In januari 2021 lanceerde Het Centrum voor Criminaliteitspreventie en Veiligheid de Risicoklassenindeling Digitale Veiligheid. Met dit hulpmiddel kunnen ondernemers in het midden- en kleinbedrijf hun risico op een cyberincident in kaart brengen. Assurantiemakelaars en risicomanagers kunnen de leidraad gebruiken bij hun adviezen op het gebied van cyberrisico’s. Wij vroegen Sebastiaan Zaal van Zaal Risicomanagement naar zijn ervaringen. “De tool geeft bedrijven een goede indicatie hoe het met hun digitale veiligheid is gesteld.”
Het is niet de vraag óf je (bedrijf) wordt gehackt maar wannéér, wordt vaak gezegd. De Risicoklassenindeling Digitale Veiligheid geeft aan de hand van elf vragen (zie kader) een inschatting hoe groot het risico is op een cyberincident. Er zijn vier risicoklassen, met per risicoklasse concrete aanbevelingen om de digitale veiligheid te verbeteren.
Vrij compleet verhaal
Sebastiaan Zaal startte in 2019 Zaal Risicomanagement, waarmee hij zich richt op het in kaart brengen én oplossen van cyberrisico’s. Sebastiaan, die de Master Risicomanagement aan de Universiteit Twente heeft behaald en in het bezit is van het diploma CISM (ISACA), is best te spreken over de Risicoklassenindeling Digitale Veiligheid. “Ik vind het een goed initiatief en een vrij compleet verhaal. De tool geeft bedrijven een duidelijke indicatie hoe het met hun digitale veiligheid is gesteld en de geboden oplossingen zijn prima. Het is voor mijn gevoel bovendien het eerste middel die volledig in het Nederlands is, dus ik begrijp heel goed dat bedrijven de Risicoklassenindeling Digitale Veiligheid gebruiken.” Toch plaatst Sebastiaan ook een aantal kritische punten. “Geen enkele verzekeraar vraagt bij de beoordeling en acceptatie van een risico naar de risicoklassenindeling. Zij stellen hun eigen eisen en dat maakt de tool enigszins overbodig. Verder is het best lastig om bij alle vragen het juiste antwoord te bedenken. Ik kan mij daarom voorstellen dat iemand tijdens het invullen van de antwoorden denkt: ‘laat maar zitten’. Bij een lage klassenindeling krijg je mogelijk ook het gevoel dat de zaken voor een groot gedeelte op orde zijn. Schijnveiligheid ligt dan op de loer. Daarnaast is de tool vooral gericht op het nemen van maatregelen op de risico’s, terwijl ik liever naar de risico’s zélf kijk. En wat ik ook mis, is een