Verwachten mkb’ers te veel van hun IT-beheerders?
Zijn klanten voldoende beschermd tegen cybercrime? En wie is aansprakelijk?
Zijn klanten voldoende beschermd tegen cybercrime? En wie is aansprakelijk?
Uit onderzoek van GfK blijkt dat mkb’ers massaal op hun IT-beheerder vertrouwen als het om cybersecurity gaat. Maar volgens onderzoek van Centraal Beheer geven deze IT-leveranciers op hun beurt aan dat het grootste gedeelte van hun klanten onvoldoende beschermd is tegen cybercrime. Wat gaat hier mis en wie is uiteindelijk aansprakelijk…?
In april 2020 heeft het Duitse marktonderzoeksinstituut GfK in opdracht van SIDN onderzoek gedaan naar de security-awareness bij midden- en kleinbedrijven (mkb). Hierin kwamen allerlei verontrustende uitkomsten naar voren waarvan wij er in deze blog één verder uitdiepen.
Volgens het onderzoek van GfK is namelijk het vertrouwen in IT-leveranciers groot als het om cybersecurity gaat. Maar liefst 79% is het eens met de volgende stelling: ik vertrouw erop dat mijn IT-leveranciers hun zaken op orde hebben wat betreft cybersecurity. In een onderzoek van Centraal Beheer komt echter naar voren dat 58% van de mkb-klanten van IT-leveranciers onvoldoende beschermd is tegen cybercriminaliteit.
De ondernemers zelf onderschatten nog vaak het gevaar van cybercriminaliteit en denken goed beschermd te zijn. Helaas is dit niet het geval, want uit internationaal onderzoek van verzekeraar Hiscox blijkt dat van alle ondervraagde bedrijven in Nederland, 68% slachtoffer is geworden van cybercrime. Maar cybercriminelen hebben het toch niet gemunt op mkb’ers? Helaas wel. Maar liefst 55% van de mkb-organisaties bleek minstens één keer slachtoffer te zijn geworden; 16% bleek zelfs 5 keer of vaker gedupeerd te zijn.
In het onderzoek van Centraal Beheer komt naar voren dat 71% van de mkb-bedrijven goede cybersecurity verwacht van hun IT-beheerder. Maar het blijkt ook dat hier maar in 22% van de gevallen duidelijke afspraken over zijn gemaakt... Verwachtingen en werkelijkheid lopen langs elkaar heen. Zo geeft 30% van de mkb-bedrijven aan dat zij hun IT-beheerder aansprakelijk zouden stellen nadat ze slachtoffer zijn geworden van een cyberaanval. Maar is dit juridisch te onderbouwen? We stuiten op een artikel van Dirkzwager (advocaten- en notarissenkantoor) waarin een juridische verkenning van de mogelijkheden wordt gegeven. Over de eventuele aansprakelijkheid van een IT-leverancier na een cyberincident leren we het volgende:
Of jouw IT-leverancier verantwoordelijk is voor het ‘beheer’ hangt sterk af van de gemaakte afspraken. Wanneer hij al jouw bedrijfsdata en applicaties host, dan is hij verantwoordelijk voor een degelijke dienstverlening. Maar waar hij hooguit op kan worden aangesproken, is het tijdig doorgeven van fouten in het systeem en het tijdig doorvoeren van updates, mits dit is overeengekomen. Het complexe hierbij is ook dat het (te) snel oplossen van deze fouten en doorvoeren van updates ervoor kan zorgen dat andere delen van jouw systeem buiten werking raken. Gebrek aan tijd zorgt er soms voor dat er gekozen wordt tussen twee kwaden.
Wanneer je concrete afspraken met jouw IT-leverancier hebt gemaakt over het zorgen voor goede back-ups en die blijken niet in orde te zijn na een aanval, zou je misschien denken dat deze leverancier dan aansprakelijk kan worden gesteld. Maar het blijkt dat in veel van de gevallen - bij verlies van data - IT-leveranciers worden uitgesloten van hun aansprakelijkheid. Theoretisch zou het kunnen zijn dat een beroep op zo’n uitsluiting van aansprakelijkheid door de rechter opzij kan worden gezet naar maatstaven van ‘redelijkheid en billijkheid’. Alleen gebeurt dit in Nederland bij hoge uitzondering.
Je merkt dat het vrij lastig wordt om iemand buiten jouw bedrijf aansprakelijk te stellen, als het mis gaat. Een recente uitspraak van de rechtbank in Amsterdam toont aan dat je IT-beheerder toch een belangrijke verantwoordelijkheid draagt. Natuurlijk wil je dit soort juridisch getouwtrek voorkomen en wil je als ondernemer weten hoe je ervoor staat. Maak hierover heldere afspraken met je IT-dienstverlener, want voorkomen is nog altijd beter dan genezen.
Ben je benieuwd naar de andere uitkomsten uit het GfK-onderzoek naar de security-awareness bij het mkb? In dit rapport over security-awareness 'Van vertrouwen geven naar eigen verantwoordelijkheid nemen' delen we de belangrijkste conclusies.