Uw identiteitsinfrastructuur is het zwakke punt in uw herstelplan, niet uw data

Door: Mark Molyneux, Field CTO Noord-Europa bij Commvault
Afgelopen zaterdag trad de Cyberbeveiligingswet in werking. Geen overgangstermijn, geen coulance. Vanaf 15 augustus geldt de wet gewoon, voor ruim 8.000 organisaties in Nederland, en daarmee geldt ook de persoonlijke verantwoordelijkheid van de bestuurders van die organisaties. Zit u zelf aan die tafel, dan geldt dat voor u. Zit u er niet, dan bent u degene bij wie bestuurders straks om antwoorden komen vragen.
In alle gesprekken die ik de afgelopen maanden met CISO's en bestuurders voerde, hoorde ik steeds dezelfde blinde vlek. Ze weten wat hun back-ups kosten en hoe snel hun data terug is na een aanval. Maar vraag ze wie er na een bewuste aanval nog kan inloggen, en het blijft stil. Onwil is het niet; ze kijken gewoon naar het verkeerde risico.
Ze kijken naar cybersecurity als IT-risico, terwijl de wet het nu als bestuursrisico beoordeelt. De wet vindt geen nieuwe manier uit om bestuurders aan te pakken. Ze legt de bestaande meetlat opnieuw aan: cybersecurity hoort voortaan bij wat een redelijk handelend bestuurder doet. Schiet u daarin tekort, dan schiet u tekort als bestuurder. Punt.
De sleutelbos, niet de kluis
Er is één ding dat in bijna geen enkel herstelplan voorkomt dat ik de afgelopen maanden heb gezien: identiteit. Organisaties bouwen kluizen. Ze investeren in back-ups en encryptie. Terecht. Maar een aanvaller die eenmaal een kopie van de sleutelbos heeft, hoeft de kluis niet meer open te breken. Hij loopt naar binnen, met dezelfde rechten als de mensen die er horen te zijn.
Dat is precies wat er gebeurt bij een identiteitsaanval. Gecompromitteerde inloggegevens geven een aanvaller vrije toegang tot identiteitssystemen, zoals Active Directory. Eenmaal binnen beweegt hij onzichtbaar, want hij ziet eruit als een medewerker. Data herstellen zonder identiteit te herstellen, is als het vervangen van de kluis door een exemplaar met hetzelfde slot waarin de gestolen sleutel nog gewoon past.
Waar de wet u op afrekent
Hier wordt het juridisch scherp. De Cyberbeveiligingswet beoordeelt niet alleen of er een incident was. Ze kijkt ook naar de maatregelen voor operationele weerbaarheid die een organisatie op voorhand heeft genomen om risico’s te beheersen en de gevolgen van een incident te beperken.
Stel: een organisatie wordt getroffen via gestolen inloggegevens. Er was geen getest identiteitsherstelplan. Geen procedure om te zien wie er na een aanval nog toegang heeft, laat staan om die toegang razendsnel af te sluiten. Dat is niet zomaar pech. Dat is precies een scenario waarvoor de wet is geschreven: een risico dat bekend was, en waar niet naar gehandeld is.
De meeste bestuurders die ik spreek hebben wel een dataherstelplan. Bijna niemand heeft een identiteitsherstelplan dat ook daadwerkelijk getest is. Op papier bestaat het misschien. Aantoonbaar werkend is het zelden.
Dat is geen incidenteel signaal. IDC-onderzoek onder IT-besluitvormers, uitgevoerd in opdracht van Commvault, laat zien dat 90 procent van de organisaties hun identiteitsbeheer moet verbeteren om AI-gerelateerde risico's het hoofd te bieden. Bovendien heeft bijna zes op de tien deelnemende organisaties nog niet eens vastgesteld welk deel van hun bedrijfsvoering minimaal moet blijven draaien. Zonder die cruciale informatie is een herstelplan een lege checklist.
Wat 'aantoonbaar' echt betekent
Aantoonbaarheid is geen bijzaak, het is de eis. Een toezichthouder vraagt niet of u een beleid hebt. Hij vraagt of u kunt laten zien dat het werkt. Een beveiligingsplan in het archief is geen bewijs. Een concrete oefening met datum, resultaat en verbeterpunten wel.
Dat betekent een paar dingen die vandaag al te regelen zijn. Weet welke identiteitssystemen de kroonjuwelen van uw organisatie beschermen. Test of u toegang kunt intrekken en kunt herstellen binnen een vooraf bepaalde termijn, met een vastgelegde datum en uitkomst. Want 'we hebben het er wel eens over gehad' is geen bewijs.
Geen van deze stappen is technisch ingewikkeld. Ze zijn wel bestuurlijk ongemakkelijk, omdat ze de vraag oproepen die niemand graag stelt: wat als het morgen gebeurt?
Het probleem groeit bovendien. Organisaties zetten steeds meer AI-agents in, en elke agent heeft eigen inloggegevens die net zo goed gestolen kunnen worden als die van een medewerker. Meer sleutels in omloop betekent meer kans dat er eentje zoekraakt. Of gestolen wordt. Dat maakt een getest identiteitsherstelplan nog urgenter. AI-agents hebben vaak uitgebreidere toegangsrechten vanwege de aard van hun werkzaamheden en de toegang die nodig is om hun taken uit te voeren.
De klok loopt
15 augustus ligt inmiddels achter ons. Wie nu nog zit te wachten op het perfecte moment om zijn identiteitsherstelplan te testen, heeft te lang gewacht. De wet wacht niet. Bedenk dat NIS2 op 23 januari 2023 in de EU werd geïntroduceerd en dat de lidstaten de richtlijn uiterlijk 17 oktober 2024 in nationale wetgeving moesten hebben omgezet. Dat is inmiddels 22 maanden geleden…
Uw organisatie wordt aangevallen, eerder vandaag dan morgen. Dat staat vast. Of u kunt aantonen wie er na die aanval nog naar binnen kon. Of die toegang rechtmatig was. En wat u eraan deed toen dat niet zo bleek. Dat staat allerminst vast.

Mark Molyneux

