De wapenwedloop tussen cybercriminelen en security-experts is al jaren in volle gang. Het grootzakelijke segment heeft zijn beveiliging inmiddels redelijk tot goed voor elkaar. Criminelen laten hun oog dan ook steeds vaker vallen op het mkb. En met succes, want juist daar laat de beveiliging én het bewustzijn nog steeds flink te wensen over.
Het is inmiddels goed bekend dat ChannelConnect zich richt op de ICT-dienstverlener met voornamelijk mkb-bedrijven als klant. Voor onze lezers is er dan ook nog genoeg te doen als het gaat om de beveiliging bij het mkb. ABN AMRO concludeerde in een rapport dat het mkb inmiddels vaker doelwit is van cybercriminelen dan het grootzakelijke segment. De toename onder mkb’s, met een jaaromzet van minder dan 10 miljoen, gaat opvallend snel, ziet de bank.
“Vorig jaar was ‘slechts’ 39 procent van de ondervraagden het doelwit van cybercriminelen. Inmiddels is dit percentage bijna verdubbeld, naar 80 procent. Hiermee zijn de aanvallen in het mkb-segment voor het eerst dieper doorgedrongen dan in het grootbedrijf. Hier heeft 75 procent van de ondervraagden te maken gehad met cybercriminaliteit. Voor zzp’ers is dit percentage 69 procent.” Vooral phishing wordt door criminelen gebruikt om binnen te komen. E-mails, sms- of Whatsapp-berichten en telefoontjes moeten mensen verleiden om een actie uit te voeren die later schadelijk blijkt te zijn. Phishing wordt helaas ook steeds overtuigender en dat is een gevolg van het succes van generatieve AI.
Onderschatting
Als IT-dienstverlener wil je niets liever dan jouw klanten zo goed mogelijk helpen, maar soms is het vechten tegen de bierkaai. Want goede security kost geld, en om bereid te zijn om budget vrij te maken, moet eerst de urgentie helder worden. En juist daar schort het aan in het mkb. Volgens onderzoek van Threadstone staat de ‘beperkte risicoperceptie’ binnen het mkb op nummer 1 van hun Top 3 Cyber-kwetsbaarheden. En dat heeft grote gevolgen. Het Cybersecurity Onderzoek Alert Online 2023 dat jaarlijks wordt gehouden en wordt uitgevoerd in opdracht van het Ministerie van EZK, brengt het veiligheidsbewustzijn preciezer in kaart.
Daaruit blijkt dat 19 procent van de kleine bedrijven geen enkele actie onderneemt om veilig online te zijn. Een vijfde van de medewerkers vindt de eigen kennis over digitale veiligheid ‘(zeer) goed’. Dit is een verslechtering ten opzichte van een jaar geleden. De helft van de ICT-verantwoordelijken schat zijn kennis als ‘(zeer) goed’ in. Het onderzoek toont ook aan dat organisaties met meer werknemers meer acties ondernemen ten behoeve van online veilig gedrag dan organisaties met minder werknemers. Medewerkers van kleine bedrijven geven aan dat ze naar verhouding minder toegang hebben tot goede tools en instrumenten om hun veilig online gedrag te verbeteren. Opvallend is verder dat drie op de tien medewerkers niet weten welke cybermaatregelen de eigen organisatie genomen heeft.
Goede security kost geld, en om bereid te zijn om budget vrij te maken, moet eerst
de urgentie helder worden
Herkennen van phishing
Een interessante lakmoesproef is of phishing-mails als zodanig worden herkend. Een vijfde (21%) van de medewerkers gaf aan de voorgaande 12 maanden een phishingmail op het werk te hebben ontvangen. Dat lijkt op het eerste gezicht best weinig. Zeker aangezien 50 procent van de IT-medewerkers aangeeft phishing mails te hebben ontvangen, een getal dat veel waarschijnlijker is, en zelfs misschien nog aan de lage kant. De overheid onderschrijft gelukkig het belang van goede cybersecurity bij het mkb. De economische schade kan in potentie groot worden, maar misschien nog wel belangrijker is het feit dat indringers bij bedrijven soms de hele keten kunnen besmetten, van toeleveranciers tot afnemers. Bovendien is er de inmiddels befaamde NIS2-wetgeving, die bedrijven verplicht om hun beveiliging op orde te hebben. Iets waar je als IT-dienstverlener een belangrijke rol in hebt.
Subsidies
De overheid is ook bereid om het mkb financieel te ondersteunen in de strijd tegen cybercriminelen. Het Digital Trust Center van de overheid heeft een subsidiepot gevuld, getiteld ‘Mijn Cyberweerbare Zaak’, waarmee het mkb tot de helft van de kosten voor beveiligingsmaatregelen vergoed kan krijgen, tot een maximum van 1250 euro. Het totale budget is 300 duizend euro en aanvragen kan tot 1 november. Onder de maatregelen die vergoed worden, vallen onder meer het inrichten van back-ups, een wachtwoordmanager en het laten uitvoeren van een risico-inventarisatie.
Voor IT-dienstverleners is ook het Cybersecurity Innovation Fund interessant. Dit budget, dat beschikbaar wordt gesteld door het Ministerie van EZK en de Europese Commissie, omvat bijna 1 miljoen euro voor Nederlandse mkb-ondernemers en onderzoekers die cybersecurity-projecten verder willen ontwikkelen. “De financiering is bedoeld voor projecten die bijdragen aan automatisering van bestaande cyberbeveiligingsoplossingen, behoud en scholing van personeel, veilig en privacyvriendelijk delen van data en nieuwe kleinschalige cybersecurity-oplossingen ontwikkelen of opschalen,” schrijft het ministerie.
We blijven cybersecurity in het mkb volgen
Omtrent cyberveiligheid in het mkb is voorlopig nog veel werk te verzetten. Bij ChannelConnect blijven we onze lezer – de IT-dienstverlener met focus op het mkb – voorzien van informatie over security, ook in 2024. Daarbij gaat het niet alleen om berichtgeving over nieuwe manieren om beveiliging te omzeilen, of om rapporten vol met cijfermateriaal over hoe slecht het gesteld is met het bewustzijn in het mkb. We fungeren ook als een doorgeefluik van informatie over producten en diensten die moeten helpen security zo waterdicht mogelijk te krijgen. We willen daarmee jou als IT-dienstverlener helpen jouw klanten te helpen. Onder andere om het bewustzijn – juist in het mkb – te vergroten.