Een citaat van Dave Maasland tijdens VI d.d.27 augustus 2026

VAN GRIJS NAAR DONKERGRIJS

Cybersecurity expert Dave Maasland schetste bij Vandaag Inside een beeld dat bleef hangen: vrij vertaald:

“In het grijze schemergebied schuiven de Russen op naar donkergrijs.”

Een treffende omschrijving. Want ondertussen hebben we het allang niet meer alleen over de klassieke hacker die ergens probeert binnen te komen. We hebben te maken met cybercriminaliteit, ransomware, statelijke actoren, digitale spionage, sabotage, desinformatie en hybride dreigingen.

De dreiging verandert. De dreiging neemt toe. Het grijs wordt donkergrijs.

En toch is een groot deel van onze reactie nog steeds gericht op regels, normen, beleid, procedures, registers, rapportages en nieuwe wetgeving: AVG. NIS2. Cyberbeveiligingswet. BIO. ISO 27001/27002. DORA. CRA. AI-verordening.

Allemaal met een reden. Maar misschien moeten we ons een fundamentelere vraag stellen:

Beschermen we onze informatie en informatiesystemen daadwerkelijk beter door steeds meer regels toe te voegen?

Of wordt het tijd voor Plan B? Niet: minder bescherming. Juist: méér daadwerkelijke bescherming. De G van de AVG staat tenslotte voor Gegevensbescherming.

Die bescherming ontstaat niet doordat ergens staat dat een maatregel moet worden genomen. De bescherming ontstaat pas wanneer die maatregel: is bedacht → geïmplementeerd → onderhouden → getest → verbeterd → en aantoonbaar werkt.

Daarvoor moeten we weten wat we eigenlijk beschermen.

  • Niet alleen persoonsgegevens.
  • Niet alleen applicaties.
  • Niet alleen servers of netwerken.

Maar het totale informatiesysteem: mensen, processen, procedures, gegevens, applicaties, infrastructuur, netwerk. Wie is daarvan eigenaar? Welke risico’s kennen we? Welke zwakke plekken kennen we nog niet? Welke maatregelen zijn werkelijk geïmplementeerd? Is er achterstallig onderhoud?

En misschien de belangrijkste vraag: Werkt de bescherming ook wanneer iemand haar daadwerkelijk probeert te doorbreken?

Als de buitenwereld van grijs naar donkergrijs verschuift, kunnen wij ons niet permitteren dat onze bescherming voornamelijk op papier bestaat. Misschien moeten we daarom een deel van de enorme hoeveelheid energie, mensen en middelen die we besteden aan compliance, controles en het produceren van nóg meer regels verschuiven naar: voorkomen, beschermen, detecteren, testen, herstellen en het daadwerkelijk bestrijden van cybercrime.

Regels blijven nodig, maar regels zijn het middel. Bescherming is het doel.

Tijd voor Plan B?

Niet nóg meer vinkjes. Van aantoonbare compliance naar aantoonbare weerbaarheid.

N. van Es Management & Advies