← Terug naar de blog

Bij een cyberincident kijkt iedereen naar IT. Terecht: de technische kant moet opgelost worden door mensen die daar verstand van hebben, en dat zijn niet u en niet uw preventieadviseur.

Maar er zit een tweede laag onder, en die is wel van u. Wat gebeurt er met uw werkvloer wanneer de systemen weg zijn?

De vragen die niet over techniek gaan

Kan er veilig doorgewerkt worden? In een productieomgeving is dat geen retorische vraag. Als het aansturingssysteem, de toegangscontrole of de sensoren uitvallen, verandert het risicoprofiel van uw installaties. Wie beoordeelt dat, en op welk moment?

Weet u wie er binnen is? Digitale toegangsregistratie is in veel bedrijven de enige bron voor die informatie. Valt die weg, dan valt uw evacuatietelling weg. Dat is een direct veiligheidsprobleem, geen IT-probleem.

Werkt uw alarmering nog? Branddetectie, noodverlichting en oproepsystemen zijn steeds vaker met het netwerk verweven. De vraag welke daarvan onafhankelijk blijven werken, kunt u beter beantwoorden voor het misgaat dan erna.

Hoe bereikt u uw mensen? Als mail en intranet plat liggen, hoe verwittigt u dan de ploeg die om 22u begint dat ze niet moeten komen? Voor de meeste organisaties is het antwoord: via privenummers die nergens verzameld staan.

Wie beslist over stilleggen? Dat is een bedrijfsbeslissing met veiligheidsgevolgen en financiele gevolgen. Ze hoort niet bij de IT-partner te liggen.

Waarom dit in uw crisisplan hoort en niet in het IT-draaiboek

Een IT-continuiteitsplan gaat over herstel: back-ups, systemen, volgorde van terugzetten. Dat is werk voor specialisten en het duurt meestal langer dan iedereen hoopt.

Uw crisisplan gaat over de dagen daartussen. Wie beslist, wie communiceert, hoe de organisatie functioneert zonder de systemen waar ze op gebouwd is. Die twee plannen worden zelden naast elkaar gelegd, en dat is precies waar de gaten vallen.

Wat u kunt doen zonder IT-kennis

Maak een lijst van wat er op papier moet bestaan. Contactgegevens van medewerkers, van uw belangrijkste leveranciers, van hulpdiensten. Uw crisisplan zelf. De plattegrond. Een aanwezigheidslijst die niet in het systeem zit.

Print dat en berg het op een plek op waar iemand het 's nachts kan vinden.

Vraag uw IT-partner een ding. Welke systemen blijven werken als het netwerk weg is? Het antwoord verrast vaak in beide richtingen.

Oefen een keer zonder schermen. Doe uw volgende tafeloefening met de regel dat mail, telefoonlijsten en gedeelde mappen niet beschikbaar zijn. U leert in twee uur meer over uw afhankelijkheden dan uit een audit.

Neem het op in uw risicoanalyse. Niet als IT-risico, maar als scenario met gevolgen voor veiligheid, communicatie en continuiteit. Dan komt het ook in het jaaractieplan terecht.

De kern

Een cyberincident is geen technisch probleem met organisatorische gevolgen. Het is een organisatiecrisis die toevallig via een technisch kanaal binnenkomt.

Wie het alleen bij IT laat, ontdekt dat halverwege.

Wilt u dit scenario een keer doordenken met uw team?

Preventix bouwt scenariooefeningen op maat van uw organisatie en sector, inclusief incidenten waarbij uw systemen niet beschikbaar zijn.

Vraag een offerte aan