Man zit met klembord en potlood in de hand aan een bureau
© VideoFlow/Shutterstock.com
Geen AI: al onze artikelen zijn geschreven door echte mensen, zonder gebruik van AI
Inhoudsopgave

Leveranciers van IT-systemen en beveiligingsoplossingen zijn kritisch over het plan van Norea. De beroepsvereniging voor IT-auditors ontwikkelt momenteel een tool waarmee ondernemers kunnen aantonen dat hun cybersecurity en informatiebeveiliging van een goed niveau is. Bedrijven en organisaties zouden deze IT-verklaring verplicht moeten hebben om in aanmerking te komen voor een financiële investering. Niet iedereen is enthousiast over het plan.

Dat schrijft het Financieele Dagblad.

IT-verklaring moet investeerders gerust stellen

Nederland is een van de meest gedigitaliseerde landen ter wereld. We hebben een hoogwaardige en snelle internetinfrastructuur, inclusief een belangrijk internetknooppunt dat ongekende grote hoeveelheden internetverkeer verwerkt. Tegelijkertijd heeft ons land een aantrekkelijke kenniseconomie: kennis en expertise op tal van terreinen is aanwezig. Dat zijn belangrijke investeringsfactoren voor (internationale) bedrijven om zich hier te vestigen.

Om diezelfde redenen is ons land aantrekkelijk voor hackers en cybercriminelen om cyberaanvallen uit te voeren. Marc Welters, bestuurder bij Norea, is dan ook van mening dat het midden- en kleinbedrijf (MKB) de verantwoordelijkheid heeft om haar cybersecurity op orde te hebben. Zijn organisatie kwam eerder deze maand met het plan om een IT-verklaring in het leven te roepen voor bedrijven die in hun onderneming willen investeren.

Het idee achter de IT-verklaring is dat investeerders gerust gesteld worden dat hun investering in goede handen is. “Financiers willen graag zekerheid over de IT-systemen als ze met een bedrijf in zee gaan”, zo legde Wido Dalhuisen van accountantsorganisatie BDO onlangs uit. Zo’n IT-verklaring zou een onderdeel moeten worden van de jaarlijks verplichte accountantsverklaring.

Volgens Welters is er brede steun voor het plan. Banken, bedrijven, investeerders en accountantskantoren zouden er heil in zien. De eerste IT-verklaringen kunnen vanaf 2023 uitgereikt worden.

‘IT-verklaring leidt tot een hoop extra bureaucratie’

Toch klinkt er ook kritiek op het plan. Alex Bik, technisch directeur van BIT datacenters, noemt het ‘een ontzettend dom idee’. In zijn ogen proberen financiële instellingen op deze manier meer geld te verdienen en is het ze helemaal niet te doen om de cybersecurity te verbeteren. “Een echte techneut die de techniek snapt, staat over het algemeen niet te trappelen om bij een accountantskantoor te gaan werken”, aldus Bik.

Ook leveranciers van IT-systemen zijn kritisch. Ze zetten hun vraagtekens bij de expertise van de auditors die de systemen moeten gaan controleren. “Dit is geen jaarrekening. Dan trek je echt een veel te grote broek aan”, zegt Roel van Rijsewijk, directeur van cybersecuritybureau Thales. Hij vreest dat een verplichte IT-verklaring leidt tot een hoop bureaucratie en dat dit ten koste gaat van het verbeteren van cybersecurity.

Jelmer Schreuder van NLdigital, de branchevereniging van de digitale sector, meent dat het initiatief te vroeg komt. Tegen het Financieele Dagblad zegt hij dat een Europese standaard voor dit soort checks in de maak is. Hij denkt dat het een beter idee is dat accountants kritisch kijken naar de afspraken tussen klanten en IT-leveranciers, bijvoorbeeld over het updatebeleid. Voor technische checks voor computersystemen is andere expertise nodig, zo benadrukt hij.

Europese IT-check in de maak

Michiel Steltman van brancheorganisatie Digitale Infrastructuur Nederland is het niet eens met de kritiek. Hij noemt de opmerkingen van tegenstanders een ‘typische reactie van techneuten’. Hij erkent dat een IT-verklaring geen garantie is dat bedrijven en organisaties niet meer gehackt worden, maar de kans wordt wel kleiner. Irene Vettewinkel-Raymakers, voorzitter van Norea, zegt dat er niet alleen naar de basisbeveiliging wordt gekeken, maar ook of er procedures zijn als een bedrijf wordt gehackt.

Bik denkt dat een IT-verklaring niet veel toevoegt. Hij stelt dat het huidige systeem van certificeringen (ISO 27001 en NEN 7510) prima werkt. Vettewinkel-Raymakers deelt deze mening niet. Volgens haar wordt bij deze certificeringen niet gekeken in hoeverre bedrijven en organisaties zich daadwerkelijk aan de regels houden.

Het moge duidelijk zijn dat er nog een hoop besproken moet worden voordat de eerste IT-verklaringen uitgedeeld kunnen worden. Ondertussen wordt er op Europees niveau gesproken om tot verdere afspraken over standaardisatie te komen. Wanneer deze standaard voor controle van IT-systemen er is, is moeilijk te zeggen. “Die is voorlopig nog in de maak: zoiets duurt lang, want het is nu eenmaal complex”, zo vertelt Schreuder van NLdigital.

Laat een reactie achter