Posts tonen met het label risicoanalyse. Alle posts tonen
Posts tonen met het label risicoanalyse. Alle posts tonen

vrijdag 9 januari 2026

Boem

Afbeelding via Unsplash

Er zal heus niemand hebben gedacht: kom, het is de laatste keer dat het mag, laat ik eens extra gevaarlijk doen met vuurwerk. Deze blog is niet de plek voor een discussie voor of tegen vuurwerk, maar vanuit mijn perspectief zijn er wel een aantal interessante observaties te maken. We gaan ook hier knallend het nieuwe jaar in!

Ondanks dat het dus niet expres zal zijn gebeurd, was het deze keer wel erger. Eerst maar even wat cijfers. Er waren 1.239 vuurwerkslachtoffers – maar liefst 7% meer dan tijdens de vorige jaarwisseling. Ruim de helft daarvan was jonger dan twintig jaar. Veel kinderen raakten zwaargewond doordat ze probeerden blindgangers opnieuw af te steken. Ongeveer de helft van alle slachtoffers stak het vuurwerk niet eens zelf af, maar stond erbij en keer ernaar. Bij de spoedeisende hulp was het 29% drukker; daar kwamen 474 mensen terecht. De huisartsenposten hadden het ietsje rustiger; met 765 patiënten was het daar 4% minder druk dan vorig jaar. Een derde van de verwondingen betrof oogletsel. Veertien kinderen raakten een hand of vinger(s) kwijt, vrijwel allen door illegaal vuurwerk, dat verantwoordelijk was voor iets minder dan de helft van alle verwondingen. En dan waren er nog die twee doden.

Al dit leed had natuurlijk gemakkelijk voorkomen kunnen worden. Alles wat je daarvoor nodig hebt is een lage risk appetite of, in minder culinair Nederlands: risicobereidheid. Die term is in mijn vak heel gangbaar, maar op straat niet. Waarom niet? Omdat je in een zakelijke omgeving doorgaans heel rationeel kunt nadenken over de risico’s die je bereid bent te nemen, en vuurwerkafstekers dat niet doen. Die denken niet in mate van risico, ze denken in hun enthousiasme alleen aan het beoogde effect. Zeker een kind denkt niet: oeh, dit is een Cobra met een kort lontje, hoe groot is de kans dat ik een hand kwijtraak als ik ‘m afsteek? Ook volwassenen denken niet in procenten. Zij oordelen in het beste geval dat het te gevaarlijk is en doen het dan niet. En als ze het vuurwerk wel afsteken, dan zijn ze er impliciet van overtuigd dat het goed gaat. Zo wordt het dus gereduceerd tot een binaire kwestie, terwijl aan het wel afsteken in werkelijkheid nog een behoorlijk groot risico kleeft.

En voorlichtingscampagnes dan? Vroeger had je de slogan Je bent een rund als je met vuurwerk stunt. Die was geinig én bevatte een boodschap. Tegenwoordig moet het harder en zien we verminkte handen op tv langskomen. Maar als er zoveel jeugdige slachtoffers zijn, dan verwacht je ook voorlichting die op deze doelgroep is gericht. Was die er? Ja, deels. Basisscholen konden een gratis lespakket bestellen. Die moesten dus zelf in actie komen, en slechts een kwart van alle basisscholen heeft dat gedaan. Verder zou je verwachten dat voorlichters de media opzoeken waar jongeren komen, zeg TikTok en Instagram. Er waren echter geen specifieke acties op deze platformen. Gemeentes en politiekorpsen waren daar weliswaar actief, maar ja, welke tiener volgt nou dergelijke accounts?

Voorlichting, bewustwording, awareness; geef het maar een naam. Ook in mijn vak is dat moeilijk. Je verkondigt namelijk een boodschap die mensen liever niet willen horen. Kijk maar: vuurwerk is mooi en links zijn er om op te klikken. En dan kom jij ze vertellen dat ze daarmee moeten uitkijken. Joh, dat valt toch wel mee, iedereen doet het.

Met cybersecurity gaat het langzaam de goede kant op. Mensen snappen dat ze moeten uitkijken, ze beseffen dat criminelen op de loer liggen om hen digitaal schade te berokkenen. Hmm, zou het verschil met vuurwerkveiligheid daarmee te maken hebben? Dat er een kwaadwillende actor is? Die ontbreekt bij vuurwerk; dat risico kent slechts twee elementen: het vuurwerk en het afsteken. Er is geen andere partij, geen vijand. Ja, dat moet wel haast een rol spelen.

Vanaf de volgende jaarwisseling geldt er een landelijk vuurwerkverbod. Ik heb er een hard hoofd in dat het gaat werken, want de handhaving van het verbod zal moeilijk zijn. Grenscontroles in december houden de ware fanaat, die al veel eerder zijn voorraad inslaat, niet tegen. Uitrukken zodra er een knal of vuurpijl wordt waargenomen zal ook zelden werken, want hoe bepaal je de locatie? Nee, om het aantal slachtoffers terug te brengen, moeten we er toch echt voor zorgen (desnoods via TikTok!) dat mensen, vooral kinderen, gaan snappen dat risicomanagement ook in ons dagelijks leven een belangrijke rol speelt. Vanuit die gedachte wordt het dan: handen af van vuurwerk, of handen af door vuurwerk.

