Denk je dat je organisatie veilig is? Of hoop je het gewoon?
Er staat antivirus op de laptops. Microsoft 365 is ingericht. Er wordt back-up gemaakt, ergens, door iemand. En jaren geleden is er weleens een securitybeleid opgesteld dat sindsdien niemand meer heeft ingezien.
Op papier ziet het er dus allemaal keurig uit.
Tot de telefoon gaat.
Dan blijkt een medewerker per ongeluk op de verkeerde link te hebben geklikt. Of meldt een IT-leverancier vreemde inlogpogingen vanuit een land waar niemand van je mensen ooit is geweest. Soms is het zelfs gewoon een simpele vraag van een grote klant: “Kunnen jullie aantonen dat jullie voldoen aan NIS2?”
Ineens is die geruststellende zekerheid weg. Want eigenlijk weet niemand het antwoord precies. Je denkt namelijk dat het goed zit, maar denken is geen weten.
De risico’s die je niet ziet, zijn de risico’s die je breken
Een hack begint bijna nooit met één grote fout. Meestal is het een optelsom van kleine dingen die niemand als urgent beschouwde.
Neem een account zonder multifactor-authenticatie, “want dat regelen we nog wel”. Of een back-up die al maanden draait, maar nooit is teruggezet om te testen of hij eigenlijk wel werkt. Daarnaast loopt de software vaak al drie versies achter. En dan is er nog de oud-medewerker die, negen maanden na zijn vertrek, nog steeds toegang heeft tot bestanden die hij allang niet meer zou moeten kunnen zien.
Los van elkaar lijkt geen van deze dingen een ramp. Bij elkaar zijn het echter precies de kieren waar een cybercrimineel doorheen glipt. Het vervelende is bovendien dat die kieren meestal pas zichtbaar worden op het moment dat het al mis is gegaan. Systemen liggen dan plat, klanten bellen, en iedereen vraagt zich af hoe dit heeft kunnen gebeuren.
Dat moment wil je natuurlijk niet meemaken.
Daarom is de GAP Check ontwikkeld
Geen dikke rapportage vol jargon, en ook geen weken wachten op een externe audit. Wel een heldere, praktische scan die binnen een paar minuten laat zien waar je organisatie er goed voor staat, en waar de gaten zitten die vandaag nog opgelost kunnen worden.
Zo kijkt de GAP Check naar de zaken die er in de praktijk écht toe doen: hoe je accounts en gebruikers beveiligd zijn, of MFA overal staat waar het moet, en hoe je laptops en apparaten ervoor staan. Ook wordt gekeken of je back-ups daadwerkelijk werken als het erop aankomt, of er iemand meekijkt wanneer er iets verdachts gebeurt, hoe volwassen je securitybeleid is, en hoe voorbereid je organisatie is op het moment dat het toch misgaat.
Wat het je oplevert
Na afloop weet je niet meer wat je dénkt over je beveiliging, maar wat er daadwerkelijk aan de hand is. Je ziet dan zwart op wit welke maatregelen al goed staan en welke risico’s om directe aandacht vragen. Misschien nog wel belangrijker: je ziet ook welke twee of drie verbeteringen de meeste impact maken. Geen eindeloze actielijst dus, maar een duidelijke volgorde: dit eerst, dan dat.
Wachten is geen strategie
De meeste organisaties ondernemen pas actie nadat het misging. Nadat bestanden versleuteld waren, bijvoorbeeld. Of nadat een klant zijn contract opzegde omdat hij het risico niet meer wilde dragen. Soms wordt het zelfs reputatieschade in plaats van een interne kwestie.
Toch zijn de organisaties die dat scenario vermijden niet degene met het grootste IT-budget. Het zijn juist degene die op tijd wisten waar ze stonden. De vraag is dus niet óf je organisatie risico loopt, want dat doet elke organisatie. De vraag is alleen of je weet waar dat risico precies zit, of dat je het liever niet wilt weten.
Doe de gratis GAP Check en weet het binnen een paar minuten.