Uw grootste klant vraagt om bewijs. Wat antwoordt u?

Uw grootste klant vraagt om bewijs. Wat antwoordt u? — Nysec-IT

Er komt een mail binnen van uw grootste klant. Geen bestelling, geen klacht: een vragenlijst. Twaalf pagina’s over uw beveiliging, met de vraag of u die binnen de maand ingevuld kunt terugsturen.

Voor veel zaakvoerders is dat het eerste moment waarop cybersecurity geen IT-onderwerp meer is maar een commercieel onderwerp. Niet omdat er iets misging bij u, maar omdat er iets veranderde bij hen.

Waarom die vraag nu komt

Grote organisaties zijn de afgelopen jaren verantwoordelijk gemaakt voor de beveiliging van hun hele keten. Niet alleen voor wat er binnen hun eigen muren gebeurt, maar ook voor wat er bij hun leveranciers gebeurt. Wie toegang heeft tot hun systemen, hun bestellingen of hun klantgegevens, is een mogelijke ingang.

De manier waarop ze die verantwoordelijkheid doorgeven is bijna altijd dezelfde. Ze nemen een clausule op in het contract, en ze sturen een vragenlijst. Dat verklaart waarom deze vraag zelden bij de kleinste bedrijven begint en zelden bij de grootste stopt. Ze rolt de keten af.

Wat er in zo’n vragenlijst staat

De formulering verschilt per opdrachtgever, maar de onderwerpen zijn opvallend constant. In de praktijk komt het neer op zes blokken.

  • Toegang. Wie kan er bij uw systemen? Staat meervoudige verificatie aan, en voor iedereen? Wat gebeurt er met het account van iemand die vertrekt?
  • Toestellen. Draait er beveiligingssoftware op de computers waarmee gewerkt wordt, ook op die van thuiswerkers? Worden updates geinstalleerd, en kijkt iemand na of dat lukt?
  • Bewaking. Merkt er iemand het als er iets misgaat, en binnen hoeveel tijd? Dit is het blok waar de meeste kmo’s blijven steken, omdat het antwoord vaak “pas als iemand belt” is.
  • Herstel. Draait er een back-up, wat dekt die, en wanneer is er voor het laatst effectief iets uit teruggezet? Let op dat laatste woord: getest.
  • Mensen. Krijgt uw personeel training, en hoe vaak? Weten ze bij wie ze een verdacht bericht melden?
  • Incidenten. Wat doet u in de eerste uren na een inbraak, en binnen welke termijn brengt u uw klant op de hoogte? Dat laatste staat steeds vaker contractueel vast.

Wat er gebeurt als u niet antwoordt

Zelden iets dramatisch. Meestal iets trager en vervelender: uw dossier blijft liggen. Bij een aanbesteding valt u af zonder dat iemand het uitlegt. Bij een contractverlenging komt er een clausule bij die u moet ondertekenen zonder te weten of u eraan voldoet.

En soms gebeurt het omgekeerde, wat riskanter is: u vult de lijst welwillend in met wat u denkt dat er staat. Dat wordt dan een contractuele belofte. Beweert u dat er 24/7 bewaking is terwijl niemand ‘s nachts kijkt, dan hebt u geen beveiligingsprobleem meer maar een aansprakelijkheidsprobleem.

Hoe u er wel doorkomt

Vul niets in wat u niet kunt aantonen. Een eerlijk “nee, dat hebben we niet, en dit is wat we er dit jaar aan doen” wordt in de praktijk beter ontvangen dan een optimistisch vinkje. De ontvanger is meestal geen politieagent maar een risicobeheerder die wil weten waar hij aan toe is.

Verzamel het bewijs een keer, gebruik het daarna opnieuw. De tweede vragenlijst lijkt sterk op de eerste. Wie na de eerste ronde een map aanlegt met de instellingen, de rapporten en de testresultaten, is de volgende keer een halve dag kwijt in plaats van drie.

Kijk eerst na of het klopt. Wat u denkt dat er draait en wat er werkelijk draait, lopen bij bijna elk bedrijf uiteen. Niet uit nalatigheid: een leverancier is gewisseld, iemand heeft een instelling uitgezet om een probleem op te lossen, een laptop is nooit teruggekomen van een oud-medewerker.

Werk toe naar een raamwerk in plaats van naar losse antwoorden. In Belgie kiezen de meeste organisaties daarvoor CyberFundamentals, het raamwerk van het Centrum voor Cybersecurity Belgie. Vier niveaus, van een korte basislijst tot een uitgebreide set. Zo werkt u een keer aan iets dat op elke volgende vragenlijst antwoord geeft.

Dit staat los van de vraag of u wettelijk verplicht bent

Er wordt veel geschreven over NIS2, en dat leidt af. De wetgeving geldt voor middelgrote en grote organisaties in kritieke sectoren; de meeste kmo’s vallen er niet rechtstreeks onder. Dat is een aparte vraag, met een scopetest die u in een half uur kunt doen.

Wat u vandaag overkomt is iets anders. Uw klant vraagt het u niet omdat de wet hem dat oplegt voor u, maar omdat hij zijn eigen keten in orde wil hebben. Die vraag is contractueel, niet wettelijk. En ze komt sneller.

Waar u kunt beginnen

Wilt u weten hoe u er zelf voor staat voor er een vragenlijst binnenkomt: onze CyberScan stelt vijftien vragen die dicht bij de gangbare lijsten liggen. Vijf minuten, uw eigen antwoorden, uw eigen score.

Wilt u weten of uw eigen inschatting klopt, dan is een doorlichting de volgende stap: een halve dag waarin wij zelf nakijken wat er draait op uw toestellen en in uw Microsoft 365, met een rapport en de drie dingen die het eerst moeten. 650 euro, verrekend als u daarna met ons verder gaat.

En wie al naar een raamwerk toewerkt, vindt op onze pagina over NIS2 en CyberFundamentals wat de vier niveaus inhouden.

Nysec-IT beheert geen IT-omgevingen en verkoopt geen hardware. Daarom kunnen we onafhankelijk beoordelen wat er bij u staat, en zeggen we ook wat u zelf of via uw huidige IT-partner kunt oplossen.

Contact

Plan een vrijblijvend kennismakingsgesprek

In dertig minuten brengen we uw situatie, risico's en prioriteiten in kaart. U ontvangt daarna een voorstel op maat — zonder verplichting.

Vrijblijvend en kosteloos Antwoord binnen 24 uur Nederlandstalig aanspreekpunt