 

En in de grote boze buitenwereld …

 

vrijdag 14 maart 2025

Au!

Afbeelding via Pixabay

Krak. Het geluid van een verdord twijgje dat het begeeft onder de voetstap van een boswandelaar. Alleen was het deze keer niet in het bos. En het was zeker geen twijgje.

We wonen nu op de kop af tien jaar in dit huis, en het bed staat al net zo lang op dezelfde plek. Maar toen ik onlangs de slaapkamer in liep, moet het bed een stapje vooruit hebben gezet. Krak. De poot van het bed vertoonde geen schade. Dat kon maar één ding betekenen: het geluid kwam uit mijn kleine teen. De meeste ongelukken zitten in een klein hoekje, zeggen ze. Of in een klein teentje, weet ik nu. Ach ja, dat botje groeit wel weer aan elkaar. (Maar vervelend is het wel.)

Een dag later kwam Maarten van Rossem, de altijd vrolijk mopperende ex-juryvoorzitter van De slimste mens, ongelukkig ten val. De historicus was gestruikeld over een Utrechtse stoeprand, pal voor het gebouw dat ten tijde van de oorlog dienst deed als hoofdkwartier van de NSB en waarin tegenwoordig een kinderopvang is gevestigd. Hij was verzonken in historische en ironische beschouwingen over het lot van een dergelijk gebouw. Gevolgen: gezicht kapot en knie bezeerd. Ik verkeerde die week dus in goed gezelschap, qua slachtoffer van je eigen onoplettendheid.

Hadden wij dan niet beter moeten uitkijken? Jazeker! Alleen: veel dingen doe je op de automatische piloot. Zoals gezegd, er is al tien jaar niets veranderd aan de inrichting van onze slaapkamer. En die stoeprand ligt daar waarschijnlijk ook al heel lang. Je kunt zo’n route blindelings duizend keer zonder ongelukken afleggen. En op die ene dag zet je je voet nét iets anders neer. Er zijn geen beelden van, ik kan het niet analyseren. Maar dat er een koersafwijking was, dat staat vast.

Ik heb eens iemand horen zeggen: lopen is gecontroleerd vallen. Je helt licht voorover en voorkomt een val door een been vooruit te brengen. Zo bezien is lopen dus een vrij onbeholpen activiteit voor tweevoeters. Vind je het dan gek dat we soms een misstap doen? Ongetwijfeld zijn hier dikke boeken over geschreven die het lezen al dan niet waard zijn, maar dit is geen blog over bewegingsleer en daarom laat ik dit onderwerp nu maar rusten.

In presentaties heb ik mijn gehoor wel eens aan het denken gezet over de wijze waarop ze een weg oversteken. Als je een auto ziet aankomen, dan maak je een inschatting of je nog kunt oversteken. Je baseert je daarbij op de afstand tot de auto en op zijn en jouw snelheid. Als je jezelf groen licht geeft, begin je te lopen. Maar nu doen we deze risicoanalyse – want dat is het – nog eens over, maar dan uitgebreider. Je beschouwt niet alleen afstand en snelheden, maar je houdt ook rekening met de mogelijkheid dat je struikelt. Je wijkt dus af van het goed-pad. Heeft de automobilist voldoende tijd om te remmen? Kan hij je überhaupt zien, of wordt hij gehinderd door duisternis of laagstaande zon? Of zit hij wellicht op z’n telefoon onder het rijden?

Neem je dergelijke factoren mee in je analyse, dan vergroot je waarschijnlijk de minimale afstand die de auto bij een zekere snelheid moet hebben, om met een veilig gevoel over te kunnen steken. Maar ja, wie doet zoiets nou? Ik kan het je vertellen: mensen die net een ongeluk hebben gehad. Want die hebben aan den lijve ondervonden hoe het fout kan gaan en wat daar de consequenties van zijn. En na verloop van tijd verwatert die verhoogde waakzaamheid weer, en daarmee neemt de kans op ongelukken weer toe.

In de informatiebeveiliging is het niet anders. Als er nooit iets gebeurt, dan verslapt de aandacht. En dan wordt het voor kwaadwillenden – onze standaard term voor iedereen die doelbewust iets met onze systemen en gegevens wil doen waar wij het niet mee eens zijn – gemakkelijker om hun ding te doen. Oefenen helpt tegen verslapte aandacht, maar wat je ook kan helpen, is het bedenken van scenario’s. Je hebt een bepaald belang dat je wilt beschermen en je probeert te bedenken hoe een kwaadwillende daar een aanval op zou uitvoeren. Dat kan soms tot verrassende inzichten en oplossingen leiden.

