Laten we contact maken
Vertel ons meer over uzelf en hoe we uw organisatie kunnen helpen betere beslissingen te nemen.
Ik ben geïnteresseerd in
Cyberveerkracht
Op weg naar cyber- en organisatieveerkracht.
Cyber Resilience Report 2023
Zowel grote als kleine organisaties zullen dit rapport zien als een bron en hulpmiddel bij het nemen van beslissingen over cyberrisico’s in 2023 en later. Cyberweerbaarheid is een reis die het best kan worden afgelegd door samenwerking en teamwork.
Het besef dringt ook op strategisch niveau binnen
Organisaties hebben vier uitdagende jaren achter de rug die werden gekenmerkt door een toename van het aantal en de ernst van cyberdreigingen en ransomware-aanvallen. Deze werden gevolgd door een verzekeringsmarkt met stijgende premies en retenties en een aanzienlijke controle op acceptatie. In onze samenwerking met klanten zagen we dat de C-suite zich realiseerde dat cyberaanvallen een impact kunnen hebben op alle bedrijfsonderdelen. Als gevolg daarvan is het bereiken van cyberveerkracht een terugkerend thema in discussies in de directiekamer en wordt de dreiging eindelijk vanuit een holistisch risicoperspectief bekeken.
Tussen 2020 en 2022 hebben verzekeringsmaatschappijen gereageerd op de enorme omvang van cyberrisico’s en de noodzaak om winstgevendheid te garanderen.
In de cyber- en E&O-markt werd een strenger acceptatiebeleid ingevoerd, wat resulteerde in een grondiger onderzoek naar beveiligingscontroles, strengere richtlijnen en een algemene herbeoordeling van cyberrisico’s.1 Gebaseerd op door klanten gerapporteerde gegevens aan Aon, hebben organisaties gereageerd op deze strengere regels. Ze zijn ze zich meer gaan richten op het verbeteren van de risicovolwassenheid in beheersmaatregelen die door verzekeringsmaatschappijen als kritiek of ‘red flags’ zijn aangemerkt.
Het rapport van dit jaar is een leidraad voor leidinggevenden om de risicovolwassenheid van hun organisatie te vergelijken met die van overeenkomende organisaties en om betere beslissingen te kunnen nemen over het beheer van cyberrisico’s op zes specifieke risicothema’s: cyber, operationeel, toeleveringsketen, ingewijde, reputatie en systematisch. Dit rapport is gebaseerd op gegevens die wereldwijd zijn verzameld bij meer dan 2.000 klanten van Aon in verschillende regio’s, bedrijfstakken en omzetcategorieën vanuit Aon’s Cyber Quotient (CyQu), een wereldwijd eSubmission- en risicobeoordelingsplatform. Deze CyQu-gegevens zijn aangevuld met input van Aon’s Ransomware Supplemental Application en Operational Technology Supplemental, die meer inzicht verschaffen in de beveiligingsmaatregelen waaraan verzekeringsmaatschappijen prioriteit geven.2 Deze input van klanten is vervolgens aangevuld met marktinformatie over cyberclaims en verrijkt met commentaar van Aon’s Cyber Advisory en Digital Forensic Incident Response teams. Hierdoor kunnen we in dit rapport een uitgebreid onderzoek bieden naar cyberveerkracht en -risico’s. De gegevens van CyQu verduidelijken dat de verzekeringsmarkt een cruciale drijvende kracht is achter de geaccepteerde beheersmaatregelen die de volwassenheid in cyberbeveiliging stimuleren. Klanten meldden dat de cybervolwassenheid en -gereedheid verbeterde tussen 2020 en 2022, waarbij een wereldwijde gemiddelde verschuiving plaatsvond van “basis” naar “beheerde” cybervolwassenheid. Organisaties hebben over het algemeen maatregelen genomen om de beveiligingsdomeinen en -controles te versterken die door verzekeringsmaatschappijen als kritiek worden beschouwd, waaronder meer aandacht voor toegangsbeheer en multifactorauthenticatie (MFA)-strategieën. Hiermee samenhangend zagen we ransomware-claims met 32 procent dalen, en de algehele frequentie van cyberverzekeringsclaims in 2022 met 14 procent.3
Op basis van de gegevens worstelden organisaties in alle sectoren daarentegen met het beheer van risico’s voor derden, waarvoor geen enkele sector een “beheerd” profiel rapporteerde. Hoewel dit resultaat niet verrassend is, lijkt het een groeiend thema binnen de cyberindustrie te bevestigen, namelijk dat de risico’s die worden geïntroduceerd in de toeleveringsketen van een organisatie complex zijn. En dat de toenemende onderlinge verbinding tussen verschillende technologieën het risico voor derden exponentieel verhoogt. Als gevolg van dit verhoogde risico, dat onlangs nog werd geïllustreerd door een datalek bij een leveringsplatform, verwachten we dat veel verzekeringsmaatschappijen zich dit jaar meer zullen richten op de blootstelling aan systematische en gecorreleerde risico’s en de impact daarvan.
