Sinds 15 augustus 2026 is in Nederland de Cyberbeveiligingswet van kracht, de nationale uitwerking van de Europese NIS2-richtlijn. Die wet geldt niet in Suriname. Toch krijgt een groeiende groep Surinaamse bedrijven er dit najaar mee te maken. Niet zozeer als eigen verplichting, maar via hun klanten.
De wet verplicht Europese organisaties in sectoren als energie, transport, zorg, financiële dienstverlening en digitale infrastructuur om risico’s in hun toeleveringsketen te beheersen. Dat is niet vrijblijvend: zij moeten hun leveranciers beoordelen en de afspraken daarover contractueel vastleggen. Wie aan zo’n organisatie levert, merkt dat in de praktijk als een securityvragenlijst, een contractaddendum of het verzoek om aan te tonen welke maatregelen zijn getroffen.
Voor Surinaamse bedrijven die diensten of producten leveren aan Europese afnemers betekent dat een verschuiving. Waar informatiebeveiliging eerder een intern/lokaal onderwerp was, wordt het nu onderdeel van de commerciële relatie. Een leverancier die persoonsgegevens verwerkt of toegang heeft tot klantsystemen scoort in die beoordelingen hoog op risico, en krijgt de vragen dus als eerste.
Wat wij in de praktijk zien: de meeste organisaties kunnen die vragen inhoudelijk wel beantwoorden, maar niet aantonen.
De blinde vlek zit niet in de techniek
Dat de aandacht voor het onderwerp toeneemt is op zichzelf goed nieuws. De manier waarop het wordt opgepakt is vaker het probleem. Cybersecurity staat inmiddels op vrijwel elke directieagenda, maar wordt nog regelmatig behandeld als een aankoop: er komt een offerte voor techniek (software, firewall, een consultant etc.), en daarmee lijkt de zaak afgedaan.
Digitale weerbaarheid rust op drie dingen tegelijk.
- Techniek die daadwerkelijk getest is, dus niet de vraag óf we een firewall hebben, maar of die standhoudt wanneer iemand er met kwade bedoelingen serieus tegenaan gaat.
- Mensen die weten waar zij op moeten letten, omdat een groot deel van de incidenten begint bij een handeling van een medewerker die op dat moment volkomen redelijk lijkt.
- En besturing die de twee vasthoudt en een cultuur van veilig werken stimuleert: beleid, toewijzing van verantwoordelijkheid en periodieke toetsing, zodat maatregelen niet verwateren zodra het project is afgerond.
Ontbreekt er één van de drie, dan houdt de rest het niet. Een organisatie met uitstekende techniek en ongetrainde medewerkers is even kwetsbaar als een organisatie die het omgekeerde heeft.
De regio als spiegel
De ransomware-aanval op de belastingdienst van Curaçao trof een organisatie van vergelijkbare schaal als veel Surinaamse instellingen, met vergelijkbare afhankelijkheden en vergelijkbare aannames over de eigen weerbaarheid. Dat soort incidenten is zelden het gevolg van een geavanceerde aanval. Vaker is het de optelsom van een verouderd systeem, een medewerker die op het verkeerde moment op de verkeerde link klikt, en het ontbreken van iemand die eindverantwoordelijk was voor het geheel.
Ook diverse Surinaamse organisaties zijn inmiddels slachtoffer geworden van kwaadwillende hackers. Om diverse redenen maken zij dat niet bekend.
Voor Surinaamse bestuurders is de bruikbare vraag daarom niet welke software er moet worden aangeschaft,of welke firewall maar nog vragen als deze: als een afnemer ons morgen vraagt aan te tonen hoe wij onze informatiebeveiliging hebben ingericht, wie beantwoordt die vraag, en waarmee?
Clear IT Solutions N.V. is actief op het gebied van informatiebeveiliging, ISO-certificering en digitale transformatie. Clear IT werkt samen met OptiSec Cyber Security Trainingen (Woerden, Nederland) en Tozetta Ethical Hacking (Curaçao) en organiseert in het vierde kwartaal van dit jaar drie sessies over dit onderwerp in Paramaribo en online, waarvan twee kosteloos toegankelijk.
Informatie: https://clearit.org/cybersecurity
