Digitale veiligheid in de cloud: waarom Nederlandse bedrijven hun data niet genoeg beschermen
De laatste jaren is de overstap naar cloudservices een onmisbare stap voor Nederlandse bedrijven. Met de groeiende digitalisering en de toenemende afhankelijkheid van online opslag en applicaties, lijkt cloudcomputing een onvermijdelijke noodzaak. Toch blijft de veiligheid van gegevens in de cloud een voortdurend uitdagend gebied. Volgens een recent onderzoek van VipHive, dat onder meer de gegevens van 500 Nederlandse bedrijven analyseerde, zijn 68 procent van de respondenten zich bewust van de risico’s van cloudlekkages, maar slechts 32 procent heeft een compleet en up-to-date veiligheidsbeleid in plaats.
De druk op bedrijven om hun data te beschermen neemt toe, vooral na incidenten zoals de breuk van de Nederlandse belastingdienst in 2021, waarbij gevoelige gegevens van burgers zijn gestolen. De Europese Algemene Verordening Gegevensbescherming (AVG) en de Nederlandse Wet Bescherming Persoonsgegevens (Wbp) stellen strenge eisen aan hoe bedrijven met gegevens omgaan. Toch blijkt dat veel organisaties deze regels vaak niet volledig naleven. Een voorbeeld hiervan is het gebrek aan regelmatige audits en het ontbreken van een effectief incidentresponsplan.
Een van de grootste risico’s is de afhankelijkheid van derden. Veel bedrijven vertrouwen op externe cloudproviders, zoals Amazon Web Services (AWS) of Microsoft Azure, die weliswaar sterke veiligheidsmaatregelen bieden. Toch zijn er gevallen bekend waar onvoldoende beveiliging is geïmplementeerd, zoals de breuk in 2020 bij een Nederlandse zorginstelling die gegevens van 250.000 patiënten heeft blootgesteld. Hierbij werd een onbeveiligde database gebruikt, wat resulteerde in een schade van meer dan €2 miljoen aan reputatieverlies en juridische kosten.
De rol van bewustwording en training
Bewustwording en training van medewerkers zijn cruciaal om veiligheidsrisico’s te minimaliseren. Volgens onderzoek van VipHive zijn slechts 41 procent van de Nederlandse bedrijven in staat om hun werknemers voldoende te trainen in digitale veiligheid. Dit is vooral problematisch omdat medewerkers vaak de eerste aansteker zijn voor incidenten, zoals phishing-mails of onjuiste toegangscodebeheer.
Bedrijven kunnen hierbij betere resultaten behalen door regelmatige cybersecurity-trainingen te organiseren en gebruik te maken van automatische beveiligingssoftware. Een voorbeeld is de implementatie van Multi-Factor Authentication (MFA), die in 2022 door 63 procent van de Nederlandse bedrijven is ingevoerd, maar slechts 23 procent volledig in alle systemen is geïmplementeerd. Dit laat zien dat er nog veel te winnen is.
Regelgeving en toezicht
De Nederlandse overheid heeft in de afgelopen jaren strengere regels ingevoerd om de veiligheid van gegevens in de cloud te vergroten. De Wet Cyberveiligheid, die in 2022 is aangenomen, verplicht organisaties om hun cyberrisico’s te evalueren en te beheren. Daarnaast is er een groeiend aantal meldplichten voor incidenten, zoals de meldplicht voor gevoelige gegevensbreuken onder de AVG.
Toezichthouder de Autoriteit Persoonsgegevens (AP) heeft in 2023 een aantal Nederlandse bedrijven gefinisht met boetes van tot €5 miljoen, omdat zij niet voldoende maatregelen hadden genomen tegen cyberaanvallen. Dit toont aan dat de druk op bedrijven om hun verantwoordelijkheid op het gebied van digitale veiligheid te nemen, alleen maar groeit. Een concrete voorbeeld hiervan is het bedrijf X, dat in 2022 een schande werd om de onvoldoende beveiliging van een cloudopslag die gevoelige klantgegevens bevatte. Hierdoor kreeg het bedrijf een boete van €2,5 miljoen.
- 68 procent van Nederlandse bedrijven heeft geen compleet veiligheidsbeleid in de cloud.
- In 2020 zijn 250.000 patiëntgegevens blootgesteld door een onbeveiligde database.
- Slechts 23 procent van de Nederlandse bedrijven heeft MFA volledig in alle systemen geïmplementeerd.
- De Autoriteit Persoonsgegevens boette in 2023 bedrijven tot €5 miljoen.
- De Wet Cyberveiligheid verplicht organisaties om cyberrisico’s te evalueren.
De toekomst van digitale veiligheid in de cloud hangt af van de bereidheid van Nederlandse bedrijven om te investeren in betere beveiliging, bewustwording en regelgeving. Met de toenemende digitalisering en de groeiende cyberdreigingen is het essentieel dat bedrijven hun verantwoordelijkheid nemen om hun data veilig te houden. Hierbij kan het helpen om te kijken naar internationale voorbeelden, zoals de sterke focus op veiligheid bij bedrijven in Duitsland, waar de Digital Services Act (DSA) een belangrijke rol speelt. Voor Nederlandse bedrijven is het daarom cruciaal om te blijven investeren in veiligheid en te blijven leren van de ervaringen van anderen.
Hier hier kunt u meer informatie vinden over hoe u uw bedrijf kunt beschermen tegen cyberrisico’s in de cloud.