Cyberawareness bij gemeenten: gedrag als bepalende factor

Artikel

Gepubliceerd: 
Cybersecurity gaat veel verder dan techniek. Want de beste firewalls helpen weinig als medewerkers niet risicobewust handelen. Over menselijk handelen en risicobewust gedrag ging ons webinar ‘Cyberrisico’s bij gemeenten: waar zit het menselijk handelen?’. In dit blog delen we de belangrijkste inzichten.  

Om hackers buiten de deur te houden moet je techniek op orde zijn. Dat is de basis. Maar: meer dan de helft van alle cyberaanvallen bevat een menselijke factor. Aanvallers maken gebruik van social engineering: het misleiden van medewerkers om zo een organisatie binnen te komen. 

Voor gemeenten is dat risico extra groot. Zij beheren dagelijks grote hoeveelheden privacygevoelige informatie: BSN-nummers, uitkeringsgegevens, schuldhulpdossiers en jeugdzorgdossiers. Een datalek raakt daarmee direct het vertrouwen van inwoners. 

Bekende en nieuwe vormen van misleiding 

De aanval op Odido laat zien hoe ver aanvallers daarin gaan. Na een phishingaanval op helpdeskmedewerkers deden de aanvallers zich telefonisch voor als de IT-servicedesk om een Multi-Factor Authenticatie-code te laten goedkeuren. Zo maakten ze grote hoeveelheden data buit.  

Maar phishing is niet de enige methode. Dankzij AI worden misleidende berichten steeds overtuigender. We zien ook nieuwe aanvalsvormen opkomen. Bij de aanval op gemeente Epe, waarbij persoonsgegevens van inwoners werden gelekt, werd gebruikgemaakt van ClickFix: medewerkers kregen een ogenschijnlijk legitieme foutmelding te zien, volgden de instructies en installeerden daarmee ongemerkt schadelijke software. 

Andere veelvoorkomende risico's: 
  • Onbewuste datalekken door een uittreksel met BSN-gegevens naar het verkeerde e-mailadres te sturen, of inwonersdata te verwerken op een privélaptop. 
  • Zwakke of hergebruikte wachtwoorden. Of wachtwoorden die fysiek of digitaal genoteerd zijn. 
  • Fysieke toegang via een opengehouden deur bij de publieksbalie of door onopgemerkt mee te lopen naar de backoffice. 

Gedrag speelt een rol gedurende het hele incident 

Menselijk gedrag beperkt zich niet tot het ontstaan van een incident. Gedrag is bepalend in elke fase: bij het herkennen en melden van verdachte situaties en bij de afhandeling. Snel reageren, de juiste stakeholders informeren, transparant communiceren: die keuzes bepalen hoe groot de uiteindelijke impact voor jouw gemeente wordt. 

Een positieve leercultuur is daarin essentieel. Een cultuur waarin medewerkers zich schamen om fouten toe te geven, werkt averechts. Melden verdient een compliment, geen berisping. 

Meten, dan verbeteren 

Hoe verander je gedrag? Wij beginnen altijd bij meten. Een nulmeting bestaat uit vragenlijsten, interviews en echte gedragsmetingen zoals phishingsimulaties. Bij die simulaties gaat het niet alleen om de vraag of iemand op een link klikt. Minstens zo relevant is of medewerkers verdachte berichten actief melden. 

Wat ook effectief is: fysieke simulaties. Wij sturen regelmatig een mystery guest naar een gemeentehuis die probeert de backoffice te betreden zonder bevoegdheid. Het lukt vrijwel altijd, door aan te sluiten achter een medewerker die de deur openhoudt bij de personeelsingang.  

Zo’n bezoek van de mystery guest leggen we op video vast en die beelden tonen we aan medewerkers. Zo komt de boodschap heel anders binnen dan wanneer je medewerkers in een algemene instructie vraagt hun schermen te vergrendelen en kasten te sluiten. 

Bestuurders als aparte doelgroep 

Een veelgemaakte fout is dat awarenesstrajecten zich volledig richten op medewerkers, terwijl bestuurders buiten beeld blijven. Als wethouders werken via privémail of gevoelige informatie doorsturen naar persoonlijke accounts, ondermijnt dat het hele programma. Bewustwording op de werkvloer begint bij een college dat het goede voorbeeld geeft. 

Om bestuurders mee te krijgen, helpt het om het gesprek niet te voeren over technische maatregelen, maar over de impact op de dienstverlening. Wat als uitkeringen een week lang niet kunnen worden uitbetaald? Wat als inwoners tijdelijk geen paspoort kunnen aanvragen? Dan gaat het niet meer over een IT-probleem, maar over bestuurlijke verantwoordelijkheid. 

Klein beginnen, continu verbeteren 

Cyberawareness is geen project met een einddatum. Dreigingen veranderen, medewerkers wisselen, kennis zakt weg. Dat vraagt om blijvende aandacht. 

Voor gemeenten die nog moeten beginnen: start klein. Voer een nulmeting uit, breng risicovol gedrag in kaart en voer gerichte verbeteringen door. En oefen. Een crisisplan dat nooit is getest, is een aanname. Pas tijdens een crisissimulatie blijkt of mensen weten wat ze moeten doen en of verantwoordelijkheden echt helder zijn. 

Technische maatregelen blijven onmisbaar. Maar cyberweerbaarheid is een samenspel van techniek, processen én gedrag. Met de juiste aanpak is de mens niet alleen de zwakste schakel, maar ook de sterkste verdediging 

Meer weten? 

Wilt u meer weten? Bekijk dan ons webinar via onderstaande button. Of neem contact op om te sparren over de stand van zaken binnen uw gemeente. Wij denken graag met u mee. 

Auteur(s)