Deze voorlopige gegevens vormen het topje van het inzicht in dit rapport. Dit rapport bestaat uit afzonderlijke artikelen. Sectoranalyses worden geleverd voor de financiële en verzekeringssector, de gezondheidszorg en de verwerkende industrie, Regionale overzichten zullen worden gepubliceerd voor Noord-Amerika, EMEA, het Verenigd Koninkrijk, Latijns-Amerika en Pacifisch-Azië.
De weg naar cyber- en uiteindelijk ook bedrijfsveerkracht is een belangrijke uitdaging voor elke organisatie. Veerkracht is essentieel om risico’s vanuit financieel, operationeel en reputatieperspectief te minimaliseren. Het vraagt om een holistische visie die proactief risicomanagement, responsvoorbereiding en risico-overdracht met elkaar verbindt. Risico-overdracht is een fundamenteel onderdeel van veerkracht en is niet alleen beperkt tot traditionele verzekeringen. Captives en alternatieve financiering zijn haalbare opties om te overwegen voor de bescherming van de balans. Ik hoop dat dit rapport een bron en hulpmiddel is om u te helpen bij uw besluitvorming voor 2023 en daarna, of u nu een Fortune 100-bedrijf leidt of een kleine tot middelgrote organisatie die soortgelijke risico’s loopt, maar zich niet bediend voelt door de markt. Cyberweerbaarheid is een reis die het best kan worden afgelegd in partnerschap en door teamwork.
Christian E. Hoffman
Aon Global Cyber Leader
References
2 Zie het artikel ‘ Methodologie‘ in het Cyber Resilience Report 2023 van Aon/p>
3 Bron: Risk Based Security, analyse door Aon. Gegevens per 1/3/2023
Ga naar sectie
Cyberbeheer in zes thema’s.
Het rapport van dit jaar is een gids voor leidinggevenden om de risicovolwassenheid van hun organisatie te vergelijken met die van overeenkomende organisaties en om betere beslissingen te kunnen nemen over het beheer van cyberrisico’s op zes specifieke risicothema’s: cyber, operationeel, toeleveringsketen, ingewijde, reputatie en systematisch.
Woordenlijst
Risicothema’s en definities beheersmaatregelen
-
Cyberrisico’s kunnen worden gedefinieerd als risico’s van financieel verlies, bedrijfsonderbreking of schade aan een organisatie als gevolg van een storing in de informatie- of operationele technologiesystemen. Maar cyberrisico’s gaan veel verder dan technologie. Cyber is onder andere een holistisch en bedrijfsrisico dat een financiële, operationele, menselijke, regelgevende en zelfs catastrofale bedreiging vormt voor alle organisaties, ongeacht hun grootte of sector. Als zodanig is begrip van de zakelijke drijfveren van een organisatie en de dagelijkse beslissingen die daarmee samenhangen vaak de cruciale schakel voor het beheersen van de reis naar het bereiken van holistische en duurzame cyberveerkracht.
Aon’s Cyber Quotient Evaluation (CyQu) geeft inzicht in de cybervolwassenheid van een organisatie aan de hand van 35 cruciale beheersmaatregelen in negen beveiligingsdomeinen.
Domein Definitie Gegevensbeveiliging Beheert de waarborgen om de vertrouwelijkheid, integriteit en beschikbaarheid van informatie te beschermen. Toegangscontrole Geeft geautoriseerde gebruikers het recht om een dienst te gebruiken en voorkomt dat niet-geautoriseerde gebruikers toegang krijgen. Eindpunt- en systeembeveiliging Levering en beheer van infrastructuurdiensten, systeembewaking, eindpuntbescherming, configuratiebeheer, opslagbeheer, infrastructuuroperaties. Netwerkbeveiliging Levert infrastructuurdiensten inclusief bedrijfsbeveiliging voor netwerk, computer, fysieke aanwezigheid, cloud, opslagbeheer en bedrijfsvoeringen. Fysieke beveiliging Beschermt faciliteiten, apparatuur, bronnen en personeel tegen ongeautoriseerde toegang, schade of letsel. Applicatiebeveiliging Beschermt applicaties tegen bedreigingen door maatregelen of beheersmaatregelen te vereisen tijdens elke fase van de levenscyclus van de applicatieontwikkeling. Derden Houdt toezicht op relaties met derden om ervoor te zorgen dat geleverde diensten voldoen aan het vastgestelde beveiligingsbeleid. Bedrijfsweerstand Plannen voor snelle en effectieve voortzetting van cruciale bedrijfsprocessen in het geval van een onderbreking. Werken op afstand Stelt gebruikers in staat om veilig toegang te krijgen tot bedrijfssystemen en -gegevens om hun rollen en verantwoordelijkheden uit te voeren buiten de bedrijfsomgeving. De Ransomware Supplemental Application van Aon biedt inzicht in de IT-beheersmaatregelen van een organisatie om de kwetsbaarheid van een ransomware-aanval te evalueren.
