Accountant moet bestuur bevragen over cybersecurity
De accountant moet bestuurders en interne toezichthouders bevragen over cybersecurity en de belangrijkste conclusies daarover opnemen in de managementletter. Ook moet de accountant cliënten indelen naar cybersecurity-risico en op basis daarvan de controleaanpak aanpassen. Dat schrijft de NBA in een publicatie over risico's van cybersecurity.
De accountant moet bijdragen aan de bewustwording in de organisatie ten aanzien van digitale risico’s, aldus de NBA. Het opnemen van de belangrijkste conclusies over cybersecurity in de managementletter is in lijn met de wettelijke verplichting om bevindingen over betrouwbaarheid en continuïteit van geautomatiseerde gegevensverwerking te melden.
Medewerkers zwakste schakel
Voor elk organisatie die online actief is geldt niet zozeer de vraag of je wordt gehackt, maar wanneer en hoe vaak. In 2015 groeide het aantal cybersecurity-incidenten met bijna 40 procent. De meeste incidenten hebben betrekking op DDoS aanvallen, misbruik van gebruikersrechten, toegang tot gevoelige gegevens en het omzeilen van beveiligingsmaatregelen.
Ook mkb-bedrijven, gemeenten, zorginstellingen, energiebedrijven en particulieren worden steeds vaker getroffen door cybercrime. Vaak blijken medewerkers de zwakste schakel in de beveiliging te zijn. Aanvallers maken gebruik van zogenaamde social engineering (zoals spearphishing) om medewerkers te verleiden bedrijfskritische gegevens met hen te delen.
Kroonjuwelen
Cybersecurity hoort op elke bestuursagenda te staan, meent de NBA. Bestuurders moeten cybersecurity beter inbedden in hun strategie en risicobeleid en verankeren in de organisatie. Daarbij moet de focus worden gelegd op vitale onderdelen, processen en data.
De digitale beveiliging van veel bedrijven gaat uit van een aanpak die gelijk is voor alle digitale bedrijfsmiddelen, zonder onderscheid naar belang en waarde. De ‘kroonjuwelen’ van de organisatie, zoals de webshop, operationele of financiële data en de persoonsgegevens van klanten, verdienen een aparte aanpak. Risico’s moeten hiervoor beter in kaart worden gebracht. Op grond daarvan kunnen scenario’s gedefinieerd worden die potentiële aanvallers bewandelen.
Publicatie
De publieke managementletter over cybersecurity Van hype naar aanpak is onderdeel van een reeks uitgaven van de NBA, waarin signalen en aanbevelingen aan sectoren worden afgegeven. Eerder zijn onder andere publicaties uitgebracht over Vastgoed, Glastuinbouw, Gemeenten, Goede doelen, Transport & Logistiek, het MBO onderwijs, Life Sciences, Banken, de Zorg en de Horeca.
Gerelateerd
NCSC: bedrijven moeten zich tijdig voorbereiden op nieuwe cyberbeveiligingswet
In Nederland wordt aan de Europese NIS2-richtlijn invulling gegeven met de Cyberbeveiligingswet (Cbw), die naar verwachting in 2026 in werking treedt. Organisaties...
Onderzoek Grant Thornton: cyberincidenten nemen fors toe
Bedrijven doen veel te weinig aan cyberveiligheid. Bijna zeventig procent van de ondernemingen in Nederland heeft ervaring met cyberaanvallen. Vooral kleinere bedrijven...
Cyber en bedrijfsstilstand zijn grootste zorgen voor bedrijfsleven
Bedrijven staan wereldwijd onder toenemende druk van een risicolandschap dat complexer en onvoorspelbaarder is dan ooit. Waar volatiliteit en onzekerheid de enige...
ADR en NOREA presenteren framework om organisaties te helpen bij digitale weerbaarheid
De nieuwe Cyberbeveiligingswet stelt meer eisen aan Nederlandse organisaties op het gebied van digitale weerbaarheid. Het Cbw (NIS2) Control Framework moet organisaties...
Echtheid en de nieuwe wapenwedloop
Wat kun je nog vertrouwen, in een wereld waarin je met een handomdraai documenten vervalst of stemmen kloont? Professionele criminele groepen omarmen de mogelijkheden...