Mijn bed was geen kwaadwillende. Domme pech, zouden de meeste mensen zeggen. Voorlopig loop ik er in ieder geval met verhoogde eerbied langs. Ook op andere plaatsen zet ik mijn voeten momenteel veel bewuster neer. Dat kost best wat energie. Eigenlijk kijk ik er alvast naar uit dat mijn aandacht weer een beetje verslapt. Al hoop ik van harte dat dat bed nou eens op z’n plaats blijft staan.

 

En in de grote boze buitenwereld …

 

vrijdag 19 juli 2024

Spelen met wc-papier

 

Afbeelding via Pixabay

Als je net aan het eten bent en een beetje een tere ziel hebt, dan bewaar je deze blog beter voor na het eten. Hij heeft namelijk een, eh, sanitaire insteek. Ik probeer het zo netjes mogelijk te houden.

Zo’n vijf jaar geleden verscheen cabaretier Kasper van der Laan bij De slimste mens en bij De wereld draait door. Hij deed daar een interessante suggestie om wc-papier te besparen. Als je je billen afveegt, ga je door totdat je een schoon papiertje ziet, zo begint zijn betoog. Maar, aldus Van der Laan, dan wáren je billen dus al schoon. Je had één veegronde eerder kunnen stoppen. De grote vraag is nu: durf je het erop te gokken? Zo van, “ik denk dat ik het wel heb”, in de woorden van de komiek. Herinner je je nog de plotselinge, ongegronde vrees dat tijdens de corona-pandemie het wc-papier op zou raken? Misschien waren er toen wat meer mensen die het gedachtenexperiment van Van der Laan in praktijk brachten.

Het gebruik van wc-papier is – als ik het een beetje ruim neem – een soort beveiligingsmaatregel. Het behoedt je voor remsporen, huidirritatie en nare luchtjes. Dat roept meteen de vraag op hoe andere diersoorten daarmee omgaan, met name met dat tweede risico (het eerste speelt daar niet en aan het derde zullen ze wel niet zo zwaar tillen). Maar kom, laat ik niet afdwalen. Wat Van der Laan hier deed, was een onvervalste risicoanalyse. En met het oog op de zomervakantie, waarin menigeen met een rol wc-papier onder de arm naar een al dan niet prettige camping-wc moet, en anderen hotelpapier in diverse kwaliteiten zullen ontmoeten, is het dringend noodzakelijk om dit nader uit te werken.

De basisformule voor risicoanalyses luidt: risico = kans × schade. In deze toilet-case spelen we met de kans: als je doorgaat totdat je een schoon papiertje produceert, dan is de kans op een remspoor praktisch nul. Breng je het hierboven beschreven idee in praktijk, dan is die kans in ieder geval groter dan nul. Maar hoeveel groter? Dat is lastig te bepalen, want je hebt nog met een andere variabele te maken: de, eh, output. Als die altijd van dezelfde kwaliteit zou zijn, dan zou je het na een aantal keer wel weten: na zoveel keer vegen is het klaar, dus ik kan overgaan op zoveel keer minus één. Maar we weten allemaal dat onze biologische output heel verschillend kan zijn. Bijvoorbeeld door wat je hebt gegeten, door een ander klimaat of doordat je ziek of zenuwachtig bent. De kans op een verkeerde inschatting, en daarmee ook de kans dat het risico zich manifesteert (realiteit wordt), is variabel.

Het inschatten van de kans op een gebeurtenis, die de informatiebeveiliging schaadt, is op zichzelf al lastig. Meestal doen we een kwalitatieve risicoanalyse, wat betekent dat we termen als laag, midden en hoog gebruiken. De tegenhanger is de kwantitatieve risicoanalyse, waarbij met getallen wordt gerekend – bijvoorbeeld met statistische gegevens voor de kans en met bedragen voor de schade. Bij al deze analyses is de kans geen vast gegeven, net zo min als in het sanitaire voorbeeld. Meestal doen we echter stiekem alsof dat wel het geval is. En ik denk dat dat bij kwantitatieve analyses geen probleem hoeft te zijn, want in de gehanteerde termen als hoog en laag is al de nodige marge ingebouwd.

Zit je echter in een situatie waarin het alle kanten op kan gaan met de kans, dan zul je moeten uitgaan van de worst case. Dat heeft misschien tot gevolg dat de maatregelen, die je treft om het risico het hoofd te bieden, voor een deel van de tijd, ‘te goed’ zijn. We streven immers niet naar maximale, maar naar optimale beveiliging – niet te weinig, maar ook niet te veel. Als je ergens 30 km/h mag rijden omdat er aan de weg wordt gewerkt dan is dat prima, maar als er op dat moment niemand aan het werk is, dan voelt die maatregel onnodig streng.

Wat nu? Stem je je maatregelen af op wat zo’n beetje het gemiddelde is? Dan loop je het risico dat de maatregelen op sommige momenten te slap zijn. Hoe erg dat is, hangt af van de schade die dat veroorzaakt. Als de te verwachten schade acceptabel is, dan mag het best een tandje minder. Maar als die tijdelijke maximumsnelheid er niet alleen is om de wegwerkers te beschermen, maar ook omdat er een groot gat in de weg zit, ligt het toch weer anders.

In Japan hebben ze toiletten die wc-papier overbodig maken. Je wordt daar, vanuit de pot, schoongespoten en drooggeföhnd. En soms kun je via het bedieningspaneel zelfs een geluid afspelen, om bepaalde toileteuze geluiden te verbloemen. Ze hebben daar met alle risico’s rekening gehouden en slimme maatregelen geïmplementeerd.

De Security (b)log keert na de zomervakantie terug.

En in de grote boze buitenwereld …

 

vrijdag 8 maart 2024

RITA

 

Afbeelding via Pixabay

Onlangs kwam RITA in mijn leven. Ze kwam zomaar binnenfladderen tijdens een risicoanalyse, en geboeid luisterde ik naar wat een collega over haar te vertellen had (dankjewel Henk!). Later ging ik haar googelen en ik raakte onder de indruk van haar innemende persoonlijkheid. Haar beeltenis is wat minder flatteus, maar ik beoordeel RITA toch liever op haar karakter dan op haar uiterlijk.

RITA is een acroniem dat staat voor Reliable Internetwork Troubleshooting Agent. Het is een 1-april-grap uit 1998, in de vorm van een RFC. Die afkorting staat voor Request for Comments. Een RFC is dus letterlijk een verzoek om ergens commentaar op te leveren. Dat ‘ergens’, dat zijn protocollen en andere documenten die de werking van het internet beschrijven. Uiteindelijk wordt een RFC een standaard, maar gek genoeg blijkt hij dan RFC heten.

RFC 2321 beschrijft “het gebruik van non-deterministische probleemoplossing en diagnostische methodologieën voor toepassing op de hedendaagse complexe non-deterministische netwerken en omgevingen”. Het moeilijke woord, dat twee keer in de vorige zin staat, betekent dat de uitkomsten variabel zijn, zelfs als de omstandigheden gelijk zijn. De onder leken gangbare aanname, dat computers in identieke situaties – met name met identieke input – steeds dezelfde output opleveren, heb ik helemaal aan het begin van mijn carrière al terzijde gelegd. Ik was destijds verantwoordelijk voor de COBOL-programmatuur die de nachtelijke verwerking van loonbelastinggegevens verzorgde. Op een avond belde een operator (dag Oscar!) me op omdat de verwerking was vastgelopen. Ik zei hem de verwerking gewoon opnieuw op te starten. Nooit meer iets over gehoord.

RITA is van een charmante eenvoud, en de manier waarop zij haar diagnose stelt, al evenzeer. Bovendien is de uitkomst gemakkelijk te begrijpen, want die is binair: het is goed of fout, er is geen tussenweg. Het primaire inzetgebied van RITA is hardware en software, maar ik denk dat RITA ook in talloze andere omgevingen, zelfs buiten de ICT, succesvol kan worden ingezet. 

RITA is een rubberen kip met een lengte van 51,25 cm en haar werking is kinderlijk eenvoudig. Je legt haar op het te analyseren apparaat of, in het geval van software, op een nog verpakt exemplaar van de software, of desnoods op een printje van de broncode (die oude COBOL-programmatuur van mij was met gemak een decimeter dik). En nu komt de clou: als RITA wegvliegt, dan is het te analyseren object foutloos. Blijft RITA daarentegen liggen, dan is er iets mis. Je begrijpt het al: rubberen kippen vliegen niet, tenzij ze gegooid worden.

Moraal van het verhaal: hardware en software bevatten altijd fouten, want ze zijn ontzettend complex. En, voeg ik daar altijd aan toe, een deel van die fouten heeft negatieve gevolgen op de beveiliging van het object, en mogelijk ook op de beveiliging van de wijde omgeving waarin het actief is (een gehackte babyfoon is niet alleen vervelend omdat de hacker in jouw huis kan kijken, maar ook omdat het apparaat kan worden misbruikt in een DDoS-aanval op een organisatie aan de andere kant van de wereld).

In onze risicoanalyses komt altijd de vraag langs hoe kwetsbaar een bepaald object is voor fouten in software, uitgesplitst naar zelfbouw en ingekochte programmatuur. Kwetsbaarheid wordt bepaald door de maatregelen die je hebt getroffen om een dreiging het hoofd te bieden. Steevast wordt het toepassen van het OTAP-model als maatregel genoemd: het ontwikkelen, testen, accepteren en ten slotte in productie draaien van de software vindt plaats op van elkaar gescheiden omgevingen, waarbij het de bedoeling is dat een fout in één van deze stappen aan het licht komt. Middels attack & penetration testing wordt vaak nog onderzocht of een aanvaller zich toegang tot het object kan verschaffen. En met vulnerability scanning wordt regelmatig nagegaan of een product bekende kwetsbaarheden bevat. Wat na al dit goede werk overblijft, zijn de fouten die tóch nog over het hoofd zijn gezien. En geloof me: RITA zal nooit het luchtruim kiezen. De vraag is alleen wie een risicovolle fout als eerste ontdekt: een boef of een integer iemand.

 

En in de grote boze buitenwereld …

 

 

vrijdag 12 mei 2023

Verkeerd ingeschat

 


Op 22 oktober 1895 vertrok de trein, die je op de foto ziet, om kwart voor negen ’s ochtends uit Granville aan de Normandische kust met bestemming Parijs. Hemelsbreed is dat  zo’n driehonderd kilometer, waar een hedendaagse trein drieënhalf uur over doet. Destijds duurde de reis een hele dag.

Om 15.55 uur denderde de trein Parijs binnen, maar hij had enkele minuten vertraging opgelopen. De zeer ervaren machinist, Guillaume-Marie Pellerin, bedacht dat hij die vertraging deels kon goedmaken door pas op het laatste moment te remmen. Maar uitgerekend deze keer faalden de remmen en knalde de trein door het stootblok en de glazen gevel van station Parijs-Montparnasse, waar hij, zoals de foto toont, in een onwerkelijke positie tot stilstand kwam. Er viel één dodelijk slachtoffer te betreuren. Marie-Augustine Aguillard was niet eens een passagier op deze trein – nee, zij zat even op de kiosk van haar man aan de Place de Rennes te passen; hij was de avondkranten gaan halen. Ze kwam door vallend puin om het leven.

De Amerikaan George Westinghouse had zo’n vijfentwintig jaar eerder een rem op basis van luchtdruk uitgevonden. De rem treedt in werking als de luchtleidingen leeglopen en gaan pas los als een compressor de leidingen weer onder druk heeft gezet. Doordat elke wagon zijn eigen rem heeft, is de hele trein beremd. Dat systeem lijkt inherent veilig: als er iets kapotgaat, dan valt de druk weg en slaan de remmen aan. Bij deze trein faalde de westinghouserem echter toch, en de remmen van alleen de locomotief konden de trein niet tijdig tot stilstand brengen.

Machinist Pellerin heeft een risico genomen. Heeft hij goed nagedacht over wat er fout zou kunnen gaan en wat daar de gevolgen van zouden kunnen zijn – juist op deze plek, een kopstation? De inherent veilige remmen van zijn trein gaven Pellerin voldoende vertrouwen om wat later dan normaal te remmen. Als hij net iets verder zou hebben gekeken, dan had hij misschien bedacht dat áls de remmen een keer zouden falen, dat juist op deze plek rampzalige gevolgen zou kunnen hebben.

Risico’s worden vaak uitgedrukt met de eenvoudige formule risico = kans x impact. Vaak rekenen we daarbij niet met getallen, maar met inschattingen: klein, middel, groot – zowel links als rechts eventueel nog geflankeerd door ‘zeer’. De formule laat zien dat een gebeurtenis, waarvan de kans klein is dat ze zich voordoet (westinghouserem faalt), toch tot een groot risico kan leiden, doordat de te verwachten gevolgen zeer ernstig zijn (doden en gewonden). De grenzen van de risico’s die je wilt nemen, worden bepaald door je risicobereidheid, of zoals dat in het Engels zo mooi heet: je risk appetite. Avontuurlijke mensen hebben een grotere risicobereidheid dan voorzichtige mensen, en fabrikanten van hippe technologische producten nemen grotere risico’s dan een overheidsorganisatie, om maar eens een paar uitersten te noemen.

Je voert zelf ook iedere dag risicoanalyses uit, bijvoorbeeld als je de weg oversteekt. Je maakt een inschatting of je het haalt voordat die auto bij je is en daarbij kijk je vooral naar de afstand en de snelheid van de auto, en hoe goed je ter been bent. Maar houd je ook rekening met de mogelijkheid dat je struikelt? Heb je dan nog voldoende tijd om weg te komen, of heeft de automobilist voldoende reactietijd en is zijn remweg lang genoeg? Over zo’n scenario denken we meestal niet na, waarschijnlijk omdat het meestal wel goed gaat. En dat was precies het probleem van Pellerin. Het kostte hem een boete van vijftig frank en twee maanden voorwaardelijke gevangenisstraf.

Doe me een lol en kijk goed uit als je straks nog naar buiten gaat.

Volgende week verschijnt er geen Security (b)log.

 

En in de grote boze buitenwereld …

vrijdag 7 april 2023

Opstap

 

Afbeelding via Pixabay

Iedere ICT’er weet dat je, als je iets hebt gemaakt of gewijzigd, eerst moet testen of alles (alles!) nog werkt. In een professionele omgeving hebben we daar een meertraps mechanisme voor, dat we koesteren onder de afkorting OTAP: Ontwikkel, Test, Acceptatie, Productie. Deze week hoorde ik een variant op deze afkorting die mij eerst met de oren deed klapperen en die daarna een brede grijns op mijn gezicht veroorzaakte.

Die variant is OPSTAP en dat staat voor: Ontwikkel, Productie, Shit het werkt niet, Toch maar testen, Acceptatie, Productie. Ik hoorde dit tijdens een risicoanalyse. In zo’n sessie bespreken we wat er allemaal fout kan gaan en hoe erg dat is, en een van de vaste onderwerpen daarbij is: iemand maakt een fout, welke maatregelen zijn er genomen om ervoor te zorgen dat dit tijdig wordt ontdekt en dus geen schade kan veroorzaken? Bij alle risicoanalyses die ik tot nu toe heb begeleid – en dat zijn er heel wat – riepen de aanwezigen op dit punt triomfantelijk in koor: OTAP!

En daarmee was eigenlijk alles gezegd. We ontwikkelen iets, we doen een degelijke test, de klant doet een acceptatietest en pas als iedereen tevreden is, gaat het nieuwe systeem of de nieuwe versie in productie. Als er nog fouten aan het licht komen, dan gaat het product terug naar de ontwikkelfase. Een degelijke werkwijze die in het DNA van alle ICT’ers zit en die zo vanzelfsprekend is dat we ons zelden afvragen of een team écht áltijd op deze wijze werkt. Of dat er, soms of misschien zelfs structureel, afkortingen worden genomen.

Vanzelfsprekend, tot deze week dus. Na al die jaren durfde eindelijk iemand uit te spreken dat het kennelijk wel eens voorkomt – en niet eens noodzakelijkerwijze bij hemzelf, denk ik – dat er geitenpaadjes worden genomen. Het kon eigenlijk ook niet anders hè. Ik weet ook wel dat de druk om iets op tijd op te leveren soms zo groot kan zijn, dat je een keuze moet maken tussen op tijd klaar zijn of netjes de officiële route volgen. Kies je voor het eerste, dan zit je als consciëntieuze medewerker vervolgens een paar dagen of weken met dichtgeknepen billen te wachten of het allemaal wel goed blijft gaan.

Naarmate je vaker zo’n afkorting neemt, word je daar misschien wat gemakkelijker in. En dan zou het wel eens link kunnen worden. Je begeeft je dan op een glijdend pad naar onachtzaamheid, misschien zelfs onverschilligheid. In een organisatie, die zo groot is als de onze, kan ik overigens niet uitsluiten dat er ook enkele collega’s rondlopen die nooit bovenaan dan glijdende pad hebben gestaan, die van nature altijd de gemakkelijkste weg kiezen. Ik ken veel collega’s, en ik heb er nog geen één ontmoet waarvan ik dacht: daar heb je er zo eentje. Maar statistisch kan ik niet uitsluiten dat ze er zijn. Misschien verblijven ze in de luwte van hun team en worden ze bijvoorbeeld niet gevraagd om mee te doen aan risicoanalyses en andere activiteiten waarbij ik betrokken ben. Tegen deze mensen – en hun managers – wil ik zeggen: recht je rug, sta voor je vakmanschap en zorg daarmee dat je niet zelf een risico voor onze bedrijfsvoering wordt. Misschien heb je wel een (opfris)cursus nodig. Of – wees eerlijk tegen jezelf – ander werk.

Ik heb hier ook van geleerd. Ik word strenger. Nog meer dan nu ga ik doorvragen, ook als ik collega’s spreek waarvan ik met zekerheid weet dat ze heel erg begaan zijn met security. Doe je het echt altijd op deze manier, of ga je heel soms OPSTAP? Als je dat durft toe te geven, dan verdien je daar bonuspunten mee. Want je zegt ermee dat er misschien ergens een risico zou kunnen zitten, en daar kunnen we alleen iets aan doen als we het weten. Het markeert ook het verschil tussen risico’s lopen (dat gebeurt onbewust) en risico’s nemen (bewust en op basis van afwegingen).

Ten slotte vanaf deze plek nog even een speciale groet aan een van mijn trouwste lezers: mijn moeder. Ze is vandaag negentig geworden. Van harte gefeliciteerd!

 

En in de grote boze buitenwereld …

 

vrijdag 10 februari 2023

De buschauffeur staakt

 

Afbeelding via Pixabay

Naar Hilversum moest ik, afgelopen maandag. Zoals een goed ambtenaar betaamt, reis ik bij voorkeur met het openbaar vervoer. Het streekvervoer staakte deze week, maar de treinen reden gewoon, werd er nadrukkelijk bij gezegd. Mooi. Ik zou geen last moeten hebben gehad van de staking. Het pakte anders uit.

Als ik met de trein reis, dan neem ik altijd de stadsbus naar het station. Ik ben een man van definities; streekvervoer is voor mij het vervoer tussen plaatsen en stadsbussen rijden in de stad – en dus niet in de streek. Maar omdat ik ook wel snap dat chauffeurs, die bij een vervoerder werken die zowel de streek als de stad bedient, niet exclusief stadsbus- of streekbuschauffeur zijn, liet ik me enkele weken geleden, toen ze ook staakten, door mijn vrouw naar het station brengen. Dat bleek achteraf niet nodig te zijn: de stadsbussen reden gewoon. Mijn definities klopten.

Dat zouden ze dus afgelopen maandag ook gewoon doen, nam ik aan. Bij de bushalte vroeg een meisje mij op een gegeven moment: “Gaat u naar het station?” Ik keek op mijn horloge en antwoordde: “Ik denk het niet.” Ze troostte me met de mededeling dat lijn 231 over zes minuten zou komen. Daarmee zou ik echter mijn trein niet halen, en bovendien is lijn 231 een streekbus…

Ik moest een alternatief bedenken. Op het Mediapark in Hilversum zouden straks studenten van Make IT Work (een omscholingstraject van de Hogeschool van Amsterdam) mij verwachten voor een gastcollege; ik moest op tijd zijn. Ik rekende mijn opties door. Met de fiets zou ik de trein niet meer halen; met de auto had ik nog een kans. Met grote, maar voorzichtige stappen – het vroor – keerde ik huiswaarts, onderwijl naar mijn vrouw append wat mijn plan was, zodat ze niet zou schrikken als de auto opeens weg was. Ze wilde me ook wel wegbrengen, maar dan had ik mogelijk op de terugweg een probleem. Ik stapte in en reed weg. Verkeerslichten, waar ik anders altijd wel een poosje sta te wachten, waren mij gunstig gezind.

Onderweg overdacht ik mijn parkeeropties. Op het parkeerterrein bij het station kun je twee kanten op: naar links en naar rechts. Linksaf is dichtbij de ingang van het station, rechtsaf ga je er juist vandaan. Rechtsaf is de kans op een vrije plek dus aanzienlijk groter – iedereen wil immers vooraan staan. Maar als je daar gaat staan, dan moet je verder lopen. Ga je linksaf en vind je daar geen plek, dan moet je alsnog naar de andere kant en dat betekent extra tijdverlies. Ik nam de gok en sloeg linksaf. Mijn moed werd beloond: er was nog precies één vrije plek, vlakbij de ingang. Bovendien was het een plek die uitkeek op de drukke weg langs de parkeerplaats en dat vond ik wel zo prettig, want een paar decennia geleden is mijn auto op dat parkeerterrein opengebroken en de radio eruit gestolen (overigens zijn de boeven dankzij een oplettende getuige gepakt en heb ik mijn radio teruggekregen). Tevreden liep ik het station in. Gelijktijdig met mijn trein bereikte ik het perron en ik arriveerde ruim op tijd op mijn bestemming. Overigens was het nog geen ramp geweest als ik deze trein had gemist: ik had een marge ingebouwd, waardoor ook de volgende trein mij nog op tijd had afgeleverd.

Het vergt waarschijnlijk een behoorlijke dosis beroepsdeformatie om het bovenstaande in verband te brengen met mijn vak. Daar ben ik rijkelijk mee gezegend, waardoor mijn avonturen die ochtend onderdeel werden van mijn college. Dat ging namelijk over risicoanalyses. Als je bovenstaand relaas door die bril bekijkt, dan besef je dat risicoanalyses zich niet beperken tot je werk als informatiebeveiliger: ze vinden niet alleen maar plaats als in je agenda staat dat je op die dag en op dat tijdstip een risicoanalyse moet doen en er komt lang niet altijd een ingewikkelde, formele methode aan te pas. In het dagelijks leven worden – meestal onbewust maar vaak wel aan de lopende band – risicoanalyses gedaan. Jij doet dat ook.

Kijk maar. Mijn initieel besluit om de bus te nemen, was gebaseerd op historische gegevens (tijdens de vorige staking reden de stadsbussen wél), waaruit ik afleidde dat de kansen op een rijdende bus gunstig waren. Het besluit om vervolgens niet de fiets, maar de auto te nemen, was gebaseerd op de verwachte kans dat ik zo mijn trein zou kunnen halen. Dat ik niet naar huis rende maar – ondanks mijn haast – gewoon liep, had te maken met het risico om uit te glijden. Zelfs het appje naar mijn vrouw had te maken met risicomanagement. Linksaf of rechtsaf op het parkeerterrein: oké, ik geef het toe, dat was een irrationele gok. Maar hé, ik ben ook maar een mens die hoopt op af en toe een meevaller. Bij risicoanalyses spelen ook te verwachten consequenties van verkeerde keuzes een rol, volgens de aloude formule: risico = kans x schade. Bij alle keuzes, die ik die ochtend maakte, hing de mogelijkheid, dat ik mijn trein zou missen, als een zwaard van Damocles boven mij.

Denk eens aan mij als je de volgende keer beslissingen moet nemen. Wie weet helpt het je om gefundeerde keuzes te maken.

 

En in de grote boze buitenwereld …

 

vrijdag 1 juli 2022

Zo doen wij dat

 


Het Mediapark in Hilversum is voor mij geen voor de hand liggende werklocatie. En toch ging ik daar vorige week vrijdag, nota bene op de elfde verjaardag van de Security (b)log, aan de slag. Ondanks de locatie kwam daar geen camera aan te pas, zelfs geen microfoon. Ik trad dan ook niet op voor de vaderlandse radio- en tv-industrie, maar voor een groep studenten van Make IT Work, een omscholingstraject van de Hogeschool van Amsterdam.

De eerste zin die ik over deze opleiding lees op hun website luidt: “Een Security Specialist is verantwoordelijk voor de operationele aspecten van de informatiebeveiliging.” En toch stond ik daar om een gastcollege over risicoanalyse te geven. Op het eerste oog lijkt dat onderwerp niet te passen bij operationele aspecten, maar toen ik werd benaderd voor dit gastcollege en we het onderwerp bespraken, kwamen we toch hierop uit. Later, bij de bespreking van mijn concept, kreeg ik nog de suggestie om bepaalde, wat meer theoretische stukken achterwege te laten, “want deze studenten zijn doeners”. Ik toog dus met gemengde gevoelens naar Hilversum; ik had een goed verhaal op zak, maar zou het bij deze groep ook aanslaan?

Zoals je in een omscholingstraject mag verwachten, was het publiek van zeer diverse pluimage. Iemand die in de offshore had gewerkt, en iemand die rechten had gestudeerd maar daar nooit iets mee had gedaan bijvoorbeeld. Maar ze zaten stuk voor stuk op het puntje van hun stoel en ze stelden vragen die duidelijk maakten dat dit onderwerp een schot in de roos was. Sterker nog, ik heb zelden voor een groep gestaan die zó geïnteresseerd en gemotiveerd was. Daar word ik zelf ook enthousiast van, en dat schijn ik dan ook uit te stralen – het heeft ons een paar jaar geleden al eens een nieuwe teamgenote opgeleverd.

Mijn verhaal ging dus over risicoanalyses, maar het begon met de BIO – de Baseline Informatiebeveiliging Overheid. Want dát is voor mij de formele reden om me met risicoanalyses bezig te houden; in de BIO staat simpelweg dat het moet. Het organisatieonderdeel waar ik een paar jaar geleden werkte, ons datacenter, besefte destijds ook zonder die verplichting al dat risicoanalyses belangrijk en nuttig zijn, en het MT besloot dan ook dat alle geleverde diensten een risicoanalyse moesten ondergaan. Zo’n besluit is ontzettend belangrijk – nu hoef ik niet bij een team aan te kloppen en te vragen of ik asjeblieft een risicoanalyse mag komen doen, maar ze vragen mij of ik bij deze exercitie kan komen helpen. Zo is de lijn niet alleen verantwoordelijk, zoals dat zo mooi heet, maar ook in de lead. Tegenwoordig werk ik voor de CTO van onze ICT-organisatie, de Chief Technology Officer. Maar het faciliteren van risicoanalyses is gelijk gebleven.

Terug naar mijn studenten. Dat ik ze eerst met de nodige theorie over de BIO en de risicoanalyse bestookte was onvermijdelijk, maar daarna doken we de praktijk in: we gingen daadwerkelijk een stukje risicoanalyse uitvoeren, net zoals ik dat op kantoor zou doen. Een van hun docenten had me verteld dat de groep enthousiast was over het DigiNotar-debacle uit 2011 (in het kort: DigiNotar was een uitgever van digitale certificaten, werd gehackt en verzweeg dat; lees maar verder op Wikipedia). Het onderwerp van onze risicoanalyse werd dan ook: certificatenbeheer. We behandelden enkele dreigingen uit de lijst van de risicoanalyse en bespraken wat die zouden betekenen als de studenten verantwoordelijk zouden zijn voor het certificatenbeheer. Het leverde hen een paar mooie eye-openers op, maar vooral inzicht in wat zo’n risicoanalyse nou eigenlijk behelst.

De organisatie had twee uur ingepland voor mijn gastcollege. Toen ik vlak voor het einde vroeg of uitloop mogelijk was, zag ik gretig knikkende hoofden. Uiteindelijk heb ik daar ruim drie uur gestaan. Achteraf vertelden de studenten me wat mijn verhaal uniek maakte: ik was de eerste gastdocent die vertelde én liet zien hoe wij ons werk in het echt doen. Ik moest terugdenken aan de opmerking dat deze studenten doeners zijn. Dat had ik geïnterpreteerd als een soort niveau-aanduiding, maar nu weet ik dat deze mensen veel meer in hun mars hebben dan het uitvoeren van operationele taken. ‘Doeners’ betekent hier dan ook: mensen die weten hoe ze complexe zaken met behulp van de juiste hulpmiddelen moeten aanpakken. Precies waar een hogeschool voor staat.

 

En in de grote boze buitenwereld …