In deze podcastaflevering vertelt Gerben, CISO bij ProRail, over zijn onconventionele pad naar de cybersecurityrol. Zonder technische achtergrond, maar met ervaring als HR-manager en organisatieadviseur, benadert hij cybersecurity als een verandervraagstuk. Hij stelt dat soft skills zoals verbinden, storytelling en het spreken van de taal van het bestuur essentieel zijn voor een CISO. Bij ProRail ligt de focus op het leggen van een stevige basis: beleid, governance, awareness en architectuur, waaronder zero trust. Prioritering gebeurt op basis van missiekritieke systemen, omdat ProRail vitale infrastructuur beheert, zoals 7000 km spoor en 400 stations. Awareness wordt praktisch gemaakt door medewerkers via roadshows te betrekken en de link met hun privésituatie te leggen. Gerben benadrukt dat cybersecurity geen hoofdzaak of bijzaak is, maar een noodzaak voor de continuïteit van de treindienst. Hij adviseert andere CISO’s om sensitief te zijn voor de organisatie en alle lagen te verbinden, vooral het middenmanagement. De dreiging van geavanceerde actoren, zoals statelijke actoren, maakt continue alertheid noodzakelijk. ProRail werkt samen met vele ketenpartners, wat de complexiteit vergroot, maar het besef van maatschappelijke verantwoordelijkheid is groot.
Spreker 1
Je luistert naar CEO?
Spreker 2
Ceo en tech de podcast over leiderschap In de techwereld.
Spreker 1
Inspirerende gasten in de IT techwereld die vertellen over hun successen, maar ook valkuilen.
Spreker 2
Dit is CEO en CIO en tech met Mounir en Marcia.
Spreker 1
Mustheri welkom bij een nieuwe podcastaflevering, dit keer Samen met Gerben en marcia uiteraard en Gerben heeft een hele leuke Achtergrond begon als HR manager organisatieadviseur en nu seso bij ProRail.
Superleuk welkom Gerben, leuk dat je er bent.
We beginnen altijd met de vraag, wie was je als klein jongetje kan wel eens daar wat over vertellen?
Spreker 3
Als klein jongetje.
Een vrolijke, een vrolijk kind sociaal.
Ik denk ook breed geïnteresseerd.
En, Ik denk op die leeftijd al vrij gedreven, dus het beestje is niet heel veel veranderd In de aard.
Spreker 1
Ja zien we dat nog steeds terug in hoe je de rol nu uitvoert.
Ik denk het wel.
Spreker 3
Ja in ieder geval heel gedreven.
Spreker 1
En wat triggert dat?
Wat maakt dat je nou nieuwsgierig bent?
En de algemene kennis wil opdoen?
Spreker 3
Nou, Ik denk allereerst dat brede interesse zit er ook in om echt iets goed van de grond te krijgen.
En dat had ik al als kind.
Dus Als ik ergens verantwoordelijk voor was, wilde ik het goed doen.
Of we nou een werkstuk was of wat dan ook en in mijn afgelopen rollen als leidinggevende had ik dat ook.
En zeker nu als hier zo.
Spreker 1
Neem ons even mee.
Ga dan een opleiding kiezen.
Ik zag op je LinkedIn.
Ik ben HR manager geweest.
Organisatieadviseur nu In de security, hoe is dat een beetje gegaan?
Spreker 3
Nou, Ik ben begonnen niet In de security.
Ik heb bestuurskunde gedaan en daarna ben ik eigenlijk in verschillende rollen terechtgekomen als leidinggevende.
Voordat ik naar ProRail ging, was ik manager bij Connexxion.
Veel ervaring op gedaan, niet heel lang gezeten.
En eigenlijk daarna bij pro ben ik gestart als manager van de landelijke verkeersleiders en zo binnen pro eigenlijk doorgegroeid.
Spreker 1
Ja en een bewuste keuze ook om deze kant op te gaan of wat wat triggert je om richting ciso te gaan?
