Aandacht voor cybersecurity kan beter, techniek in orde
Vrijwel iedereen vindt online informatieveiligheid belangrijk, maar we hebben er niet altijd aandacht voor. Dat concluderen BDO Cybersecurity en SURF, de gezamenlijke ICT-organisatie voor het onderwijs, in een recent gepubliceerd onderzoek. Fontys vraagt er deze maand extra attentie voor.
Volgens het rapport is de kennis over informatieveiligheid binnen het onderwijs en onderzoek de afgelopen jaren weliswaar gegroeid, maar blijft er behoefte aan concrete ondersteuning en verbetering. Aan de security- en privacy-awarenessmeting van BDO en SURF deden ruim zesduizend medewerkers en studenten mee van 27 instellingen in onder meer het wo, hbo en mbo.
Gemiddeld scoorden de deelnemende instellingen een 6,7. Dat cijfer is iets hoger dan de 6,5 uit 2023, maar veel hoger dan de score in 2022: 5,9. Een gemiddelde van 7 is het streefdoel. Vanaf deze score is er binnen een organisatie voldoende basis op het gebied van motivatie, bekwaamheid en gelegenheid om privacybewust en informatieveilig te werken, staat in het rapport.
Onbedoeld onveilig handelen
Regelmatig zijn hogeronderwijsinstellingen betrokken bij cyberincidenten. De techniek is vaak het probleem niet. De meeste security- en privacyincidenten blijken het gevolg van onbedoeld onveilig handelen door mensen. Mensen klikken bijvoorbeeld onbewust op een verkeerde link of laten hun laptop onbeheerd achter zonder de screensaver aan te zetten.
Verder concludeert het rapport dat bijna iedereen informatieveiligheid belangrijk tot zeer belangrijk vindt, toch heeft maar 67 procent er daadwerkelijk aandacht voor. Een deel van de respondenten vindt sommige terugkerende maatregelen die de cybersecurity verhogen ‘gedoe’ (denk aan de tweestapsverificatie), anderen vinden het veiligheidsbeleid van hun instelling nog te vrijblijvend.
Helmut Grams, Information Security Officer bij Fontys, erkent dat het meestal aan het menselijk handelen ligt als het misgaat. Maar hij zegt er meteen bij dat cybersecurity soms erg complex kan zijn. “Waar het kan, moeten we daarom zoveel mogelijk automatiseren, zodat mensen hierin worden ontlast. Binnen Fontys zoeken we naar manieren die balanceren tussen werkbaar en veilig.”
Voortdurend proces
Volgens Grams is cybersecurity een voortdurend proces waaraan wordt gewerkt. “Denk daarbij aan spamfilters, phishingfilters, firewalls, tweestapsverificatie en safelinks die documenten in e-mails scannen voordat je ze kunt openen.”
Maar daar houdt het niet op. Informatiebeveiliging gaat over techniek, proces én mens. “De techniek kan nog zo goed werken, als het in de uitvoering niet goed gaat, loopt het alsnog mis”, zegt Grams. Hoewel Fontys nog geen grote cyberincidenten heeft meegemaakt, zoals bij de hogeschool van Arnhem en Nijmegen een paar jaar geleden het geval was, gebeurt het een aantal keer per halfjaar dat de hogeschool een melding doet bij de autoriteit persoonsgegevens over een datalek.
“Datalekken komen nog het meest voor”, zegt Grams. Bij een datalek gaat het om het lekken van informatie of het toegang geven tot persoonsgegevens. “Vaak gebeurt dit onbewust of onbedoeld. Iemand stuurt bijvoorbeeld meer vertrouwelijke informatie naar iemand toe dan nodig is of zet per ongeluk een vertrouwelijk document openbaar. Ook worden soms mails met privacygevoelige informatie naar de verkeerde persoon gestuurd.”
Voorzorgmaatregelen
Om dit soort incidenten tot een minimum te beperken zet Fontys beschermende technieken in en zijn er beleidsafspraken gemaakt over het veilig uitvoeren van processen. Daarnaast worden er workshops en cursussen aangeboden aan medewerkers, is er een e-learning voor nieuwe collega’s en is er informatiepagina over cybersecurity en privacy opgetuigd binnen Sharepoint. In oktober, cybersecuritymaand, is er extra aandacht voor informatieveilig handelen.
“We lopen rond op de instituten en spreken mensen aan. Op deze manier proberen we bewustzijn te kweken”, zegt Grams. Om een en ander te laten landen, worden er gimmicks uitgedeeld en zijn er speciale achtergronden gemaakt voor Teams. Dit gebeurt vooral onder medewerkers. “We zouden studenten hier nog meer in kunnen meenemen”, vindt hij.
Een aantal maatregelen die Fontys neemt, zijn terug te vinden in het SURF-rapport. Daarin staat een lijst met aanbevelingen aan onderwijsinstellingen om het bewustzijn rondom cybersecurity te vergroten.
Wil je meer weten over cybersecurity en privacy? Op Sharepoint vind je alle informatie over informatieveiligheid bij Fontys. Ook is er een kalender met cursussen in 2024.