Rapport NTT Security 2019 Risk: Value – waarom staan organisaties stil op het gebied van cybersecurity, ondanks de omvang van cyberdreigingen?

Nieuw rapport focust op gebrek aan investeringen in cybersecurity, gebrekkige kennis van complianceproblemen en voortdurend falen om kritieke gegevens te beveiligen. De Benelux loopt achter op het gebied van cybersecurity, India presteert het best.

Maastricht, 26 juni 2019 – Organisaties over de hele wereld lopen vast in hun voortgang op het gebied van cybersecurity en riskeren verlamming nu cybercriminelen steeds geavanceerder te werk gaan. Dit blijkt uit het rapport 2019 Risk: Value – ‘Destination standstill. Are you asleep at the wheel?’ van NTT Security, een gespecialiseerd beveiligingsbedrijf en expertisecentrum voor NTT Group.

NTT Security deed onderzoek naar de houding van 2.256 non-IT-beslissers waarvan 101 in de Benelux – ten opzichte van risico’s en de waarde van veiligheid voor het bedrijf. Het vijfde Risk: Value-rapport bundelt de antwoorden van C-level executives en andere senior beslissers in verschillende sectoren in twintig landen in Noord- en Zuid-Amerika, de Aziatisch Pacifische regio en Europa.

Cybersecurity en datadiefstal staan in de top vijf van belangrijke bedrijfsrisico’s. De resultaten tonen aan dat organisaties zich bewust zijn van de risico’s van cyberbedreigingen. Enkel de kans op een ‘economische of financiële crisis’ baart organisaties meer zorgen dan het risico op ‘cyberaanvallen op de organisatie’. De meerderheid van de respondenten – 84 procent wereldwijd, en 77 procent in de Benelux – gelooft dat goede cybersecurity hun bedrijf zal helpen. Respectievelijk 88 en 80 procent is van mening dat cybersecurity een grote rol speelt in de samenleving.

Voor elke onderzochte organisatie analyseerde NTT Security de reacties op goede en slechte toepassingen in cybersecurity, waarbij goede toepassingen positieve scores opleverden en slechte negatieve scores. De resultaten tonen een zorgwekkend gebrek aan vooruitgang: in 2019 was de gemiddelde score – net als in 2018 – slechts +3, wat betekent dat er bijna evenveel slechte als goede toepassingen zijn. In de Benelux scoren België (+1) en Nederland (0) onder het wereldwijde gemiddelde.

Bedrijven in India, een nog niet eerder onderzocht land, presteren het best op het gebied van cybersecurity, zelfs beter dan de Verenigde Staten en het Verenigd Koninkrijk. De prestaties van organisaties in Frankrijk, Duitsland en Singapore verslechterden het afgelopen jaar, evenals de prestaties van bedrijven in de financiële dienstverlening, telecommunicatie, chemicaliën, farmaceutische producten, olie en gas en particuliere gezondheidszorgsectoren. Hierdoor ontstaat twijfel over de robuustheid van kritieke nationale infrastructuur.

Waarop blijven bedrijven in de Benelux achter op het gebied van cybersecurity?
  • Minder dan de helft van de Benelux-respondenten beschouwt al zijn ‘kritieke data’ als ‘volledig veilig’ – 45 procent, exact hetzelfde percentage als in 2018.
  • Ruim een derde geeft aan liever losgeld te betalen aan een hacker, dan een boete te krijgen omdat ze niet voldoen aan de voorschriften voor dataprotectie. Hetzelfde deel betaalt liever een hacker dan te investeren in beveiliging. Dit zijn dezelfde resultaten als in 2018, wat het gebrek aan vooruitgang illustreert.
  • Hoewel 81 procent aangeeft het naleven van de regelgeving belangrijk te vinden, weet tien procent niet aan welke regels het bedrijf moet voldoen.
  • Slechts 24 procent denkt dat de AVG (Algemene Verordening Gegevensbescherming) – een jaar na de uiterste nalevingsdatum – op hen van toepassing is. De AVG heeft echter betrekking op alle organisaties die werken met klanten in een lidstaat van de Europese Unie.
  • Beveiligingsbudgetten zijn niet toereikend voor de toenemende dreiging van cyberaanvallen. Er was slechts een kleine toename in het percentage van IT-budgetten gereserveerd voor beveiliging (14 procent). Het percentage van het operationele budget voor beveiliging daalde sinds 2018 naar 15 procent.
  • Benelux-organisaties slagen er niet in proactief op te treden als het gaat om interne beleidsvoering en processen. De helft (50 procent) heeft een formeel informatiebeveiligingsbeleid, slechts 43 procent heeft een plan voor incidentenrespons; een stijging van 1 procent ten opzichte van 2018.
  • 40 procent vindt cybersecurity een ‘probleem van de IT-afdeling, niet van de hele organisatie’.
  • Het percentage bedrijven dat nog steeds beschikt over te weinig vaardigheden/middelen neemt toe: 48 procent tegenover 44 procent in 2018. Dit toont aan dat Benelux-bedrijven meer hulp nodig hebben van externe beveiligingsbedrijven.
Kosten en tijd voor het herstellen van een beveiligingsinbreuk
Uit het rapport 2019 Risk: Value blijkt ook dat Benelux-respondenten, in tegenstelling tot het wereldwijde gemiddelde, van mening zijn dat de tijd besteed aan het herstellen van een datalekafneemt ten opzichte van vorig jaar: 57 dagen (-6 dagen) voor de Benelux en 66 dagen (+9 dagen) wereldwijd. Het geschatte omzetverlies is echter gestegen: 12,7 procent in 2019, vergeleken met 10,3 procent in 2018 en 9,9 procent in 2017.

