Terug naar het overzicht
Cyber Security

Royal VBF

“We doen dit niet voor de wetgeving, maar voor onszelf”

Royal VBF bereidde zich op tijd voor op NIS2

Veel organisaties zien NIS2 vooral als nieuwe wetgeving.
Royal VBF (voorheen Van Ballengooijen Foods) keek er anders naar. Bij Royal VBF draait alles om continuïteit.

Het familiebedrijf verwerkt dagelijks grote hoeveelheden room voor klanten over de hele wereld. Van diverse boter(olie) producten tot deeg voor bladerdeeghapjes en in ijsjes: de productie draait continu door. Stilstand is geen optie. Daarom besloot Royal VBF niet af te wachten tot NIS2 definitief van kracht werd, maar ruim op tijd te starten met de voorbereidingen.

Samen met WSB Solutions en een onafhankelijke auditor bracht Royal VBF risico’s, processen en verantwoordelijkheden in kaart. Dat leverde niet alleen inzicht op in NIS2, maar vooral in de continuïteit van de organisatie.

In dit klantverhaal vertelt financieel directeur Gijs van den Berg welke inzichten het traject opleverde, waarom bewustwording minstens zo belangrijk is als techniek en waarom hij andere organisaties adviseert om niet te wachten.

We doen dit niet voor de wetgeving, maar voor onszelf. Dat we daarmee aan de wet voldoen, is uiteindelijk een mooie bijvangst.

Van technische beveiliging naar

Bedrijfscontinuïteit

Toen Royal VBF begon met het NIS2-traject, was de technische basis al grotendeels op orde.

“Wij hebben altijd veel aandacht besteed aan beveiliging. We hoeven niet voorop te lopen met alle nieuwste ontwikkelingen, maar we willen wel zorgen dat zaken goed geregeld zijn.”

Toch bleek tijdens de nulmeting en risicoanalyse dat cybersecurity veel breder is dan IT alleen.
Naast technische maatregelen kwamen ook onderwerpen als leveranciersbeheer, fysieke toegang, beleid, bewustzijn en operationele technologie (OT) in beeld.

Voor financieel directeur Gijs van den Berg was dat één van de belangrijkste inzichten.

“Technisch hadden we veel zaken goed geregeld. Alleen hadden we niet alles inzichtelijk gemaakt of vastgelegd. Juist daar hebben we veel van geleerd.”

“Niet alleen een IT-feestje of kostenpost”

Tijdens de risicoanalyse kwam ook de operationele technologie (OT) onder de loep. Juist daar kwam een risico naar boven dat eerder minder aandacht kreeg.

De productieomgeving was technisch goed ingericht. Productiesystemen waren gescheiden van de kantooromgeving en er waren al verschillende beveiligingsmaatregelen genomen.
Toch bleek een belangrijk onderdeel van de productie op één server te draaien. Als die server zou uitvallen, was er op dat moment geen redundantie aanwezig.

“Toen realiseerden we ons pas wat de impact daadwerkelijk zou zijn. Als daar iets gebeurt, staan we stil.”

En dan gaat het niet alleen over IT.
Dan gaat het over productie, leveringen, planning, klanten en uiteindelijk de continuïteit van het bedrijf.

 

"Per week komt er 1.400.000 Kilo room binnen. Als je die niet kunt verwerken, loopt de impact razendsnel op."

Volgens Gijs laat dit voorbeeld zien waarom NIS2 voor productiebedrijven relevant is.

De belangrijkste vraag is niet: “Voldoen we aan NIS2?”
Maar: “Wat gebeurt er morgen als een cruciaal systeem uitvalt?”

Bewustzijn als basis

Een tweede belangrijke opbrengst zat niet in de techniek, maar in bewustwording.

“Vroeger werd er vaak gedacht: dat moet IT maar regelen. Tegenwoordig zie je dat het veel meer gaat over continuïteit van de organisatie.”

Dat veranderde ook de gesprekken binnen de directie. Onderwerpen als risico’s, verantwoordelijkheden, leveranciers en awareness kregen vaker een plek op de agenda.
Royal VBF kijkt daarnaast naar structurele security awareness trainingen voor directie en management.

“Als je er regelmatig aandacht aan besteedt, merk je dat mensen veel bewuster omgaan met risico’s.”

Van losse systemen naar

Volledig overzicht

Een derde belangrijke opbrengst was het inzicht in het complete IT en applicatielandschap.
Tijdens het traject bleek dat verschillende bedrijfskritische systemen door meerdere leveranciers worden ondersteund. Daardoor ontstonden vragen die eerder nooit expliciet waren gesteld.

Wie beheert welke applicatie? Wie is verantwoordelijk voor gebruikers? Welke leverancier ondersteunt welk onderdeel? En wat gebeurt er als er iets misgaat?

“Op sommige momenten bleek simpelweg dat niemand het precies wist. Dan merk je dat dit veel breder gaat dan alleen je traditionele IT-omgeving.”

Door systemen, leveranciers en verantwoordelijkheden in kaart te brengen, ontstond meer overzicht. Niet alleen voor IT, maar voor de hele organisatie.

Een belangrijk onderdeel van de aanpak is namelijk het vastleggen van beleid, verantwoordelijkheden en verbeteracties in een managementsysteem gebaseerd op de PDCA-cyclus (Plan, Do, Check, Act).

