Cybersecurity als sluitpost in het IT-budget
Veel Nederlandse MKB-organisaties kijken nog steeds op dezelfde manier naar cybersecurity als tien jaar geleden. Het valt onder IT, wordt besproken met de systeembeheerder of MSP en krijgt budget zodra de belangrijkste IT-projecten zijn betaald. Eerst de werkplekken, applicaties, cloudomgeving en nieuwe systemen. Daarna kijken we wat er eventueel nog overblijft voor beveiliging.
Dat klinkt logisch.
Volledig afhankelijk van technologie
Totdat je beseft dat vrijwel iedere organisatie tegenwoordig volledig afhankelijk is geworden van technologie.
Een productiebedrijf zonder systemen produceert niet. Een logistieke organisatie zonder data levert niet. Een accountantskantoor zonder toegang tot klantinformatie werkt niet. Een zorginstelling zonder digitale dossiers functioneert niet. De vraag is daarom niet meer hoeveel IT een organisatie gebruikt, maar hoeveel dagen een organisatie kan overleven zonder IT.
Precies daar gaat het vaak mis.
Van IT-risico naar directierisico
Veel directies beschouwen cybersecurity nog steeds als een technisch vraagstuk, terwijl de gevolgen van een cyberincident allang niet meer technisch zijn. Een succesvolle aanval raakt omzet, reputatie, klantvertrouwen, bedrijfscontinuïteit en in sommige gevallen zelfs de toekomst van de onderneming. Dat zijn geen IT-risico’s. Dat zijn directierisico’s.
Toch zien we dat veel managementteams meer tijd besteden aan leaseauto’s, huisvesting of marketingbudgetten dan aan de digitale weerbaarheid van hun organisatie. Terwijl één ernstig cyberincident de impact kan hebben van meerdere jaren strategische schade.
Daarom moeten organisaties fundamenteel anders naar hun IT-budget gaan kijken.
Wij geloven dat cybersecurity binnen enkele jaren zal uitgroeien tot circa 25% van het totale IT-budget bij gezonde en toekomstbestendige organisaties. Niet omdat leveranciers meer producten willen verkopen, maar omdat de digitale afhankelijkheid inmiddels zo groot is geworden dat onvoldoende investeren simpelweg onverantwoord ondernemerschap wordt.
Cybersecurity is meer dan technologie
Daarbij gaat cybersecurity over veel meer dan technologie alleen. Het begint bij bewustwording van medewerkers, maar loopt door naar vulnerability management, monitoring, incident response, crisisoefeningen, compliance, back-upstrategieën en periodieke pentesten. Organisaties moeten niet langer de vraag stellen of zij beveiligd zijn, maar hoe hun organisatie reageert op de dag dat een aanval wél slaagt.
Ook MSP’s en IT-dienstverleners staan voor een belangrijke keuze. Jarenlang draaiden gesprekken over werkplekken, licenties, support en beschikbaarheid. Die tijd loopt ten einde. Klanten hebben steeds minder behoefte aan een leverancier van technologie en steeds meer behoefte aan een strategische adviseur die helpt om bedrijfsrisico’s inzichtelijk te maken voordat een cybercrimineel dat doet. Als partner die deze dienstverleners dagelijks ondersteunt bij pentesten en beveiligingsonderzoek, zien wij die verschuiving in de praktijk al plaatsvinden.
De MSP van de toekomst verkoopt daarom niet alleen IT. Die helpt directies begrijpen wat er gebeurt wanneer systemen uitvallen, data uitlekt of bedrijfsprocessen stilvallen. Die voert gesprekken over risico’s, continuïteit en weerbaarheid op bestuursniveau, omdat cybersecurity daar inmiddels thuishoort.
Misschien is dat wel de belangrijkste verandering die de komende jaren gaat plaatsvinden.
De echte vraag voor uw organisatie
Niet dat cyberaanvallen toenemen, want dat weten we inmiddels allemaal.
Maar dat organisaties eindelijk gaan begrijpen dat cybersecurity geen verlengstuk van IT is. Het is een fundamenteel onderdeel van modern ondernemerschap geworden. Net zoals financiën, juridische zaken en risicomanagement een vaste plaats hebben gekregen in de bestuurskamer, zal digitale weerbaarheid diezelfde positie opeisen.
De vraag is daarom niet hoeveel uw organisatie vandaag investeert in cybersecurity.
De vraag is hoeveel uw organisatie waard is op de dag dat uw systemen niet meer werken.
Want op dat moment wordt pijnlijk duidelijk dat cybersecurity nooit een kostenpost was. Het was een investering in het voortbestaan van de onderneming.