Nederlandse ziekenhuizen en overheidsorganisaties hebben dit weekend opnieuw digitale voorzieningen uit voorzorg uitgeschakeld vanwege kritieke kwetsbaarheden in Citrix. Bij verschillende ziekenhuizen konden patiënten tijdelijk hun dossier niet raadplegen; ook thuiswerken bij de Rijksoverheid werd geraakt.
De zorg zelf kon volgens de betrokken ziekenhuizen doorgaan
Dat laatste is voor mij minstens zo interessant als het beveiligingslek zelf. Het raakt namelijk direct aan bedrijfsprocessen en interim-management: weet je organisatie welke activiteiten absoluut moeten doorgaan wanneer technologie tijdelijk wegvalt?
Verantwoordelijkheid van IT of een bredere managementopgave?
Veel organisaties behandelen cybersecurity vooral als verantwoordelijkheid van IT. Updates installeren, toegang beveiligen, monitoring inrichten. Allemaal noodzakelijk, maar onvoldoende. Zodra een systeem wordt uitgeschakeld, wordt een technisch incident ineens een operationeel probleem.
Dan komen andere vragen op tafel. Kunnen medewerkers nog bij de informatie die zij nodig hebben? Welke processen kunnen tijdelijk handmatig? Wie bepaalt welke dienstverlening prioriteit krijgt? En hoe lang houdt die noodwerkwijze het vol?
Juist daar zie ik een belangrijke managementopgave. Maak voor kritieke processen niet alleen een IT-herstelplan, maar ook een operationeel terugvalscenario. Beschrijf per proces wat minimaal moet blijven functioneren, welke informatie daarvoor noodzakelijk is en wie bij uitval beslissingsbevoegd is.
Afhankelijkheden zichtbaar maken met een ketenkaart
Een tweede praktische les is om afhankelijkheden zichtbaar te maken. Een organisatie kan tientallen applicaties gebruiken, terwijl verschillende cruciale processen uiteindelijk afhankelijk blijken van dezelfde toegangsvoorziening, leverancier of infrastructuur. Op papier lijkt het risico verspreid; technisch zit er toch één kwetsbaar knooppunt. Dat vraagt om meer dan een applicatielijst. Maak een ketenkaart: proces → applicatie → infrastructuur → leverancier → alternatief. Dan wordt snel duidelijk waar een storing meerdere processen tegelijk kan raken.
Uit de praktijk blijkt helaas dat dit geen theoretisch risico is
Ook de actualiteit onderstreept dat dit geen theoretisch risico is. Het Nationaal Cyber Security Centrum waarschuwde deze maand meerdere keren voor actief misbruikte kwetsbaarheden in veelgebruikte netwerk- en bedrijfssoftware. Sinds 11 september geldt bovendien vanuit de Europese Cyber Resilience Act een meldplicht voor fabrikanten bij actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten.
Belangrijkste vraag: hoe blijven onze belangrijkste processen draaien?
Mijn advies aan directies: vraag bij de volgende bespreking over cybersecurity niet alleen “zijn we beveiligd?”, maar vooral: “hoe blijven onze belangrijkste processen draaien als onze beveiligingsmaatregel juist is om systemen uit te zetten?”
Dat gesprek maakt cyberweerbaarheid concreet.
Meer artikelen lezen over automatisering en AI in het nieuws?