door Annemiek van Kleef,
31
maart
2025
|
13:30
Europe/Amsterdam

Cyberweerbaarheid Fontys getest met crisisoefening

Wat doe je als een vreedzaam studentenprotest ineens ontspoort en zelfs uitmondt in een cybercrisis? Tijdens OZON 2025, een landelijke cybercrisisoefening voor onderwijsinstellingen, gingen ruim 2.000 deelnemers aan de slag met dit fictieve scenario. Ook bij Fontys namen enkele tientallen collega’s deel.  

Iedere twee jaar organiseert SURF, de gezamenlijke ICT-organisatie voor het onderwijs, in de laatste week van maart deze grootschalige oefening. Hierbij kunnen mbo’s, hogescholen en universiteiten testen hoe goed ze zijn voorbereid op een eventuele cybercrisis. En dat is geen overbodige luxe. Ook Fontys is zich sinds de recente DDoS-aanval op het eigen netwerk maar al te bewust van haar digitale kwetsbaarheid.  

Helmut Grams“Het is belangrijk dat we dit soort oefeningen doen om onze informatie veilig te houden”, benadrukt Helmut Grams, Information Security Officer bij Fontys. “Je wil natuurlijk goed beslagen ten ijs te komen als er iets gebeurt. We leren veel door dit met verschillende disciplines te oefenen. Dat samenspel is nodig om onszelf op het gebied van digitale veiligheid naar een hoger volwassenheidsniveau te brengen.” 

Realistische cyberaanval 
Onwetend van wat er tijdens de oefening zou gaan gebeuren, belandden vijftig Fontys medewerkers, waaronder IT’ers, bestuurders en communicatiemedewerkers, al snel in een nagespeelde maar realistische cyberaanval. Binnen het aangekondigde studentenprotest richtte een hackersgroep zich via geïnfecteerde laptops plotseling op het netwerksysteem en werd de druk om in deze chaos de juiste beslissingen te nemen bewust opgevoerd. 

“Het is super intensief om deel te nemen’, vertelt Grams. “In het begin denk je nog, ik doe mee aan een spel, maar het is levensecht. Zodra het begint word je opgeslokt en ga je direct in actiemodus”.   

En dat bleek nodig. Want bovenop alle digitale dreigingen kregen de deelnemers ook te maken met in scène gezette telefoontjes van journalisten en vragen van bezorgde studenten en medewerkers. Dat leverde net als bij een echte crisis stressvolle situaties op waarbij snel moest worden gehandeld. De onderlinge communicatie, merkte Grams, speelde daarbij zoals altijd weer een cruciale rol.   

“We hebben goed kunnen oefenen met de bekende uitdagingen, zoals het over en weer afstemmen en op tijd doorgeven van de juiste informatie. Al zijn er op dat gebied nog wel wat verbeterpunten te halen.” 

Voldoende handjes  
De oefening was ook voor Wim Pleunis, woordvoerder bij Fontys, een goede repetitie. Het onlangs opnieuw ingerichte actieteam crisiscommunicatie kon tijdens OZON meteen testen hoe hun crisispak in de praktijk werkt. ” We hebben van eerdere crisissen en oefeningen geleerd dat je nooit voldoende handjes hebt. Daarom hebben we nu voor alle rollen in ons crisisteam meerdere collega’s. Dus als er echt een crisis is, kunnen we snel opschakelen en elkaar aflossen als dat nodig is en als een crisis lang duurt. Dat, heb ik nu tijdens deze oefening gemerkt, krijgen we steeds beter in de vingers.” 

Samenwerking  
Aan OZON doen dit keer ruim negentig instellingen uit de onderwijssector mee. Een mooie kans om van elkaar te leren en te testen hoe zij in het geval van een crisis goed kunnen samenwerken, vindt Pleunis. “Toen medio januari 2025 onderwijsinstellingen in het zuiden van Nederland werden getroffen door DDoS-aanvallen, hebben we al gezien dat het goed is om als hogescholen met elkaar op te trekken. Ook tijdens deze oefening hebben we elkaar opgezocht en geïnformeerd. Hierdoor weten we elkaar veel sneller te vinden, als er ooit weer zoiets gebeurt.”  

Geleerde lessen 
Binnenkort deelt SURF de resultaten online en kan ook iedereen dit jaar niet meedeed profiteren van de inzichten die OZON opleverde. Bij Fontys is er na de oefening een eerste korte evaluatie geweest. Binnenkort volgt een tweede sessie om met de geleerde lessen de crisisaanpak te verbeteren. Pleunis: ”We hopen het natuurlijk nooit nodig te hebben, maar als er ooit iets gebeurt, dan zijn we in ieder geval getraind en zo goed mogelijk voorbereid.” 

Reageren kan hieronder. Eenmaal gepubliceerde reacties worden niet verwijderd

Reacties 1 - 2 (2)
Bedankt voor uw bericht.
F. Maas
06
April
2025
"onze informatie veilig te houden": misschien afscheid nemen van de niet intern of door Surf beheerde cloud? Misschien helemaal afscheid nemen van Microsoft? Dat kan allemaal echt wel. Sterker nog, de ICT is begonnen met de ontwikkeling van software en netwerksoftware door universiteiten en Hbo's. Back to the future, zou ik zeggen!
F. Maas
06
April
2025
Leuk voorbeeld: een studentenprotest ontspoort. Erg aardig richting onze studenten! Foei!