Een afdelingsmanager bij een middelgrote gemeente kreeg op een ochtend meerdere pushmeldingen van zijn multifactor-app. Hij probeerde zelf niet in te loggen. Toch klikte hij de meldingen weg en ging door met zijn dag. Pas de volgende dag, bij de koffieautomaat, vertelde hij het toevallig aan de CISO. Zijn laptop bleek besmet met malware die eerder zijn inloggegevens had gestolen. Die gegevens waren elders gebruikt om in te loggen, en dat verklaarde de pushmeldingen. Het had zomaar tot een geslaagde inbraak kunnen leiden, met de toegang die bij zijn functie hoort.
Op dit soort ogenschijnlijk kleine meldingen ben je als organisatie aangewezen.
Ik heb jarenlang meegeschreven aan het Dreigingsbeeld Informatiebeveiliging van de IBD. Een veilige meldcultuur kwam daar bijna elke keer in terug als maatregel. Logisch: zonder meldingen heb je geen zicht op wat er dagelijks misgaat.
Fouten mogen
Straf een fout af, en niemand vertelt je nog iets. Mensen die bang zijn voor consequenties houden een incident stil, of wachten te lang met melden. Daarmee verlies je zicht op het incident zelf, en op signalen dat ergens een zwakke plek zit.
In de luchtvaart noemen ze dit een ‘just culture’: fouten melden zonder angst voor straf, behalve bij opzet. Voor informatiebeveiliging geldt hetzelfde. Er gaat weleens iets mis, dat is onvermijdelijk. Wie dat ontkent, ondermijnt het gedrag dat nodig is om grip te houden op risico’s.
Maak melden bijna moeiteloos
Een formulier op het intranet is al een drempel. Iemand die iets vreemds opmerkt, heeft het al druk genoeg met het eigen werk. Herkennen dat er iets niet klopt, is op zichzelf al een prestatie. Vraag niet ook nog om dat uit te leggen of in te delen in categorieën, want dan komt de melding er nooit.
Een handmatige brandmelder vraagt alleen een druk op de knop. Zet daarom bijvoorbeeld een rode knop op het intranet. Eén veld: het mailadres van de melder. De rest is aan de ISO of CISO: langslopen, bellen, samen uitzoeken wat er precies gebeurd is.
De afdelingsmanager uit het voorbeeld had geen tijd om eerst een ticket bij de servicedesk aan te maken en uit te leggen wat er aan de hand was. Met een rode knop had hij zijn ontdekking waarschijnlijk dezelfde ochtend gemeld, in plaats van er een dag later toevallig over te beginnen bij de koffieautomaat.
Beloon het melden
Een veilig meldklimaat werkt beter als melden ook iets oplevert. Geef de slimste melding van het kwartaal een doos bonbons voor de afdeling. Of de ontdekking waarbij iemand feilloos aanvoelde dat er iets niet klopte. Organiseer eventueel maandelijks een taart voor het team met de beste meldingen. Het kost weinig, en het maakt van melden een beetje een spel in plaats van een plicht.
Laat zien wat ermee gebeurt
Publiceer de resultaten. Als medewerkers zien wat er met hun melding gebeurt, voelt melden zinvol. Dat verhoogt de bereidheid om de volgende keer weer iets te melden. Een kwartaalrapportage is bovendien goed gespreksmateriaal voor het management team, de directie of het bestuur.
Informatiebeveiliging is een teamsport. De CISO is de katalysator: degene die de meldcultuur, de lage drempel, de beloning en de transparantie aan de gang houdt, tot het een gewoonte is geworden.