Spreker 3
Nou, Dat is een goeie vraag, Ik heb ProRail goed leren kennen in mijn vorige rollen, dus zowel bij Asset Management als bij verkeersleiding.
En eigenlijk van vanuit die hoedanigheid de logistiek erg goed leren kennen van ProRail.
Ook de interne organisatie bij Asset Management.
En toen uiteindelijk de seizoen vrijkwam, heb ik uiteindelijk wel getwijfeld, want ik dacht ook bij mezelf.
Ik heb niet die core IT Achtergrond.
Ook niet In de security die heel veel anderen wel hebben, Maar ik dacht, Dit is In de basis ook een verandervraagstuk en hier is echt een opgave te doen.
Ik had ook al gauw door dat Paul een enorme opgave had in zijn weerbaarheid.
Zowel fysiek als digitaal.
En ik dacht van hier, kan ik echt iets bouwen voor voor de organisatie?
Heel veel zingeving vind ik ook erg belangrijk.
Dus Ik heb ben die uitdaging aangegaan.
En tot op de dag van vandaag, met heel veel plezier.
Spreker 2
Het leuk om te horen dat je juist Zonder een technische Achtergrond die rol hebt opgepakt.
Ook ja, en wat dat zie je niet vaak.
Althans de sisas die wij kennen.
En vaak hebben ze wel een technische Achtergrond.
Wat maakt het dan juist krachtig vanuit jouw positie om dan toch die rol op te pakken Zonder een technische Achtergrond?
Spreker 3
Ja Omdat traditioneel gezien de siso denk ik vaak wordt gezien als iemand die.
Gepokt en gemazeld is aan het begin al In de techniek, Maar ik denk dat dat een beperkt beeld is van een ciso.
Ze zeggen wel eens, je bent dus graag met de vijver of dezelfde 6 poten hoe je het noemen wil.
En, Ik heb ook wel ontdekt dat de cicor rol heel veelzijdig is, dus Je moet eigenlijk van heel veel markten thuis zijn.
Natuurlijk, wat ik net aangaf is.
Het is ook een groot verander vraagstuk, dus dat moet je ook beheersen.
Je moet de taal van de Board kennen, bijvoorbeeld.
Spreker 1
Storytelling kunnen.
Spreker 3
Storytelling Mensen In de organisatie meenemen dus ja, ik dacht van.
Een aantal van die facetten heb ik wel in huis.
Dus zodoende, en ik moet eerlijk zeggen, tijdens de wedstrijd leer je best, hè?
Dus Ik denk dat ik inmiddels wel redelijk thuis ben in ook de technische kant van het vak.
Spreker 2
Ja, wat leuk juist die hele menselijke eigenschappen en ook de wat meer de soft skills die helpen daarin mee om die Mensen mee te nemen waar ik even oprecht benieuwd naar ben, want jij komt uit de eerste lijns.
Je hebt ervaring ook met de operations kant en met de logistieke kant cybersecurity binnen ProRail zit In de tweede lijn.
Hoe zorg je nou voor dat de eerste lijn de thema daadwerkelijk serieus neemt?
Hoe hoe land je dat?
Spreker 3
En, hoe belangrijk is dat ja dat de eerste lijn het begrijpt, want je snijdt een heel goed punt aan.
Ik denk dat.
In veel bedrijven.
Er wordt gebouwd aan security en dat men begint te bouwen In de tweede lijn, want Dat is betrekkelijk eenvoudig, hè?
Je zet een afdeling op en voordat je het weet is er in een bedrijf de perceptie.
Er zit nou een team wat ons bedrijf beveiligt.
Ja en dan zou het daarbij blijven.
Heb je wel een probleem?
Omdat uiteindelijk is de bedoeling dat cyber Natuurlijk indaalt en je organisatie.
Niet Alleen in processen, zeker ook niet Alleen in beleid, want dat wordt vaak In de eerste lijn ook niet altijd begrepen.
Dus je hebt ook wat te doen om te verbinden met de eerste lijn en.
Een bekend voorbeeld is Natuurlijk op het gebied van awareness, inhoudingen en gedrag.
