Opinie
NIS2 biedt kansen!
Hoe zou je jouw bedrijf en diensten kort omschrijven?
Jan Martijn Broekhof: ‘Guardian360 is een Nederlands softwarehuis voor informatiebeveiliging. We helpen managed service providers, IT-dienstverleners, ontwikkelaars van webapplicaties en adviesorganisaties om meer grip te krijgen op hun informatiebeveiliging. Dat doen we via abonnementsdiensten die hun klanten ondersteunen op het technische, preventieve, proces- en detectievlak van informatiebeveiliging. En dat doen we langs de as van mens, proces en technologie.’
Je bent vooral bekend om je scansoftware. Zou je kunnen zeggen dat dat jullie kroonjuweel is?
Broekhof: ‘Nee, het is vooral de combinatie van diensten in ons platform die ons onderscheidt. Vulnerability scanning is zeker een belangrijk onderdeel, maar die scans voeden ook onze compliancemodule. Daardoor kunnen we niet alleen technisch preventief inzicht bieden, maar organisaties ook ondersteunen bij het voldoen aan standaarden en wetgeving zoals NIS2. Dit combineren we met het detecteren van criminelen in netwerken, wat resulteert in een dashboard waarin verschillende inzichten samenkomen.’
Zijn jullie vooral actief in bepaalde sectoren, of is het heel divers?
Broekhof: ‘Het is heel divers. We richten ons vooral op Managed Services Providers die voornamelijk het mkb bedienen. Ons eindklantenportfolio omvat een breed scala aan bedrijven, zoals administratiekantoren, fabrieken, grote webshops, en meer. Iedereen met kantoorautomatisering, een netwerk en/of een webapplicatie kan klant van ons worden. We bedienen klanten die de basis al redelijk op orde hebben en die het belang van informatiebeveiliging begrijpen. Tegelijkertijd is onze prijsstelling passend voor een mkb-organisatie die geen groot budget heeft voor informatiebeveiliging.’
Kun je iets vertellen over de combinatie van modules die jullie gebruiken?
Broekhof: ‘We hebben klanten die hun IT-beheer uitbesteden aan partners die het systeem- en netwerkbeheer verzorgen. Veel van deze klanten horen over geavanceerde oplossingen zoals SIEM en SOC, maar kunnen zich die vaak niet veroorloven of hebben niet de mensen om ze te gebruiken. Daar bieden wij een oplossing voor. We maken elke dag een complete scan van de kantoorautomatiseringsomgeving. Dit geeft inzicht in meer dan 150.000 potentiële kwetsbaarheden in de beveiliging van een netwerk, zoals zwakke wachtwoorden en nieuwe apparaten.’
‘Daarnaast geven we inzicht in de naleving van standaarden zoals NEN 7510, ISO 27001, en wetgeving zoals GDPR en NIS2. Als een crimineel toch een netwerk binnendringt, detecteren we dat snel en sturen we een sms of e-mailalert om grote schade te voorkomen. Binnenkort introduceren we ook onze mobiele app, waarmee je pushberichten kunt ontvangen zodra er een alert is.’
Met de komst van NIS2 wordt jullie dienst nog belangrijker, toch? Zeker omdat bedrijven een meldplicht hebben.
Broekhof: ‘Ja, dat klopt. Onze tooling is essentieel om datalekken te kunnen melden, maar we streven er natuurlijk naar ze zoveel mogelijk te voorkomen. Met onze scans brengen we alle potentiële toegangspunten in kaart waar iets mis zou kunnen gaan, voordat er iets gebeurt. Omdat het geautomatiseerd is, is er weinig handmatig werk nodig, wat erg goed uitkomt gezien het personeelstekort bij veel IT-afdelingen.’
Je bent ook betrokken bij Cyber Safe Netherlands. Kun je daar wat meer over vertellen?