De kosten voor het herstellen van een datalek blijven hoog, met gemiddeld bijna 900.000 euro voor Benelux-bedrijven en een miljoen euro wereldwijd. Met name in de Scandinavische landen zijn de kosten naar verwachting veel hoger, met 1,6 miljoen euro voor Noorwegen en een eerste plaats voor Zweden met 2,7 miljoen euro – meer dan het dubbele van het wereldwijde gemiddelde. Olie en gas neemt de eerste plaats in de industriesector in met een verwachte 2 miljoen euro te besteden aan herstelwerkzaamheden.

“Het rapport Risk: Value toont aan dat bedrijven tot stilstand zijn gekomen op hun weg naar cybersecurity”, zegt Charles Bovy, Director MSS PreSales EMEA & Regional Lead Benelux bij NTT Security. “De wereld om hen heen verandert, door de integratie van nieuwe technologie en digitale transformatieprojecten die onze manier van zaken doen veranderen. Cybercriminelen profiteren van deze stilstand, waardoor datalekken de krantenkoppen blijven halen.”

“Het is duidelijk dat beleidsmakers beveiliging zien als een enabler; iets dat het bedrijf en de maatschappij in het algemeen kan helpen. Maar hoewel het besef van de risico's groot is, ontbreekt het organisaties nog altijd aan het vermogen, of misschien de wil, om ze effectief te beheren. We zien een lage respons op gebieden als intern beveiligingsbeleid en plannen voor incidentenrespons, evenals een gebrek aan kennis over regelgeving die van invloed is op bedrijven – alles ondersteund door de verwachting dat wanneer iets fout gaat, dit de schuld is van de IT-afdeling. Het ontwerp en de uitvoering van cyberbeveiligingsstrategieën moeten verbeteren, anders zal het bedrijfsrisico toenemen.”

Einde

GBL_RiskValue_Overview_Infographic1.pdf 
877.56 KB 

GBL_RiskValue_Index_Infographic2.pdf 
1.39 MB 

NTT_GBL_RiskValue_Report_2019.pdf 
2.66 MB 

Methodology for the NTT Security Risk:Value 2019 report
Commissioned by NTT Security, the 2019 Risk:Value report research was conducted by Jigsaw Research in February and March 2019. A total of 2,256 senior non-IT business decision makers were interviewed online in the US, Japan, UK, Germany, Austria, Switzerland, France, Belgium, Netherlands, Luxembourg, Spain, Italy, Sweden, Norway, Hong Kong, Singapore, India, Australia, Brazil and Chile. Job functions included business development, strategy, finance, sales, operations, production, HR and marketing. Predominantly, organizations had more than 500 employees and had activities in one of 17 sectors.

NTT Security’s assessment of good and bad practice in cybersecurity is on a scale of -41 to +27, which reflects the many factors organizations need to focus on in order to improve their security posture.

About Jigsaw Research
Jigsaw Research is an international strategic insight agency, with an exclusively senior team. They focus on building an authentic understanding of how and why people behave the way they do, using research techniques that explore both conscious and non-conscious behavior.

About NTT Security
NTT Security is the specialized security company and the center of excellence in security for NTT Group.With embedded security, we enable NTT Group companies (Dimension Data, NTT Communications and NTT DATA) to deliver resilient business solutions for clients’ digital transformation needs.NTT Security has multiple SOCs, seven R&D centers, over 1,500 security experts and handles hundreds of thousands of security incidents annually across six continents.

NTT Security ensures that resources are used effectively by delivering the right mix of Managed Security Services, Security Consulting Services and Security Technology for NTT Group companies – making best use of local resources and leveraging our global capabilities.NTT Security is part of the NTT Group (Nippon Telegraph and Telephone Corporation), one of the largest ICT companies in the world. Visit nttsecurity.com to learn more about NTT Security or visit www.ntt.co.jp/index_e.html