ciberseguridadtecnologíaadministración

Cybersecurity van het beveiligingsbedrijf zelf

CGuardPro

Een beveiligingsbedrijf verkoopt veiligheid en denkt zelden na over de eigen digitale deur. Cybersecurity beveiligingsbedrijf klinkt als een onderwerp voor iemand anders. Toch bewaart u van elke opdrachtgever precies dat wat een inbreker zou willen hebben: plattegronden, sleutelplannen, alarmcodes en contactpersonen, plus het rooster waarin staat wanneer er niemand op de post is. Daarbovenop staan de gegevens van uw eigen mensen — adressen, kopieën van identiteitsbewijzen, screeningsgegevens.

Wie kwaad wil, hoeft dus niet bij tien objecten in te breken. Eén keer binnenkomen bij het beveiligingsbedrijf levert het volledige beeld. Dat maakt cybersecurity voor een beveiligingsbedrijf geen ict-onderwerp maar een operationeel onderwerp: het gaat over dezelfde risico’s die u voor uw klanten beheert, alleen dan van uw eigen kant. Dit artikel beschrijft de basishygiëne die haalbaar is voor een bedrijf zonder eigen ict-afdeling, en wat u vooraf regelt voor het geval het toch misgaat.

Cybersecurity beveiligingsbedrijf: waarom het risico hier anders weegt

Bij de meeste bedrijven is een digitale inbraak vervelend: werk ligt stil, gegevens liggen op straat. Bij u komt daar iets bij. De informatie die u beheert, kan direct gebruikt worden om ergens anders fysiek binnen te komen. Een gelekt sleutelplan of een gelekt rooster is geen administratief probleem maar een aanvalsplan voor het pand van uw klant.

Dat heeft twee gevolgen. Ten eerste is uw aansprakelijkheid tegenover de opdrachtgever groter dan bij een gemiddelde leverancier. Ten tweede is uw bedrijf een aantrekkelijker doelwit dan de omvang doet vermoeden — niet om u, maar om wie u bedient.

De basis die het meeste voorkomt

Er is geen indrukwekkende technologie nodig. De inbraken die daadwerkelijk gebeuren, komen bijna altijd via dezelfde vier gaten.

Tweestapsverificatie op alles wat van buiten bereikbaar is

E-mail, het planningssysteem, de plek waar documenten staan, het beheer van de telefoons. Een wachtwoord alleen is niet genoeg, want wachtwoorden lekken elders en mensen hergebruiken ze. Tweestapsverificatie is de enige maatregel op deze lijst die in zijn eentje een hele categorie aanvallen stopt. Zet hem verplicht aan, niet optioneel — optioneel betekent dat degene met de meeste rechten hem als laatste inschakelt.

Toegang intrekken op de dag dat iemand vertrekt

Dit is de maatregel die het vaakst wordt vergeten, en in een branche met verloop is dat een reëel probleem. Een oud-medewerker die nog in het systeem kan, ziet roosters, objectgegevens en werkinstructies van klanten die hij niet meer bedient.

Maak van “toegang intrekken” een vast punt in de uitdienstprocedure, naast het inleveren van kleding en pas. Dat betekent: het account uitzetten, de telefoon loskoppelen, en gedeelde codes wijzigen waar die persoon bij kon. Dat laatste is meteen het argument om zo min mogelijk met gedeelde inloggegevens te werken: elk gedeeld wachtwoord moet bij elk vertrek veranderen, en dus verandert het in de praktijk nooit.

Werk daarom met persoonlijke toegang en rollen. Wie op de post staat, heeft in de app voor beveiligers alleen zicht op zijn eigen diensten en objecten; wie plant, ziet meer; wie factureert, ziet iets anders. Dat is geen wantrouwen maar schadebeperking: als één account wordt misbruikt, ligt niet alles open.

Overzichtsscherm met actieve objecten, meldingen en de status van de diensten

Kopieën die getest zijn

Iedereen zegt kopieën te hebben. Veel minder bedrijven hebben ooit geprobeerd er iets uit terug te halen. Een kopie die niet is teruggezet, is een aanname.

Twee praktische eisen. Er moet een kopie zijn die niet vanaf de gewone werkplekken te wissen is, want kwaadwillenden zoeken juist naar de kopieën voordat ze de rest versleutelen. En er moet minstens één keer per jaar iemand daadwerkelijk iets terugzetten en kijken of het klopt. Zet dat als terugkerende taak in de agenda van de kantoororganisatie, net zoals u een oefening bij een klant zou inplannen.

Phishing, en waarom de meldkamer het doelwit is

Gerichte phishing bij een beveiligingsbedrijf ziet er niet uit als een pakketbericht. Het ziet eruit als een opdrachtgever die ‘s nachts om de sleutelcode vraagt omdat hij buitengesloten staat. Als een collega van een ander object die vraagt de alarmcode door te geven. Als een leidinggevende die per app vraagt snel iets goed te keuren.

