde lijn opereert onafhankelijk van de dagelijkse organisatie en het IT-beheer. Vanuit een objectieve blik beoordeelt deze lijn of processen, systemen en beheersmaatregelen daadwerkelijk effectief zijn ingericht en functioneren zoals bedoeld. Juist deze onafhankelijke toets maakt zichtbaar wat in de praktijk vaak over het hoofd wordt gezien, omdat organisaties en beheerders vanzelfsprekend dicht op hun eigen omgeving zitten.

Samen het vertrouwen vergroten

Uiteindelijk hebben we allemaal hetzelfde belang: erop kunnen vertrouwen dat alles veilig werkt. De derde lijn is daarbij niet bedoeld als ‘controleur van de IT-partner’, maar als een aanvulling op de bestaande samenwerking. Waar een IT-leverancier zich vaak primair richt op techniek, beschikbaarheid en beheer, kijkt de derde lijn breder naar informatiebeveiliging als geheel: de samenhang tussen mens, proces en techniek. Persoonlijk is dat ook wat mijn werk zo interessant maakt.

Bij OneXillium vervullen we met plezier deze onafhankelijke rol. Zo helpen we organisaties én hun IT-partners om samen te werken aan een veilige, weerbare en toekomstbestendige omgeving.

Naam*
Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.