Red flags voor ransomware richten zich op hiaten in de beheersmaatregelen op basis van belangrijke technische acceptatieproblemen.
Naarmate de risico’s blijven evolueren, veranderen ook de belangrijkste acceptatiebeheersmaatregelen en risicowegingen van Aon. De onderstaande lijst vergelijkt de beheersmaatregelen van jaar tot jaar, maar is een deelverzameling van de belangrijkste acceptatiecategorieën en red flags. Aon helpt klanten vandaag prioriteiten te stellen.
Informatietechnologie (IT) Definitie Back-upbeveiliging Back-upmogelijkheden van de klanten wat betreft robuustheid, frequentie, opslaglocatie en herstel. Bedrijfsveerkracht Plannen voor snelle en effectieve voortzetting van cruciale bedrijfsprocessen in het geval van een onderbreking. Netwerk- en gegevensbeveiliging Genomen maatregelen om de integriteit en privacy van het netwerk en de gegevens te beschermen tegen aanvallen en infiltratie. Multifactorauthenticatie (MFA) Beheersmaatregelen rond authenticatie voor externe toegang, cruciale netwerken en accounts met begunstigde toegang voordat toegang wordt verkregen tot organisatiegegevens. Toegangscontrole Geeft geautoriseerde gebruikers het recht om een dienst te gebruiken en voorkomt dat niet-geautoriseerde gebruikers toegang krijgen. Eindpuntbeveiliging Levering en beheer van infrastructuurdiensten, systeembewaking, eindpuntdetectie, configuratiebeheer, opslagbeheer en infrastructuuroperaties. E-mailbeveiliging Zakelijke e-mailbeveiliging die beschermt tegen phishing-aanvallen en gegevensdiefstal voorkomt. Patchbeheer Kwetsbaarheidsbeheer door het verbeteren, repareren en updaten van applicatiesystemen. Softwarebeheer Optimalisatie van softwarelicenties, hardware-activa, cloudplatform. Operationele Technologie (OT) Hardware en software die een verandering in fysieke processen of gebeurtenissen detecteert of veroorzaakt door directe bewaking en/of controle van fysieke apparaten (bijv. industriële apparatuur) in de onderneming. -
Onderzoeksbron: deze definitie is ontleend aan de Gartner-publicatie ‘Market Guide for Insider Risk Management Solutions’.
Risico van binnenuit de organisatie identificeert bedreigingen voor vertrouwde accounts binnen organisaties, kwaadwillig of onopzettelijk. Dit risico wordt ook versterkt door aanvallen van de nationale overheid en bedrijfsspionage. Risicobeheer van binnenuit de organisatie richt zich op beheersmaatregelen rondom eindpuntdetectie en -respons, SOC-monitoring, gegevensbeveiliging en bewustmakingstrainingen voor gebruikers.
-
Toeleveringsketen-risico evalueert het voortdurende risico en de kwetsbaarheid van een organisatie in fysieke en digitale ecosystemen van partners en de toeleveringsketen. Organisaties evalueren beheersmaatregelen rond zorgvuldigheid van derden, afstemming en beoordeling van contracten met derden (SLA) en inventarisbeheer van applicatiesystemen van derden.
-
Reputatierisico evalueert het risico van elk incident date de reputatie van een bedrijfsmerk kan ondermijnen en kan resulteren in een aanzienlijk verlies van aandeelhouderswaarde, wat weer kan leiden tot wettelijke en persoonlijke aansprakelijkheidsrisico’s (voor D&Os).
-
Systeemrisico’s vertegenwoordigen accumulatie- en aggregatie-incidenten die een wijdverspreide impact en een aanzienlijke volatiliteit kunnen veroorzaken op strategisch belangrijke industriële sectoren, toeleveringsketens en economieën.