Column Fred Streefland: Digitale (schijn)veiligheid?

Technologische cyberontwikkelingen volgen elkaar in rap tempo op, cybercriminelen opereren steeds geavanceerder en cybersecurity-professionals krijgen het moeilijker om incidenten te voorkomen. Daarom is het best vreemd dat sommige zaken in deze sector niet lijken te veranderen.

Fred- Secior-400Neem de ISO27001 certificering, die ook in de huidige tijd nog vaak wordt gezien als een ‘bewijs van goede cybersecurity’. Maar is dat wel zo? Een ISO27001-certificering zegt namelijk alleen of een organisatie überhaupt maatregelen/procedures heeft op het gebied van cybersecurity, en hoe deze worden opgevolgd. Het zegt helaas niets over hoe goed deze maatregelen daadwerkelijk zijn en hoe effectief zij de digitale risico’s wegnemen.

De ISO27001-certificering is eigenlijk een papieren exercitie en vooral gericht op IT. Ik zeg niet dat het niet goed is om ISO27001 gecertificeerd te zijn, want een ISO27001-certificering is vaak nog steeds vereist. Maar men moet zich er wel van bewust zijn dat het eigenlijk niets zegt over hoe ‘cyber-veilig’ de organisatie daadwerkelijk is.

Als het management daadwerkelijk benieuwd is naar de cyberveiligheid van de eigen organisatie, dan voldoet een ISO27001-certificering niet. In dat geval zal een overkoepelend risico assessment moeten plaatsvinden. Met ‘overkoepelend’ bedoel ik het in acht nemen van alle systemen op het gebied van IT, OT en IoT binnen die organisatie. Want juist het geheel van deze systemen vormt de digitale aanvalsoppervlakte van die organisatie. En cybersecurity moet wel overkoepelend zijn, gezien het feit dat cybercriminelen zich de afgelopen jaren meer en meer hebben gericht op het aanvallen van OT- en IoT-systemen.

Helaas constateer ik dat veel organisaties zich nog steeds blindstaren op een ISO27001-certificering. Soms in samenhang met een pen-test of red-team project, die ook voornamelijk IT-gericht zijn. Nogmaals, een ISO27001-certificering is beter dan niets doen (want dat is nog veel kwalijker), maar organisaties moeten zich wel beseffen dat dit schijnveiligheid is. Echte cybersecurity vereist een overkoepelende aanpak voor zowel IT, OT als IoT.

Fred Streefland is CEO van Secior, voorheen was hij Senior Director Cybersecurity EMEA bij Hikvision, CSO bij Palo Alto Networks en werkzaam bij onder meer bij Defensie, IBM en Accenture.

 

Dit artikel verscheen eerder in ITchannelPRO magazine nummer 4

IT Research & B2B Editor
Gerelateerde berichten

Met de publicatie van de eerste Europese editie van het DSR Magazine (Digital Sovereignty & Resilience) wordt één ding direct duidelijk: digitale autonomie is geen technologievraagstuk meer, maar een ketenvraagstuk....

Op woensdag 10 juni 2026 staat het jaarlijkse Telecom Insights-congres in het teken van een blik die nadrukkelijk verder reikt dan de eigen sector. In Spant! komen bestuurders, beleidsmakers en...

De inschrijving voor de 21e editie van de KVK Innovatie Top 100 is vanaf vandaag, 30 april 2026, geopend. Ook startups en jonge bedrijven met innovaties die nog niet op...

Microsoft Teams is uitgegroeid tot hét samenwerkingsplatform voor Nederlandse bedrijven. Toch worstelen veel organisaties met de hoge kosten en complexiteit van Teams telefonie. Teams Phone System licenties kosten al gauw...

Telecom Society verwelkomt Ericsson als nieuw bedrijfslid. Ericsson is een wereldwijde technologieorganisatie die baanbrekende netwerken, software en diensten ontwikkelt waarmee de digitale toekomst wordt vormgegeven. Ericsson is al sinds 1920...

Laatste nieuws
Personalia
Magazine
Evenementen
mei
13
10:00 - 17:00 - Kasteel van Kapellen
10:00 - 17:00 | Kasteel van Kapellen
apr
23
10:00 - 11:00 - Online
10:00 - 11:00 | Online
mei
28
17:00 - 21:00 - Defensie, Coldenhovelaan 1, Maasland
17:00 - 21:00 | Defensie, Coldenhovelaan 1, Maasland
Vacatures
Q data solutions
Den Bosch
TP-Link
Nieuwegein
TP-LINK
Nieuwegein