Dat werkt omdat de meldkamer is opgeleid om te helpen en om snel te handelen, precies de reflex die de aanvaller nodig heeft. De tegenmaatregel is niet meer techniek maar een afspraak die iedereen kent: gevoelige informatie wordt nooit verstrekt via het kanaal waarin erom gevraagd wordt. Wie belt of mailt met een verzoek om codes, sleutelinformatie of een wijziging in de bereikbaarheid, wordt teruggebeld op het nummer dat in het objectdossier staat. Zonder uitzondering, ook als het druk is, ook als de beller boos wordt — dat laatste is juist een signaal.

Maak van die regel een klein onderdeel van de interne opleiding, met herkenbare voorbeelden uit uw eigen objecten. Een korte module met een toets die iedereen periodiek opnieuw maakt, werkt beter dan een jaarlijkse presentatie die niemand onthoudt.

Wat u regelt vóórdat het misgaat

Een plan dat pas geschreven wordt tijdens het incident, is geen plan. Leg vooraf vier dingen vast, op papier en niet alleen digitaal — want als het misgaat, is het digitale misschien juist niet bereikbaar.

Wie beslist. Eén persoon die mag besluiten om systemen af te sluiten, ook als dat de dienstverlening raakt. Met een vervanger, want incidenten kiezen geen kantooruren.

Wie u belt. De ict-partij, uw verzekeraar, en de contactpersoon bij de grote opdrachtgevers. Met nummers die kloppen.

Hoe u zonder systemen doorwerkt. Dit is bij een beveiligingsbedrijf zwaarder dan elders: de diensten gaan door, ook als de planning niet bereikbaar is. Zorg dat er voor de eerstvolgende periode een geprinte of offline versie is van het rooster en de bereikbaarheidsgegevens per object, en dat de meldkamer weet waar die ligt.

Wat u communiceert. Opdrachtgevers moeten weten of hún gegevens geraakt zijn. Dat is een gesprek dat u beter voorbereid voert. Houd het feitelijk: wat is er gebeurd, welke informatie kan het betreffen, wat doet u eraan, wat adviseert u hen te doen — bijvoorbeeld het wijzigen van codes.

Meldplicht: wat u wel en niet zelf kunt bepalen

Als er persoonsgegevens betrokken zijn, kan er een verplichting bestaan om het incident te melden bij de toezichthouder en soms bij de betrokkenen zelf. Er kunnen daarnaast afspraken in uw contracten staan die u verplichten de opdrachtgever binnen een bepaalde tijd te informeren, en voor bepaalde soorten organisaties gelden aanvullende regels.

Of, wanneer en aan wie u moet melden hangt af van de aard van het incident en van uw positie in de keten, en die kaders veranderen. Laat dit vóóraf uitzoeken door een adviseur en leg de uitkomst vast in uw plan, zodat er tijdens een incident niet gediscussieerd wordt over de vraag of er gemeld moet worden. Dit artikel noemt bewust geen termijnen en is geen juridisch advies.

De rustige winst: minder plekken waar het staat

De goedkoopste maatregel is opruimen. Objectgegevens die in tien mailboxen, drie chatgroepen en een handvol privételefoons rondzwerven, kunt u niet beveiligen en niet intrekken. Hoe meer er in één afgeschermde omgeving staat waarin toegang per rol is geregeld en zichtbaar is wie wat heeft ingezien, hoe kleiner het oppervlak dat u moet verdedigen.

Dat geldt ook voor de kant van de klant: geef opdrachtgevers hun rapportage via het opdrachtgeversportaal in plaats van via bijlagen die eindeloos worden doorgestuurd. Elke doorgestuurde bijlage is een kopie waar u geen zicht meer op hebt.

Incidentrapport met tijdlijn, locatie en bijgevoegde beelden

Veelgestelde vragen

Wij zijn een klein bedrijf, zijn wij wel interessant als doelwit? Ja, juist omdat u toegang beheert tot panden van anderen. De omvang van uw bedrijf zegt niets over de waarde van wat u bewaart.

Wat is de eerste stap als we niets hebben geregeld? Tweestapsverificatie aanzetten op e-mail en op alle systemen die van buiten bereikbaar zijn, en de lijst met actieve accounts doornemen op mensen die al uit dienst zijn. Die twee stappen kosten een middag.

Moeten we alarmcodes van klanten überhaupt bewaren? Alleen als het noodzakelijk is voor de dienst, en dan afgeschermd, per object, met herleidbare toegang. Wat u niet bewaart, kan niet lekken — dat is de goedkoopste maatregel die er is.

Wat doen we als iemand met spoed om een code vraagt? Terugbellen op het nummer uit het objectdossier. Altijd. Leg die regel vast in de werkinstructie en oefen hem, want onder druk wint de gewoonte van het protocol.

Wilt u objectgegevens, roosters en rapportage in één afgeschermde omgeving houden met toegang per rol? Bekijk dan hoe CGuardPro dat voor beveiligingsbedrijven inricht.

De hele dienst op één plek

Roosters, aanwezigheid, rondes, dagrapport en klanten op één platform — met de app van de beveiliger op locatie en het klantportaal aan de andere kant.

  • Aanwezigheid met selfie en GPS
  • QR-rondes en digitaal dagrapport
  • Klantportaal inbegrepen

Verder lezen