Projecten

Friendly Phishing

Slim klikken, strategisch beveiligen: phishingtests als onderdeel van structurele digitale weerbaarheid

Vlaio CS Barometer- Blijven investeren is noodzakelijk

De bouwsector in Vlaanderen digitaliseert snel, waardoor ook de kwetsbaarheid voor cyberaanvallen toeneemt. Volgens de CS-barometer 2023 nemen steeds meer bouwbedrijven basis- en geavanceerde cybersecuritymaatregelen. Toch blijft de implementatie van geavanceerde maatregelen achter: minder dan de helft van de bedrijven voert een ICT-veiligheidsanalyse uit (49,7%), laat ICT-veiligheidstesten uitvoeren (43,7%), gebruikt encryptietechnieken (33,3%) of biometrische authenticatie (28,0%). Vooral micro-, kleine en middelgrote bouwbedrijven lopen achter op grote ondernemingen, waardoor de kloof in cybersecurity-maturiteit verder toeneemt.

Slechts een derde van de bedrijven heeft alle noodzakelijke beheerprocedures op orde, en opleidingen rond cybersecurity zijn in opmars, maar nog niet overal standaard. De druk om aan cybersecurity-eisen te voldoen groeit, zowel vanuit klanten als leveranciers. Toch vormen een gebrek aan kennis, bewustzijn en geschikte partners belangrijke obstakels, vooral voor kleinere bouwbedrijven.

Bijna de helft van de bedrijven besteedt meer budget aan cybersecurity, maar incidenten blijven voorkomen en kunnen grote gevolgen hebben, zoals het uitvallen van systemen of datadiefstal. De sector boekt vooruitgang, maar blijvende investeringen in technologie, procedures en opleiding blijven noodzakelijk om de digitale weerbaarheid te vergroten.

De zwakste en sterkste schakel blijft de mens

Embuild Vlaanderen en Outkept met steun VLAIO boodt Vlaamse bouwondernemingen (bedrijfsgrootte tot maximaal 250 medewerkers) de kans hun medewerkers 1 jaar GRATIS te trainen middels het simulatieplatform van Outkept. Individuele medewerkers leren verstandig te klikken met realistische mailsimulaties die zijn afgestemd op de bouwsector. 

De door Vlaio gegunde opdracht bestond uit drie fases: het werven en onboarden van de deelnemers, het gebruik van het platform gedurende 1 jaar en de communicatie van de resultaten, aanbevelingen en richtlijnen naar de bouwsector toe.

Bouwbedrijven hadden hierbij de mogelijkheid om in hun brede cybersecuritycampagne een phising platform te gebruiken. Hierbij worden gecontroleerde phishingtests uitgevoerd om medewerkers te trainen in het herkennen en melden van phishingpogingen. Dit vergroot niet alleen het bewustzijn, maar geeft ook inzicht in het klikgedrag van medewerkers en waar eventueel extra aandacht nodig is. Daarnaast worden microlearnings en e-learnings ingezet. Dit zijn korte, interactieve trainingen over specifieke cyberdreigingen en veilig gedrag. Microlearnings zijn bijzonder effectief omdat ze kennis in kleine, behapbare porties aanbieden, die eenvoudig in het dagelijks werk kunnen worden geïntegreerd. Via overzichtelijke dashboards en gedetailleerde rapporten krijgen securityteams inzicht in hoe medewerkers omgaan met gesimuleerde phishingaanvallen.

Ruim 75 bedrijven namen deel en meer dan 80% waren algemene aannemers. Binnen deze ondernemingen waren 10 bedrijven tussen 50 – en 25 werknemers. De rest van de deelnemende bedrijvend hadden er minder dan 50.

De maturiteit van de stond bij de meest deelnemers in de kinderschoenen. In lijn met de CS-Barometer Van Vlaio was investeren in meer diepgaande beveiliging en de uitwerking van beleid en de daaraan gekoppelde procedures. Opvallend was lage gebruik van microlearnings wat doet vermoeden dat extra info voor het opzetten van Cybersecurity Awarness – campagnes noodzakelijk zijn.

Embuild vlaanderen heeft de resultaten, richtlijnen gebundeld in een webinar met aanvullingen rond wetgeving als verkoopstroef , het plan van aanpak en de ondersteuning van de overheid.


De Europese richtlijn omtrent duurzaamheidsverslaggeving verplicht bedrijven om hun prestaties op het gebied van ESG (Environment, Social, Governance) vast te leggen in het jaarverslag. Deze Corporate Sustainability Reporting Directive (CSRD) vraagt om veel meer data-uitwisseling tussen bedrijven in dezelfde keten. Omdat de bouwsector een aanzienlijke impact op het milieu heeft, zowel tijdens de initiële bouw als de ingebruikname ervan, zullen bouworganisaties met de invoering van de CSRD gedetailleerder moeten rapporteren over hun milieu-impact, zoals CO2-uitstoot. Om toekomstbestendig te blijven en continuïteitsrisico’s op het gebied van governance te voorkomen, worden cybersecurity-maatregelen tijdens data-uitwisseling dus nog belangrijker.

