Turbulente tijden, onvoorziene effecten
De NCTV (Nationaal Coordinator Terrorismebestreiding en Veiligheid) heeft het Cybersecuritybeeld Nederland 2024 uitgebracht, onder de titel: "Turbulente tijden, onvoorziene effecten"
Het cybersecuritybeeld voor 2024 kent drie hoofdbevindingen
- De digitale dreiging voor Nederland is groot en divers. Cyberaanvallen zijn voornamelijk afkomstig van overheden (statelijke actoren) en cyber criminelen. Overheden gebruiken cyberaanvallen als een van de onderdelen uit hun gereedschapskist om hun belangen te behartigen. Criminele groepen acteren opportunistisch en voeren op grote schaal aanvallen uit. De uitval van digitale processen op grote schaal is dan ook een dreiging;
- Digitale risico's vereisen een brede manier van beheersing. De risico's zijn dynamisch en worden beïnvloed door veel verschillende factoren. De hoge mate van digitalisering in Nederland zorgt ervoor dat risico's met elkaar verbonden raken;
- De veiligheid van digitale processen is en blijft essentieel in onze samenleving. Dit is daarom onlosmakelijke verbonden met de nationale veiligheid. Het belang van digitale veiligheid concurreert met andere belangen. Een belangrijke ontwikkeling is dat digitale veiligheid verankerd raakt in nieuwe Europese en Nederlandse wet- en regelgeving (zoals NIS2, cyberbeveiligingswet en Cyber Resiliency Act).
Digitale veiligheid is randvoorwaardelijk voor vertrouwen in digitale processen
Het rapport heeft naast de drie hoofdbevindingen nog een aantal interessante constateringen:
- kwaadwillenden kiezen vaak voor de weg van de minste weerstand. Zij gaan nog altijd voor aanvallen die relatief eenvoudig en snel toegang geven;
- Digitale veiligheid is randvoorwaardelijk voor vertrouwen in digitale processen. Vertrouwen is noodzakelijk om digitale processen te willen gebruiken. Alleen met vertrouwen kunnen organisaties en individuen omgaan met de vele onzekerheden. Het NIS2 quality mark kan hierin een rol spelen. Toeleveranciers aan NIS2 organisaties, kunnen hiermee aantonen de basismaatregelen voor cybersecurity geimplementeerd te hebben. Voor grotere organisaties, gaat het om Audit rapporten waarmee zekerheid gegeven kan worden, zoals een SOC2;
- Ransomware is nog steeds veelgebruikt. Opvallend is dat sommige actoren focussen op het buitmaken van data, en dreigen deze te publiceren in plaats van het versleutelen van data;
- het tekort aan cybersecuritydeskundigen heeft een weerslag op de digitale weerbaarheid van Nederland;
- Niet vitale organisaties kunnen voor kwaadwillenden een aantrekkelijke springplank zijn naar vitale (essentiële of belangrijke) organisaties;
- In 2023 zijn 178 ransomwareaanvallen gemeld bij de autoriteit persoonsgegevens (AP). De lijst van slachtoffer organisaties is exponentieel groter;
- Z-CERT stelt dat leveranciers van zorginstellingen vaker worden getroffen dan zorginstellingen zelf.