Organisaties overschatten volgens Deloitte hun eigen cyberweerbaarheid
Wereldwijd heeft 85% van de organisaties vertrouwen in zijn cybersecurityvaardigheden, terwijl maar 70% klaar is met het implementeren van de belangrijkste beveiligingsmaatregelen. Dat blijkt uit onderzoek van Deloitte.
Dit verschil van vijftien procentpunt laat volgens het accountants- en adviesbureau zien dat organisaties net wat te zelfverzekerd zijn over hun eigen cyberstrategie. “Mogelijk realiseren ze zich daardoor onvoldoende dat de uitvoering ervan minstens zo belangrijk is”, aldus de onderzoekers. “En dat is gevaarlijk: veel organisaties achten zichzelf namelijk weerbaarder dan ze in werkelijkheid zijn.”
Bij veel organisaties bestaat nog geen sterke koppeling tussen hun bedrijfsactiviteiten en de cybersecurityafdeling. Zo heeft slechts 63% van de organisaties de Business Information Security Officer-rol stevig geïmplementeerd. Volgens Deloitte suggereert dit dat veel organisaties hun cyberbeveiliging nog niet structureel hebben verbonden met hun bedrijfsdoelen en operationele processen.

Gevaren van leveranciers
Organisaties maken steeds meer gebruik van externe software- en beveiligingsdiensten. Daardoor worden ze afhankelijker van hun leveranciers. Als die op hun beurt zelf onvoldoende beveiligd zijn, kan dat gevolgen hebben voor hun eigen dienstverlening.
Volgens Deloitte houden veel organisaties zich nog onvoldoende bezig met het monitoren en beoordelen van de cyberrisico’s die derde partijen kunnen veroorzaken: maar 63% van de onderzochte organisaties doet dit wel voldoende.
“Daardoor is mogelijk sprake van een blinde vlek”, schrijven de onderzoekers. “De eigen beveiliging is dan misschien wel redelijk op orde, maar risico’s die partners met zich mee kunnen brengen, blijven bij veel organisaties onderbelicht.”

Belemmeringen
Dat het implementeren van beveiligingsmaatregelen niet bij iedere organisatie even vlot verloopt, heeft onder andere te maken met een gebrek aan cyberspecialisten. Van de vijftien belangrijkste belemmeringen op het gebied van cyberveiligheid plaatste 25% van de respondenten een tekort aan specialisten op de eerste, tweede of derde plaats.
Het tekort aan cyberspecialisten is niet alleen kwantitatief (met tienduizenden openstaande vacatures), maar ook kwalitatief: organisaties hebben vooral moeite om senior cybersecurityspecialisten te vinden, terwijl juist daar de grootste behoefte ligt.

Verder vormt vijandige AI voor 19% van de respondenten een top drie-belemmering. Het gaat dan om situaties waarin AI wordt ingezet om cyberaanvallen slimmer, sneller of moeilijker detecteerbaar te maken.
Neem een phishing-mail. Vroeger kon die herkend worden aan slecht taalgebruik, maar door generatieve AI kunnen criminelen nu razendsnel een zeer geloofwaardig bericht opstellen. Deze ontwikkeling vraagt dus om extra beveiligingsmaatregelen zoals trainingen voor werknemers.
Volgens de onderzoekers is dat geen overbodige luxe: afgelopen jaar had de ruime meerderheid van de onderzochte organisaties (78%) te maken met minstens één cyberincident.
Voor zijn studie ondervroeg Deloitte meer dan 1.000 business- en cybersecurityleaders uit zo’n 40 landen.