Broekhof: ‘Ja, we waren een van de acht partijen die aan de wieg stonden van Cyber Safe Netherlands. In 2017 zagen we dat er veel nieuwe spelers de informatiebeveiligingsmarkt betraden. Het werd voor eindklanten steeds lastiger om het kaf van het koren te scheiden. Iedereen kon informatiebeveiligingsdiensten aanbieden, wat leidde tot een soort wildwestsituatie. We wilden de transparantie en kwaliteit in onze sector vergroten, om klanten te helpen een betere keuze te maken en ze een goed gevoel te geven bij het selecteren van de juiste aanbieders.’
Wat heeft dat initiatief tot nu toe opgeleverd?
Broekhof: ‘Er zijn nu meer dan 120 partijen lid van Cyber Safe Netherlands. We hebben een cyberwoordenboek uitgebracht om ingewikkelde informatiebeveiligingsterminologie te vertalen naar normale mensentaal. Ook hebben we een keurmerk voor pentesters ontwikkeld, waardoor een klant direct kan vragen of een aanbieder dat keurmerk heeft.’
Je werkt samen met Samen Digitaal Veilig en het NIS2-keurmerk. Hoe kijk je hier vanuit je expertise naar?
Broekhof: ‘Wat mij aanspreekt, is dat bedrijven met dit keurmerk kunnen laten zien dat ze hun best doen om te voldoen aan nieuwe regels rond cybersecurity, zonder direct een zwaar certificeringstraject zoals ISO 27001 te hoeven doorlopen. Het draait niet om bangmakerij, maar helpt bedrijven op een praktische manier hun beveiliging te verbeteren. Het is ook goed dat de RDI erachter staat.’
Wat vind je van het laddermodel van het NIS2-keurmerk?
Broekhof: ‘Het laddermodel spreekt het mkb aan omdat het stap-voor-stap-initiatieven biedt. Het laat zien dat je niet meteen alles perfect hoeft te hebben, maar dat je kunt beginnen met basale cyberhygiëne en van daaruit kunt doorgroeien. En dat het op een gegeven moment goed genoeg is. Dit model helpt klanten die vanaf nul beginnen, of die al een basis hebben en verder willen doorgroeien naar een completere informatiebeveiligingspositie.’
Grote bedrijven kiezen nog steeds voor de ISO 27001-standaard, maar hoe zit het met kleinere leveranciers?
Broekhof: ‘Ja, voor die kleinere leveranciers, die niet meteen de middelen of de noodzaak zien voor een strenge standaard zoals ISO 27001, lijkt het NIS2-keurmerk goed te passen. Hun dagelijkse bedrijfsvoering staat voorop, maar cybersecurity blijft belangrijk. Het keurmerk biedt hen een haalbare manier om aan relevante beveiligingsstandaarden te voldoen zonder overweldigd te raken.’
Hoe dan ook, de NIS2-regelgeving komt eraan. Merk je dat dit leeft bij je klanten, of moet er nog veel werk verzet worden om ze voor te bereiden?
Broekhof: ‘Het leeft zeker, maar tegelijkertijd moeten we nog hard werken om de boodschap op de juiste manier over te brengen. Veel ondernemers voelen zich nog wat overweldigd door nieuwe regels en wetgeving. Ze hebben vragen als “Wie moet er precies aan voldoen, hoe regel je dat en wat gaat het allemaal kosten?” Daar valt nog veel duidelijkheid over te winnen.’
Hoe ga je om met de zorgen van ondernemers en het mkb over regelgeving en de gevolgen daarvan?
Broekhof: ‘Als voorzitter van VNO-NCW in de provincie Utrecht spreek ik veel ondernemers. We proberen een pragmatische aanpak van cybersecurity te hanteren, door concrete tips en adviezen te geven zonder direct onze producten te verkopen of onmiddellijke compliance te beloven. Dat lijkt goed te werken. We stellen organisaties gerust en vertellen ondernemers dat ze niet meteen zware certificeringen hoeven te doorlopen of bang hoeven te zijn voor boetes. Maar tegelijkertijd moeten ze wel aan de slag. NIS2 biedt kansen. Als je kunt laten zien dat je zaken op orde hebt en je concurrent niet, dan heb je een voordeel bij aanbestedingen. Dit onderscheid tussen bedrijven die wel en niet voldoen, zal uiteindelijk het kaf van het koren scheiden.’