Om de cyberveiligheid in Europa te verbeteren, is afgelopen oktober een nieuwe wet ingegaan: NIS2, de opvolger van de Network and Information Security Directive (NIS). Organisaties in de bouw krijgen in eerste instantie vooral indirect met NIS2 te maken. De bouwsector wordt immers als ‘toeleverancier’ aan sectoren die als kritiek worden beschouwd, gezien. De nieuwe NIS2-richtlijn verplicht essentiële en belangrijke organisaties om maatregelen te nemen die hun eigen digitale veiligheid verbeteren. Wanneer u als bedrijf in de bouw zaken doet met NIS2-plichtige bedrijven, houd er dan rekening mee dat klanten of opdrachtgevers eisen kunnen stellen aan de digitale veiligheid van uw bedrijf. Het is de bedoeling dat Europese lidstaten de richtlijn naar landelijke wetgeving vertalen.

Voor bouwbedrijven hoeft cybersecurity niet enkel een technische verplichting of wettelijke last te zijn, maar kan het juist een krachtig strategisch voordeel opleveren. De drie besproken dimensies – naleving van de NIS2-wetgeving, het inspelen op cybersecurity als tendervereiste, en de integratie van cyberveiligheid binnen ESG-rapportering – bieden samen een unieke kans om zich positief te onderscheiden in een steeds competitievere markt.

Door proactief te investeren in digitale veiligheid toont een bouwbedrijf aan dat het voorbereid is op de toekomst. NIS2-compliance getuigt van verantwoordelijkheid en professioneel risicobeheer, wat het vertrouwen van opdrachtgevers, partners en investeerders versterkt. In het kader van overheidsopdrachten of infrastructuurwerken maakt een duidelijke cybersecurityaanpak bovendien het verschil bij kwalitatieve gunningen, waar naast technische bekwaamheid ook betrouwbaarheid en governance zwaarder beginnen doorwegen.

Meer informatie NIS2 Wetgeving en een Snelstartgids- Heeft NIS2 impact op mijn bedrijf ? geven meer inzicht in NIS2.

De zelfevaluatietool voor cyberveiligheid heeft als doel organisaties bewust te maken van hun sterktes en zwaktes op het vlak van digitale beveiliging. Ze stelt organisaties in staat om op een laagdrempelige manier inzicht te krijgen in hun huidige beschermingsniveau ten opzichte van vergelijkbare entiteiten. Door middel van gerichte vragen over internetinfrastructuur en essentiële diensten helpt het formulier bij het identificeren van tekortkomingen, zonder te focussen op interne softwareontwikkeling. De resultaten leiden tot concrete en praktische aanbevelingen waarmee organisaties hun cyberweerbaarheid gericht kunnen versterken.

De methodologie is gebaseerd op internationaal erkende normen zoals het NIST Cybersecurity Framework, ISO 27002, IEC 62443, ISO 27103 en de kritieke CIS-controles. Deze brede basis maakt de tool toepasbaar op verschillende organisatietypes. De vragenlijst focust op vijf kernfuncties van cyberbeveiliging – identificeren, beschermen, detecteren, reageren en herstellen – en berekent op basis daarvan een maturiteitsscore. Deze score geeft niet alleen een indicatie van het huidige beveiligingsniveau, maar dient ook als uitgangspunt voor het opstellen van een verbetertraject.

Meet via Safeonweb- Self Assessment de maturateit van uw organisatie als basis voor uw bedrijfsspecifieke plan van aanpak

Om bedrijven te ondersteunen in het versterken van hun digitale veiligheid, biedt Safeonweb@work een praktisch en laagdrempelig stappenplan. Dit plan is gericht op KMO’s, organisaties zonder uitgebreide IT-afdeling. Door deze stappen te volgen, kunnen organisaties hun cyberweerbaarheid stap voor stap verbeteren, met gebruik van gratis hulpmiddelen en beleidsvoorbeelden.

  1. Informeren : Eenvoudig toegankelijke artikels over basisbeveiliging, zoals het belang van regelmatige back-ups, het gebruik van sterke wachtwoorden en het herkennen van phishingmails.
  2. Analyseren: Een gratis self-assessment tool ter beschikking, die je na registratie kunt gebruiken. Deze tool helpt je om de maturiteit van je organisatie op vlak van cybersecurity te meten en om eventuele zwakke punten, zoals verouderde software of ontbrekende back-ups, te identificeren.
  3. Organiseren: Diverse templates zoals een IT-beveiligingsbeleid, een gedragscode voor medewerkers en een incident response procedure. Deze documenten kun je aanpassen aan je eigen bedrijfscontext.
  4. Trainen en bewustwording creëren bij medewerkers. Menselijke fouten zijn immers vaak de grootste oorzaak van beveiligingsproblemen.
  5. Beveiligen: vDit betekent onder andere het updaten van software, het installeren van antivirusprogramma’s, het instellen van een firewall en het activeren van tweefactorauthenticatie (2FA) op accounts. Ook het instellen van automatische en versleutelde back-ups is essentieel. Veel van deze technische maatregelen worden op de site van Safeonweb duidelijk uitgelegd, en zijn zelfs voor niet-IT’ers goed uitvoerbaar.
  6. Voorbereiden:. intern actieplan met procedures voor het geval van een incident. Gebruik hiervoor de voorbeeldprocedures van Safeonweb.
  7. Ondersteunen : Mogelijke subsidiemaatregelen en ondersteuning via overheidsinstanties, zoals VLAIO of Digital Wallonia. Hiermee kunnen kosten voor beveiligingstools, opleidingen of externe audits verlicht worden.
  8. Registreren: Toegang tot extra tools zoals netwerkquickscans, waarschuwingen op maat en updates over nieuwe dreigingen. Deze extra’s zijn gratis en afgestemd op je sector en bedrijfstype.