We snappen de medewerkers die Misschien helemaal niet.
Bewust zijn van de echte risico's die je als bedrijf loopt.
Snappen die waar het bedrijf heen moet in zijn digitale veiligheid.
Dus Je moet echt.
Omschakelen naar de de language op de werkvloer.
Spreker 1
Dat begint het op de werkvloer.
Of begint het bij bestuur?
Hoe kijk je daar naar?
Spreker 3
Ik denk dat het dat het en en is, hè?
Wij bouwen binnen ProRail van onderaf, zeg maar dus Dat is heel pragmatisch dichtbij de Mensen op de werkvloer komen en tegelijkertijd is het OSO belangrijk dat je inderdaad ook het bestuur achter de opgave krijgt en beide is heel erg noodzakelijk.
Heb je niet de support en het mandaat van het bestuur, dan heeft het ook geen geloofwaardigheid.
Spreker 2
Vaak horen we ook verhalen vanuit de events die wij organiseren.
Van ja cybersecurity wordt vaak nog gezien als een kostenpost.
Als iets wat erbij hangt, wat nog niet serieus wordt genomen door de Board, hoe ervaar je dat hè?
Welke tegenslagen merk je daarin?
Spreker 3
Ja, Het is geen businesscase In de zin van dat je met het investeren in security nou uiteindelijk heel veel geld terugverdiend ofzo.
Spreker 1
Voorkomen.
Spreker 3
Dit is absoluut het.
Ja ja ja, Het is het voorkomen ervan wel zeg ik altijd.
Je investeert als bedrijf in die zin wel dat over de as van security.
Ga je ook ergens wel met de stof kan door de organisatie heen en je bent niet Alleen bezig met het werk aan weerbaarheid in je organisatie, maar absoluut ook.
Om je organisatie te optimaliseren en daar plukt de organisatie ook wel de vruchten van hè dus je bent niet Alleen aan het werk aan weerbaarheid, maar ook aan het verbeteren van je organisatie.
Spreker 1
Lijkt me zo lastig om die rol te hebben in die zin van je hebt zoveel stakeholders.
Je hebt zoveel dingen te managen, zeg maar, je staat onder druk hoe?
Hoe prioriteer je dat?
Want je had het net over schaap met 5 poten.
Nou, We kunnen wel zeggen, unicorn hè, want Het is iets meer dan 5 poten.
Maar niet heel veel Mensen kunnen de rol van een unicornicorn doen, hè?
Je hebt altijd talenten en kwaliteiten dus.
Wat zou je nou tegen een andere ciso zeggen van joh?
Zie dit als als zwaartepunt van je rol ziet dat als zwaartepunt, want ik snap dat heel veel dingen naast elkaar moeten, Maar dat lijkt me ook wel heel ingewikkeld om dat te managen.
Spreker 3
Kijk, sowieso verschilt de opgave voor cyber heel erg per organisatie.
Je hebt echt met de context te maken van het werkveld.
Dat is eerste als ie zo even zoeken van.
Wat is bijvoorbeeld ook het te beschermen belang van je organisatie?
Dat bepaalt dus je prioritering heel erg kijk.
In het geval van ProRail is het Natuurlijk onze core business dat we treinverkeer mogelijk maken.
Dus continuïteit van de treindienst is in ons geval heel erg belangrijk, dus vanuit dat perspectief kijk je ook naar van.
Wat is nu als allereerste nodig dat in Place komt?
Dat ga je op een gegeven moment aanvoelen.
Één van de eerste dingen die Wij hebben ontwikkeld is een hele duidelijke roadmap en dat dwingt je ook tot het maken van keuzes, hè, want voordat je het weet pijltje een roadmap uit staan.
De 203 100 werkpakketten op en Dat is niet doable, zeker niet Als je bij een organisatie werkt die echt van Van ver moet komen.
Er zal heel pragmatisch keuzes moeten maken.
Zojuist zei je al terecht.
Van ja, refereerde je aan het bestuur de support?
Ja, met het bestuur moet je goed in gesprek.
Wat vinden jullie belangrijk?
