Cybercriminaliteit ontwikkelt zich razendsnel. Waar hackers zich vroeger vooral op grote organisaties richtten, kan tegenwoordig iedere ondernemer slachtoffer worden. Niet omdat de techniek tekortschiet, maar omdat cybercriminelen steeds slimmer inspelen op menselijk gedrag.
Tijdens de Maand van de Cybersecurity spreken we hierover met Bas Goddrie, projectleider cyber bij PVO Oost-Brabant, en Ben Stofbergen, projectleider cyber bij PVO Zeeland West-Brabant. Dagelijks helpen zij ondernemers hun digitale weerbaarheid te vergroten. Hun belangrijkste boodschap: cyberveiligheid draait allang niet meer alleen om techniek. Uiteindelijk maken mensen het verschil.
Iedereen kan doelwit worden
De tijd dat cybercriminelen zich vooral richtten op grote bedrijven ligt achter ons. Vrijwel iedere ondernemer werkt digitaal en is daardoor een interessant doelwit. Of je nu zzp’er bent of een organisatie met honderd medewerkers hebt: cybercriminelen kijken vooral waar de kansen liggen.
“Vroeger zagen we vooral gerichte aanvallen op grote organisaties,” vertelt Bas. “Nu gooien criminelen een groot net uit. Er is altijd wel ergens een deur die openstaat.”
Juist omdat vrijwel ieder bedrijf digitaal werkt, hoeft een cybercrimineel niet meer zorgvuldig een slachtoffer uit te kiezen. Eén succesvolle phishingmail of gestolen wachtwoord kan al voldoende zijn om binnen te komen.
De mens is de nieuwe voordeur
Waar cybercriminelen vroeger vooral zochten naar technische kwetsbaarheden, richten ze zich steeds vaker op mensen. Software, beveiligingssystemen en apparaten worden steeds beter beschermd. Daarom proberen criminelen ondernemers steeds vaker te verleiden om zélf de deur open te zetten.
“Je kunt je computer dichtbouwen als een bunker. Maar als iemand jou zover krijgt dat je zelf de voordeur openzet, zijn ze alsnog binnen.”
Volgens Ben is dat precies de ontwikkeling die hij de afgelopen jaren ziet.
“Computers worden steeds slimmer. Maar wij mensen blijven emotionele wezens. En juist daar spelen cybercriminelen slim op in.”
Die ontwikkeling zie je volgens Ben ook terug bij grote cyberincidenten. Zo maakten criminelen bij de hack op Odido gebruik van social engineering: ze wisten medewerkers te manipuleren om toegang te krijgen tot systemen. “Dat laat zien dat de mens steeds vaker de ingang wordt, niet de techniek.”
Ook kunstmatige intelligentie (AI) speelt daarin een steeds grotere rol. Cybercriminelen gebruiken AI om overtuigende phishingmails te schrijven, geloofwaardige berichten op te stellen of zelfs stemmen en beelden te klonen. Daardoor wordt het steeds lastiger om echt van nep te onderscheiden.
Een e-mail van een leverancier, een telefoontje van een zogenaamd vertrouwde partij of een factuur die nog vóór het weekend betaald moet worden: het lijken gewone situaties, maar juist daardoor handelen mensen sneller zonder alles goed te controleren.
“Vaak creëren criminelen bewust haast. Het is vrijdagmiddag, kwart voor vijf en die factuur moet nog vóór het weekend betaald worden. Juist op dat soort momenten gaat het mis.”
Criminaliteit begint vaak met een klein moment
De ontwikkeling die Ben en Bas beschrijven, zien zij ook terug in de praktijk. Achter veel cyberincidenten zit geen ingewikkelde hack, maar een ogenschijnlijk klein moment waarop iemand onder tijdsdruk een verkeerde keuze maakt of vertrouwt op iets wat echt lijkt.
Dat blijkt ook uit twee ervaringsverhalen die PVO eerder deelde.
José werd slachtoffer van factuurfraude nadat cybercriminelen een bestaande e-mailwisseling hadden onderschept. Haar klant dacht een gewone factuur te betalen, maar maakte het bedrag over naar de rekening van de criminelen.
Bij ondernemer Joost begon het met een hergebruikt wachtwoord. Nadat hackers toegang kregen tot een e-mailaccount, konden zij ook bij bedrijfsgegevens en creditcardinformatie van klanten. De gevolgen waren enorm.
Hoewel de situaties verschillen, zien Ben en Bas dezelfde rode draad.
“Vaak zit de kwetsbaarheid in één klein menselijk moment.”
Bij José maakten criminelen misbruik van vertrouwen. Bij Joost begon het met een zwak wachtwoordbeleid. In beide gevallen was niet de techniek de grootste kwetsbaarheid, maar menselijk gedrag.
De gevolgen van een cyberincident zijn vaak groot. Ondernemers kunnen flinke financiële schade oplopen of zelfs hun bedrijf verliezen. Daarnaast blijft er vaak onzekerheid achter.
“Je vraagt je af wie erachter zit en of ze echt weg zijn. Cybercriminaliteit is ontzettend ongrijpbaar.”
Van directeur tot stagiair: iedereen speelt een rol
Volgens Bas bestaat digitale weerbaarheid uit drie onderdelen: een organisatie waarin cyberveiligheid belangrijk wordt gevonden, een goede technische basis én medewerkers die alert blijven.
“Van de directeur tot de stagiair, eigenlijk iedereen binnen een organisatie speelt daarin een rol. Juist de zwakke plekken zoeken cybercriminelen op.”
Cyberveiligheid is daarmee veel meer dan een verantwoordelijkheid van de IT-afdeling. Het vraagt om een organisatie waarin veilig digitaal werken onderdeel is van de dagelijkse praktijk. Van de directeur tot de stagiair: iedereen moet verdachte situaties herkennen, elkaar durven aanspreken en veilig digitaal werken net zo vanzelfsprekend vinden als het afsluiten van een pand aan het einde van de werkdag.
Begin klein, maar begin vandaag
Dat cybercriminaliteit steeds slimmer wordt, betekent niet dat ondernemers machteloos zijn.
“Veel ondernemers denken dat cyberveiligheid ingewikkeld of duur is. Maar begin gewoon. Je hoeft morgen niet alles perfect geregeld te hebben. In tien minuten kun je al een groot deel van de basis op orde brengen.”
Volgens Bas hoeft cyberveiligheid geen groot project te zijn.
“Maak er vooral een terugkerend onderdeel van binnen je organisatie. Net zoals je de deur op slot doet als je naar huis gaat, moet veilig digitaal werken een tweede natuur worden.”
Gelukkig hoeven ondernemers het wiel niet zelf uit te vinden. Er zijn veel eenvoudige maatregelen die de kans op een cyberincident aanzienlijk verkleinen. Ben en Bas verwijzen daarbij graag naar de vijf basisprincipes van het Nationaal Cyber Security Centrum (NCSC). Die vormen een praktische basis voor iedere ondernemer, ongeacht de grootte van het bedrijf. Je vindt ze onderaan dit artikel.
Je staat er niet alleen voor
Ondernemers hoeven er bovendien niet alleen voor te staan. PVO helpt ondernemers hun digitale weerbaarheid te vergroten met bijeenkomsten, cyberveiligheidsscans, presentaties en praktisch advies. Ook ondersteunen we gemeenten, ondernemersverenigingen en brancheorganisaties bij het organiseren van bijeenkomsten over cyberveiligheid.
Ben sluit af met een boodschap die volgens hem misschien wel de belangrijkste is:
“Schaam je vooral niet als er toch iets gebeurt. Het kan echt iedereen overkomen.”
Juist door ervaringen te delen, alert te blijven en op tijd in actie te komen, maken we ondernemers samen digitaal weerbaarder.
Vijf basisprincipes voor een cyberweerbare organisatie
- Breng je risico’s in kaart
Bedenk welke gegevens, systemen en processen onmisbaar zijn voor jouw bedrijf. Als je weet wat je wilt beschermen, kun je ook betere keuzes maken.
Lees meer: Basisprincipe 1 – Breng je risico’s in kaart
- Maak veilig gedrag vanzelfsprekend
Techniek alleen is niet genoeg. Zorg dat medewerkers phishing herkennen, sterke wachtwoorden gebruiken en verdachte situaties durven melden. Zo verklein je de kans op menselijke fouten.
Lees meer: Basisprincipe 2 – Bevorder veilig gedrag
- Houd je systemen veilig
Installeer updates op tijd, controleer de instellingen van je apparaten en gebruik een firewall en antivirussoftware. Zo maak je het cybercriminelen een stuk lastiger.
Lees meer: Basisprincipe 3 – Bescherm systemen, applicaties en apparaten
- Geef alleen toegang waar nodig
Gebruik sterke, unieke wachtwoorden, zet tweestapsverificatie (2FA) aan en geef medewerkers alleen toegang tot de gegevens die zij nodig hebben.
Lees meer: Basisprincipe 4 – Beheer toegang tot data en diensten
- Zorg dat je voorbereid bent als het toch misgaat
Een cyberincident is niet altijd te voorkomen. Met goede back-ups en een duidelijk plan kun je de schade beperken en sneller weer aan het werk.