Accountant moet bestuur bevragen over cybersecurity
De accountant moet bestuurders en interne toezichthouders bevragen over cybersecurity en de belangrijkste conclusies daarover opnemen in de managementletter. Ook moet de accountant cliënten indelen naar cybersecurity-risico en op basis daarvan de controleaanpak aanpassen. Dat schrijft de NBA in een publicatie over risico's van cybersecurity.
De accountant moet bijdragen aan de bewustwording in de organisatie ten aanzien van digitale risico’s, aldus de NBA. Het opnemen van de belangrijkste conclusies over cybersecurity in de managementletter is in lijn met de wettelijke verplichting om bevindingen over betrouwbaarheid en continuïteit van geautomatiseerde gegevensverwerking te melden.
Medewerkers zwakste schakel
Voor elk organisatie die online actief is geldt niet zozeer de vraag of je wordt gehackt, maar wanneer en hoe vaak. In 2015 groeide het aantal cybersecurity-incidenten met bijna 40 procent. De meeste incidenten hebben betrekking op DDoS aanvallen, misbruik van gebruikersrechten, toegang tot gevoelige gegevens en het omzeilen van beveiligingsmaatregelen.
Ook mkb-bedrijven, gemeenten, zorginstellingen, energiebedrijven en particulieren worden steeds vaker getroffen door cybercrime. Vaak blijken medewerkers de zwakste schakel in de beveiliging te zijn. Aanvallers maken gebruik van zogenaamde social engineering (zoals spearphishing) om medewerkers te verleiden bedrijfskritische gegevens met hen te delen.
Kroonjuwelen
Cybersecurity hoort op elke bestuursagenda te staan, meent de NBA. Bestuurders moeten cybersecurity beter inbedden in hun strategie en risicobeleid en verankeren in de organisatie. Daarbij moet de focus worden gelegd op vitale onderdelen, processen en data.
De digitale beveiliging van veel bedrijven gaat uit van een aanpak die gelijk is voor alle digitale bedrijfsmiddelen, zonder onderscheid naar belang en waarde. De ‘kroonjuwelen’ van de organisatie, zoals de webshop, operationele of financiële data en de persoonsgegevens van klanten, verdienen een aparte aanpak. Risico’s moeten hiervoor beter in kaart worden gebracht. Op grond daarvan kunnen scenario’s gedefinieerd worden die potentiële aanvallers bewandelen.
Publicatie
De publieke managementletter over cybersecurity Van hype naar aanpak is onderdeel van een reeks uitgaven van de NBA, waarin signalen en aanbevelingen aan sectoren worden afgegeven. Eerder zijn onder andere publicaties uitgebracht over Vastgoed, Glastuinbouw, Gemeenten, Goede doelen, Transport & Logistiek, het MBO onderwijs, Life Sciences, Banken, de Zorg en de Horeca.
Gerelateerd
Kwart organisaties niet voorbereid op cyberaanval
Ongeveer een kwart van alle middelgrote en grote Nederlandse organisaties is onvoldoende voorbereid op een cyberdreiging, komt naar voren uit een onderzoek van Motivaction...
Cybersecuritybeeld: meer digitale dreiging in Nederland
De digitale dreiging voor Nederland is groot en divers. Nederland is doelwit van cyberaanvallen maar wordt ook geraakt door cyberaanvallen elders, die doorwerken...
Digitale veiligheid is voor accountants cruciaal
In een tijd waarin digitale dreigingen steeds geavanceerder worden, is cybersecurity van cruciaal belang voor accountants. Tijdens de komende Accountantsdag gaan...
Rijksoverheid begint campagne tegen online oplichting
In 2023 had twee op de drie Nederlanders van vijftien jaar en ouder te maken met valse e-mails of andere berichten van online criminelen. Om mensen te wapenen tegen...
Ondernemers in financiële dienstverlening kunnen nog profiteren van cyberveiligheidssubsidie
Veel kleine bedrijven in de sector financiële dienstverlening hebben nog niet genoeg maatregelen genomen om hun cyberveiligheid te waarborgen. Een nieuwe subsidieregeling...