Begin 2022 werd QuaWonen getroffen door een grote hack. Wat volgde was een periode om weer toegang te krijgen tot de eigen data en systemen. Die gebeurtenis heeft natuurlijk een grote impact op de woningcorporatie, haar medewerkers en haar omgeving. Welke lessen heeft QuaWonen geleerd uit de hack en wat kun je doen om het in de toekomst zoveel mogelijk te voorkomen? CorporatieGids Magazine sprak hierover met Jacoline Teeuwen, medewerker team Functioneel Beheer en Informatievoorziening en Klaartje Frenken, Controller en Functionaris Gegevensbescherming.
“De grootste geleerde les uit de hack is dat we zelf de eindverantwoordelijkheid dragen,” begint Klaartje het gesprek. “Je kunt informatiebeveiliging niet volledig uitbesteden en er niet meer naar omkijken. Je zult er altijd zelf in moeten blijven investeren en controleren. Daarnaast is er meer aandacht gekomen voor de driehoek techniek, beleid en mens. Op alle drie de vlakken moet continu gewerkt worden aan informatiebeveiliging. Het is nooit klaar en je kunt ook nooit honderd procent veilig zijn.”
Groeiende cyberrisico’s
Corporaties beschikken over veel persoonsgebonden data die beschermd moeten worden in een wereld waarin de cyberrisico’s blijven toenemen. Jacoline: “Voor ons als corporatie is het niet anders dan voor andere organisaties. Techniek is een risicofactor. Denk aan vragen als ‘Blijven we voldoende bij met maatregelen om aanvallen het hoofd te kunnen bieden?’ en ‘Monitoren we voldoende om aanvallen snel te ontdekken?’ De invloed van AI is daarbij inmiddels duidelijk waarneembaar. AI maakt mijn eigen werk makkelijker, sneller en leuker, maar dat geldt natuurlijk ook voor hackers. Zij werken nu ook slimmer, sneller en efficiënter. De kwaliteit van phishingmails is bijvoorbeeld sterk gestegen.”
Mens als risicofactor
“Toch is de mens een nog grotere risicofactor,” meent Klaartje. “Veel cyberaanvallen beginnen met een geslaagde phishingmail die ongewenste gevolgen in gang zet. Er moet daarom voldoende alertheid bij de medewerkers zijn op cyberrisico’s. Bij QuaWonen steken we veel tijd en moeite in het bewust maken van medewerkers daarvan. Onder andere door de inzet van het trainingsprogramma Phished dat zich richt op het alert zijn op actuele dreigingen, bijvoorbeeld door het sturen van oefenphishingmails. Ook besteden we aandacht aan cyberrisico’s tijdens personeelsbijeenkomsten, op ons intranet en via een hacksimulatie. En we zouden graag zien dat dit onderwerp een vaste routine wordt tijdens de functioneringsgesprekken met de medewerkers.”
Scenario’s
QuaWonen werkt met verschillende cyberrisicoscenario’s om zich voor te bereiden op mogelijke nieuwe aanvallen. Jacoline zegt daarover: “Onze scenario’s richten zich op de situaties die we het meest waarschijnlijk achten. Denk dan aan scenario’s waarbij onze data of een deel ervan geraakt worden door een cyberaanval of een situatie waarin onze kantoorautomatisering geheel of gedeeltelijk niet bruikbaar is. Ook zijn er scenario’s denkbaar waarbij het stroomnet of internet in de regio wordt aangevallen. Onze mogelijkheden om ons op dergelijke calamiteiten voor te bereiden, zijn beperkt omdat het buiten onze invloedssfeer ligt. Toch is het goed om erover na te denken en te bespreken wat we in zo’n situatie wél kunnen doen om de dienstverlening aan de huurders voort te zetten.”