Door dit stappenplan te volgen kunnen bedrijven met beperkte middelen of technische kennis toch een stevige basis leggen voor hun cyberveiligheid. Het helpt niet alleen om incidenten te voorkomen, maar ook om professioneel en snel te reageren wanneer het misgaat.

Aanbeveling: Management- Video & Webinars - Deze webinars zijn bedoeld voor het management maar ook om alle betrokken werknemers van een organisatie te informeren.  Ze mogen vrij gebruikt worden bij opleidingen aan medewerkers.

Door de toenemende digitalisering en de groeiende dreiging van cybercriminaliteit is investeren in cybersecurity vandaag essentieel voor bedrijven van elke omvang. Het Vlaams Agentschap Innoveren & Ondernemen (VLAIO) speelt hierin een cruciale rol door Vlaamse ondernemingen gerichte ondersteuning te bieden, zowel financieel als inhoudelijk, om hun cyberweerbaarheid te verhogen.

Een van de belangrijkste initiatieven van VLAIO zijn de cybersecurity verbetertrajecten. Hiermee kunnen bedrijven een beroep doen op erkende externe dienstverleners voor advies, analyse en begeleiding op maat. Deze trajecten zijn flexibel opgebouwd en afgestemd op de noden en maturiteit van de onderneming. Zo is er een START-pakket voor organisaties die hun eerste stappen zetten, met een eerste analyse en een actieplan. Voor bedrijven die al wat verder staan, biedt het MEDIUM-pakket naast een analyse en actieplan ook begeleiding bij het oplossen van een beperkt aantal veiligheidsproblemen. Het PLUS-pakket richt zich tot ondernemingen met een complexe IT-omgeving en voorziet in uitgebreide begeleiding en advies bij het aanpakken van meerdere veiligheidsproblemen. Afhankelijk van het gekozen pakket variëren de kosten tussen €8.500 en €35.000 (excl. btw).

Om deze investeringen haalbaar te maken, voorziet VLAIO in substantiële financiële ondersteuning. Kmo’s en maatwerkbedrijven (ook vzw’s) kunnen rekenen op een subsidie van 50% van de kosten, terwijl ondernemingen die niet onder de kmo-definitie vallen maar wel onder de NIS2-richtlijn, 35% subsidie kunnen krijgen. Belangrijk hierbij is dat enkel dienstverleners die geselecteerd zijn binnen het raamcontract van de Vlaamse overheid in aanmerking komen voor deze subsidie.

Daarnaast kunnen kmo’s via de kmo-portefeuille een verhoogde subsidie krijgen voor opleidingen en advies rond cybersecurity. Kleine ondernemingen ontvangen tot 45% subsidie (met een maximum van €7.500 per jaar), terwijl middelgrote ondernemingen recht hebben op 35% subsidie tot hetzelfde maximumbedrag.

Naast financiële steun biedt VLAIO ook inhoudelijke begeleiding via bedrijfsadviseurs. Zij ondersteunen ondernemers bij het vinden van de juiste partners, het verwerven van kennis en het benutten van financiële hefbomen. Bovendien brengen zij bedrijven in contact met relevante dienstverleners en kennisinstellingen, waardoor een duurzaam netwerk rond cyberveiligheid ontstaat.

Deze gecombineerde maatregelen maken het voor Vlaamse ondernemingen haalbaar om hun cyberveiligheid structureel te verbeteren. Door de drempel tot investeren in een veilige digitale bedrijfsvoering te verlagen, helpt VLAIO bedrijven om weerbaarder te worden tegen cyberdreigingen. Zoals VLAIO-bedrijfsadviseur Patrick Hauspie het samenvat: “Iedereen is vandaag een mogelijke prooi voor cybercriminelen. Zowel kleine kmo’s als grote multinationals, in eender welke sector.” Dankzij de duidelijke, op maat gemaakte verbetertrajecten en de substantiële financiële en inhoudelijke ondersteuning van VLAIO kunnen zowel kleine als grote ondernemingen hun digitale weerbaarheid aanzienlijk versterken.

Meer Informatie? Surf naar Vlaio Cybersecurity Advies & Begeleiding of contacteer Patrick Hauspie, Programma-adviseur Cyber Security en AI, via patrick.hauspie@vlaio.be

Partners

Met de steun van: