Cybersecurity IT-professionals: waarom kritisch denken zwaarder weegt dan certificaten
Bij het zoeken naar cybersecurity IT-professionals kijken werkgevers nog te vaak alleen naar certificaten. Maar het verschil tussen een verwoestende aanval en een beheersbaar incident zit meestal in iemand die kritisch denkt, verdachte patronen herkent en dat kan uitleggen aan collega’s die geen techneut zijn. Dat vraagt om meer dan een diploma.
Je zoekt iemand voor de beveiliging van je systemen. Het profiel is helder: de juiste certificaten, ervaring met de bekende tooling, kennis van de laatste dreigingen. Op papier klopt het.
Maar dan komt er een e-mail binnen die zogenaamd van een opsporingsdienst is. Met urgentie, een lopend “onderzoek”, een bijlage. En dan blijkt: certificaten stoppen zo’n mail niet. Mensen doen dat.
Dat verandert waar je op moet selecteren.
Waarom certificaten niet genoeg zijn
Een certificaat toont aan dat iemand de theorie beheerst. Het zegt niets over of diegene een geraffineerde nepmail doorprikt onder tijdsdruk. Aanvallers combineren tegenwoordig autoriteit, urgentie en geloofwaardige context om mensen te laten klikken.
De cijfers zijn stevig. Volgens onderzoek van De Haagse Hogeschool is 12% van de mkb-bedrijven en 5% van de zzp’ers ooit slachtoffer geworden van ransomware. Breder gekeken wordt zelfs 1 op de 5 mkb’ers geraakt door cybercriminaliteit.
Wat opvalt: veel van die aanvallen komen binnen via een simpele menselijke fout. Niet via een lek in de code, maar via iemand die op het verkeerde moment een bijlage opent.
Daarom kijken wij bij het bemiddelen van cybersecurity IT-professionals verder dan de skill-stack. We vragen door op hoe iemand denkt. Herkent diegene inconsistenties in een mail die er legitiem uitziet? Kan hij directie en gebruikers meekrijgen in maatregelen als extra inlogstappen en back-ups? Dat zijn geen dingen die op een diploma staan.
Een enterprise architect die technisch briljant is maar niet kan uitleggen waaróm iets riskant is, komt niet ver in een organisatie waar de meeste mensen geen IT-achtergrond hebben.
Het profiel verschuift: tech plus kritisch denken
IT-rollen verschuiven van “alleen technisch” naar techniek gecombineerd met risicobewustzijn en communicatie. Dat merken we in de vraag vanuit organisaties.
Werkgevers willen iemand die phishing en social engineering herkent én dat kan overbrengen naar niet-technische collega’s. Wie alleen op certificeringen selecteert, mist juist het vermogen om menselijke risico’s te duiden.
“Train medewerkers in cyberbewustwording, over bijvoorbeeld phishing en social engineering om menselijke fouten te minimaliseren.”, NCSC
Concreet betekent dit dat we bij het zoeken naar cybersecurity IT-professionals letten op een paar dingen. Ervaring met awareness-programma’s en het trainen van eindgebruikers. Kennis van hoe ransomware-aanvallen werken, inclusief het misbruiken van namen van opsporingsdiensten. En sterk analytisch vermogen om ogenschijnlijk nette mails systematisch te toetsen.
Die combinatie is lastiger te vinden dan een pure techneut. Logisch. Maar precies daar zit de waarde voor een organisatie. Het is ook waarom we bij het vinden van het juiste cybersecurity-talent breder kijken dan alleen ervaring met een bepaalde tool, want de mens achter de code bepaalt uiteindelijk of de aanpak werkt.
Voor de IT-professional zelf is dit goed nieuws. Wie naast techniek ook goed kan communiceren en risico’s kan uitleggen, wordt steeds gevraagder. Je waarde zit niet meer in één specialisme.
Wat dit betekent voor het MKB en de directie
Cybersecurity is allang geen ICT-vraagstuk meer alleen. VNO-NCW positioneert het nadrukkelijk als directieverantwoordelijkheid, vanwege de impact op bedrijfscontinuïteit.
Dat raakt het MKB hard. Kleine en middelgrote bedrijven hebben vaak beperkt bufferkapitaal. Als processen stilvallen, kun je niet leveren en niet factureren. De schade gaat verder dan het losgeld zelf.
En over dat losgeld: de overheid raadt af om te betalen. Er is geen garantie dat je data terugkomt, en betalen voedt de volgende aanval. Het NCSC deelde bovendien onderzoek waaruit blijkt dat bedrijven met goed ingerichte back-ups 27 keer minder vaak losgeld betalen.
“Zo zoeken ze gericht naar bedrijven uit sectoren die veel betalen en vragen ze meer losgeld als een bedrijf verzekerd is.”, NCSC
Dat laatste is een pijnlijk detail. Mkb-bedrijven met een cyberverzekering betalen gemiddeld 2,8 keer meer losgeld dan bedrijven zonder. Criminelen zien die verzekering en verhogen hun eis.
Voor een hiring manager betekent dit dat je niet zomaar “een IT-beveiliger” zoekt. Je zoekt iemand die directie meeneemt in de keuzes rond back-ups, meervoudige inlogverificatie en beleid. Iemand die de brug slaat tussen techniek en bedrijfsvoering.
De rol van de IT-professional bij bewustzijn
Hier zit misschien wel de grootste verschuiving. De IT-professional is niet langer alleen degene die de firewall inricht. Diegene is ook degene die de organisatie leert opletten.
Organisaties waar IT-professionals een proactieve rol pakken in awareness en security-beleid, betalen minder vaak losgeld en herstellen sneller. Dat is geen toeval. Het zit in de mensen.
Een goede beveiliger traint collega’s in het herkennen van verdachte mails. Legt uit waarom een “onderzoek” van een instantie via de mail vrijwel nooit klopt. Zorgt dat het melden van iets verdachts normaal wordt, niet iets waar je je voor schaamt.
Dat vraagt om communicatieve vaardigheden en geduld. Niet iedereen snapt techniek. De kunst is om het uit te leggen zonder betuttelend te worden. Dat is een soft skill die zwaar telt en die we serieus toetsen als we bemiddelen. Werk in dit vakgebied vraagt bovendien om mensen die goed passen bij de cultuur van een organisatie, en dat vind je niet terug op een certificaat.
Voor wie zichzelf als IT-professional wil profileren op dit vlak: laat zien dat je awareness-trainingen hebt gegeven. Dat je incidenten hebt begeleid. Dat je directie hebt meegekregen. Dat is waardevolle ervaring.
Waarom een duurzame match hier extra telt
Beveiliging is geen klus die je even oplevert en dan achterlaat. Het is een rol waarin vertrouwen en continuïteit alles bepalen. Iemand die de organisatie kent, weet waar de zwakke plekken zitten.
Daarom geloven wij niet in snel een stoel vullen. We bemiddelen pas als we er voor 100% in geloven dat het voor de lange termijn werkt. Als we dat niet geloven, doen we het niet.
Voor de aanloop naar een vast contract werken we met Detavast. De match is vooraf al grondig getoetst, dus dit is geen probeersel. Het is een begeleide overgang waarbij i-linked de vertrouwde thuisbasis blijft. Dankzij opvolgend werkgeverschap tellen de jaren bij ons al mee zodra de organisatie overneemt. Dat verlaagt de drempel voor beide kanten.
Ook freelance is een volwaardig pad voor veel security-specialisten. Sommigen kiezen bewust voor die vrijheid, en wij nemen de administratieve en commerciële kant uit handen zodat ze zich op het werk richten. Voor organisaties die op een krappe markt de juiste beveiliger zoeken, betekent onze aanpak dat we breder kijken dan alleen de technische ervaring en écht op de mens matchen.
Veelgestelde vragen
Hoe herken je een phishingmail die zich voordoet als een officiële instantie zoals Interpol?
Let op urgentie en druk om snel een bijlage of link te openen. Officiële instanties benaderen bedrijven vrijwel nooit via de mail met een “onderzoek”. Toets de afzender, controleer inconsistenties en meld twijfel altijd intern voordat je iets opent.
Wat moet een MKB-bedrijf doen na een ransomware-aanval?
Betaal geen losgeld; er is geen garantie dat je data terugkomt. Isoleer besmette systemen, herstel vanuit back-ups en meld het incident bij politie en het Digital Trust Center. Niet melden zorgt voor blinde vlekken in het nationale dreigingsbeeld.
Hoe bescherm je als klein bedrijf je systemen tegen geavanceerde ransomware-campagnes?
Zet in op goede back-ups, meervoudige inlogverificatie en awareness-training. Bedrijven met goed ingerichte back-ups betalen 27 keer minder vaak losgeld. De meeste aanvallen komen binnen via menselijke fouten, dus bewustzijn is je eerste verdedigingslaag.
Welke rol speelt een IT-professional bij het verhogen van cybersecuritybewustzijn binnen een organisatie?
Een IT-professional traint collega’s in het herkennen van phishing, legt risico’s begrijpelijk uit en krijgt de directie mee in maatregelen. Organisaties waar IT-professionals dit proactief oppakken, betalen minder vaak losgeld en herstellen sneller na een incident.
Conclusie
De juiste cybersecurity IT-professional herken je niet aan het aantal certificaten. Je herkent diegene aan kritisch denkvermogen, het herkennen van verdachte patronen en het vermogen om de hele organisatie mee te krijgen. Techniek is de basis, de mens maakt het verschil.
Voor het MKB is dat geen luxe maar noodzaak. De schade van een aanval loopt snel op, en de beste verdediging zit in bewuste mensen. Wij matchen daarom vanuit de mens, niet vanuit een lijstje skills.
Zoek je iemand die echt bij je organisatie past, of denk je na over je volgende stap in security? Dan sparren we graag met je over wat je écht nodig hebt, verder dan het papier.