Daardoor blijft het niet bij een eenmalige risicoanalyse. Acties krijgen een eigenaar, verbeterpunten worden opgevolgd en risico’s worden periodiek opnieuw beoordeeld.

“Je kunt beleid maken, maar vervolgens moet je er ook iets mee blijven doen.”

"Je wilt voorkomen dat de slager zijn eigen vlees keurt."

Voor Royal VBF was de keuze voor WSB logisch.

“We werken al heel lang samen met WSB. Jullie kennen onze organisatie, onze systemen en de manier waarop wij werken.”

Volgens Gijs bleek dat direct een voordeel. Een groot deel van het traject raakt immers de IT-omgeving, de productieomgeving en bestaande processen binnen het bedrijf.

“Jullie weten op sommige onderdelen waarschijnlijk beter hoe onze IT-omgeving eruitziet dan wijzelf.”

Tegelijkertijd koos Royal VBF er bewust voor om ook een onafhankelijke auditor te betrekken. Die rol werd ingevuld door Marc van de Safesecur Group. Zo ontstond een sterke combinatie van praktijkkennis en een kritische, objectieve blik.

“Je wilt voorkomen dat de slager zijn eigen vlees keurt.”

Volgens Gijs was juist die samenwerking van grote waarde. WSB hielp bij de vertaalslag van NIS2 naar de dagelijkse praktijk, terwijl Marc kritisch meekeek naar risico’s, keuzes en prioriteiten. Die combinatie zorgde ervoor dat zowel de technische als organisatorische aspecten van NIS2 goed werden beoordeeld.

“Juist omdat wij geen belang hebben bij de uitkomst, kunnen we vanuit Safesecur Group een eerlijk en objectief compliance-advies geven. Dat zorgt voor vertrouwen bij alle betrokkenen en een beslissing die op een solide fundament staat.”

Samen

Wetgeving werkbaar maken

Niet alles wat op papier mogelijk is, is direct haalbaar binnen een productiebedrijf.

“Je moet uiteindelijk voldoen aan wetgeving, maar je moet ook kijken naar wat realistisch en werkbaar is voor je organisatie.”

Dat sluit aan bij de twee woorden waarmee Gijs WSB uiteindelijk omschrijft:

“Pragmatisch en laagdrempelig.”

“Ondanks de groei van WSB voelt het contact nog steeds persoonlijk. De lijnen zijn kort en je kunt elkaar makkelijk bereiken. Dat werkt prettig, zeker bij een traject dat zoveel verschillende onderdelen van je organisatie raakt.”

Tips

Dit neemt Gijs mee uit het NIS2 traject

Tip 1

Begin niet bij de wet, begin bij je continuïteit

Veel organisaties starten vanuit de vraag: Wat moeten we doen om te voldoen aan NIS2?
Volgens Gijs is dat de verkeerde vraag.

De belangrijkste vraag is:
“Wat gebeurt er als morgen een kritisch systeem uitvalt?”
Door te kijken naar je belangrijkste processen ontdek je veel sneller welke risico’s écht impact hebben op je organisatie.

Tip 2

Zie NIS2 niet als een IT-project

Cybersecurity raakt tegenwoordig de hele organisatie; van directie tot productie en van leveranciers tot klanten.

“Als ik kijk hoe afhankelijk onze dagelijkse bedrijfsvoering is van IT en data, dan ontkom je er volgens mij niet meer aan.”

Daarom hoort cybersecurity volgens Gijs thuis op de directieagenda.
“Ik had vooraf onderschat hoe breed dit traject zou worden.”

Tip 3

Wacht niet tot de laatste minuut

Royal VBF begon ruim voordat NIS2 definitief werd. Daar is Gijs achteraf blij mee.

“Als we hier pas dit jaar mee waren begonnen, was het een stuk lastiger geworden.”

Vroeg starten betekent dat je risico’s kunt aanpakken zonder haast en zonder de organisatie onder druk te zetten.

Tip 4

Zorg voor een onafhankelijke blik

Werk niet alleen met je vaste IT-partner.

Een onafhankelijke auditor of adviseur helpt om blinde vlekken zichtbaar te maken.

“Je wilt voorkomen dat de slager zijn eigen vlees keurt.”

Juist de combinatie van een IT-partner die je omgeving kent en een onafhankelijke specialist die kritische vragen stelt, levert volgens Gijs veel waarde op.

Tip 5

Je kunt geen risico's oplossen die je niet ziet

Voor Royal VBF zat een groot deel van de waarde niet in de maatregelen zelf, maar in het inzicht dat ontstond.

De nulmeting en risicoanalyse maakten zichtbaar:

  • welke processen kritisch zijn;
  • waar verantwoordelijkheden onduidelijk zijn;
  • welke leveranciers impact hebben op continuïteit;
  • welke risico’s eerder nooit bekeken waren.

Dat inzicht vormt de basis voor alle vervolgstappen.

Ja, dit wil ik ook.

Vul het formulier in en Maurice neemt binnen 24 uur contact met je op. Geen verplichtingen, wel een eerlijk advies.

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Liever direct contact

Bel of app Maurice:

Meer verhalen van tevreden klanten

NIS2 gaat in op 15 augustus, ben jij er klaar voor?
Schrijf je nu gratis in!