Geleerde lessen
Een van de scenario’s waar QuaWonen ervaring mee heeft, is het worden gehackt. Het is niet verrassend dat zij zich daarop voorbereidt middels een hacksimulatie. “Als corporatie moet je heel veel keuzes maken als een criminele organisatie zich toegang verschaft tot je data of kantoorautomatisering,” legt Klaartje uit. “De hacksimulatie die we hiervoor hebben afgenomen bij VVA en die we samen met hen hebben toegepast op een QuaWonen-situatie, bestond uit een scenario-omschrijving inclusief tijdlijn waaruit diverse dilemma’s naar voren kwamen. De diverse functiegroepen die aan de simulatie meededen, hadden de taak om keuzes te maken en op elkaar af te stemmen. En dat te blijven doen naarmate het scenario en de dilemma’s zich ontvouwden. We hebben diverse lessen geleerd uit deze simulatie. Het bleek dat we al een heel eind op weg waren met de genomen maatregelen, maar we hebben van VVA nog wel goede tips en actiepunten op het gebied van interne en externe communicatie gekregen over hoe we onze data nog beter kunnen beveiligen en beschikbaar kunnen houden.”
Schadebeperking
QuaWonen bereidt zich voor op diverse cyberscenario’s en kijkt daarbij ook naar mogelijkheden om de schade te beperken in het geval de aanval toch deels succesvol is. Volgens Jacoline zijn er legio maatregelen te treffen: “Wat ons betreft, moet de focus liggen op het voorkomen dat men binnendringt. Met andere woorden, preventie op alle vlakken van de eerdergenoemde driehoek techniek, beleid en mens. Maar daarnaast moet je de impact minimaliseren. Denk aan dataminimalisatie, bruikbare back-ups die ook regelmatig worden getest en extra communicatielijnen. Kijk in dit kader ook naar je huidige en nieuwe contracten met leveranciers van software en hardware en ga het gesprek aan over beveiliging. En laat die beveiliging ook controleren met pentests en audits. Een andere belangrijke factor is de inzet van extra monitoring. Hoe sneller je namelijk ontdekt dat een ongeautoriseerd persoon in je systeem zit, hoe eerder je kunt ingrijpen. De kantoorautomatiseerder is hier wel mee bezig, maar wij hebben gekozen voor een externe partij die 24/7 extra controles uitvoert. Denk aan extreem grote hoeveelheden data die worden verplaatst of als er een admin-account wordt aangemaakt.”
Crisisteam
Voor het geval een cyberincident plaatsvindt, heeft QuaWonen een vast crisisteam gevormd. Klaartje: “Vaste functies daarin zijn de directeur, manager bedrijfsvoering, functionaris gegevensbescherming, security officer, communicatieadviseur en medewerkers functioneel beheer en ICT. Voor de dagelijkse gang van zaken rondom informatiebeveiliging heeft QuaWonen de werkgroep Privacy & Informatiebeveiliging. Deze werkgroep, onder leiding van de security officer, werkt doorlopend aan bewustwording, beleid, risico-inventarisatie, signalering en advisering hierover naar de organisatie.”
Communicatie op orde
Jacoline sluit af: “Als corporatie wil je daarnaast ook de communicatie met interne en externe betrokkenen in een crisissituatie op orde hebben. QuaWonen heeft daarvoor een calamiteitenplan waarin ook de communicatierichtlijnen zijn geborgd. Het is belangrijk om van tevoren al na te denken wie je stakeholders zijn die je wilt informeren, op welke tijdstippen en over welke onderwerpen. En wat er moet gebeuren als de gebruikelijke communicatiekanalen en data niet meer tot je beschikking staan. Als corporatie ben je immers te allen tijde verantwoordelijk voor je informatiebeveiliging. Wacht dus niet af, maar ga er vandaag al mee aan de slag.”
Bron: CorporatieGids Magazine, Foto: Rhalda Jansen
Zoals ieder jaar was het een voorrecht om CorporatiePlein te mogen organiseren. En de 2025-editie, de vijftiende van het…
www.corporatieplein.nlCorporatieGids Magazine - Juni 2026 Inhoud Anne Margreet Kremer (Haag Wonen): Er mag meer scherpte en uitvoeringskracht in de sector Remy Gieling: Over…
Zoek en vind leveranciers en adviesbureaus die IT-diensten en oplossingen aanbieden aan woningcorporaties.