Wat is jullie tolerantiequa risico's?
Wat accepteren wij hier?
En dan vorm je eigenlijk een beeld bij jezelf.
Van welke zaken gaan we binnen dit bedrijf als eerste weerbaar?
Spreker 1
Maken.
Spreker 2
Controleerbaar maken en dus ook het goed uittekenen van wat is acceptabel en wat niet.
Dat is belangrijk.
Maar even even terug hè?
Want We hebben ook In de media hebben we prachtige case ovido en Dat is Natuurlijk niet leuk dat Het is gebeurd, maar helpt dat ook bij het urgent maken van het thema binnen de organisatie of juist niet, of was het al dat het urgent weer als urgent werd gezien?
Spreker 3
De omvang van de hack bij odido of de datalek zou je kunnen zeggen, dat zet ons allemaal te denken.
Dat doet echt iets In de maatschappij.
Allereerst Omdat het zoveel.
Van ons geraakt dus ook binnen een bedrijf als ProRail.
Ja wordt er naar gekeken, niet In de zin van, hé, het raakt ons Misschien zakelijk, maar ook heel veel van onze collega's.
Privé Natuurlijk hè, maar ook wat kunnen we hiervan leren?
In ieder geval toont het aan dat je in deze maatschappij als bedrijf ook best kwetsbaar bent.
Je kan je scirty goed op orde hebben, hè?
Je kan certificeringen hebben en toch kan het je overkomen.
Dus daar zijn we ons heel erg van bewust, hè?
En Het is 1 grote wake up call om niet passief te worden.
Spreker 2
Het is denk ik continu scherp continu hoog op de agenda.
Tegelijkertijd is kan ik me ook voorstellen.
Kijk ProRail een vitaal bedrijf hè?
Belangrijk voor onze Nederlandse maatschappij.
Ik kan me ook voorstellen dat cybersecurity ook wel eens kan worden gezien als thema wat verlammend werkt dat Mensen denken van ja kom, komen ze weer met de zoveelste regel of de zoveelste?
Compliana compliance zoveelste nou kijk.
Spreker 3
Allereerst as ciso en Als ik zeg ook meteen als team wat je scirty team moet je absoluut van bewust zijn dat je je niet beperkt tot Alleen maar spelregels bedenken, want dan word je een verkapte beleidsclub hè?
Of dat je optreedt als een soort compliance officer die Alleen maar over de schouder?
Spreker 2
Weet je wel?
Spreker 3
Ik denk dat de organisatie dan ook snel klaar met je is.
Hè, Als je als afdeling zo In de wedstrijd zit, wordt het de moeite.
Ja en dus Je moet steeds de relevantie benadrukken en Wij zijn al In de eerste plaats ook gewoon ambassadeurs van het onderwerp.
Één van de dingen die wij wel vanuit het Siso Office ook doen, is awareness, hè?
Dan doe je heel erg een appelp houding en gedrag.
Je benadert de medewerkers.
En je merkt dat In de organisatie dat enorm helpt, hè?
We doen roadshows, dus We gaan echt met de Mensen in gesprek, hè, we doen niet Alleen de e learning heel traditioneel.
Spreker 2
Zo fuck, zie je dat hè?
Dan zijn het van die trainingen en die gebeuren dan eenmalig en dan weer een training en dan weer eenmalig.
Maar hoe veranker je dat nou daadwerkelijk in het gedrag van de Mensen?
Waar zit dat hem in?
Spreker 3
Natuurlijk zo'n situatie als bij odido.
Dat krijgt Iedereen mee, dus dat doet iets in bewustzijn.
Maar voordat je het weet is dat in een vorm van angst hè of passiviteit.
De kunst is eigenlijk om het heel praktisch te maken en binnen proberen we dat steeds meer te doen.
Door niet Alleen uit te leggen Waarom dit voor ProRail goed is, maar in onze Awareness doen we een appèl ook op wat dat voor nut heeft in je privésituatie als medewerker hè?
En dan merk je dat Mensen één en al oor zijn, want dan denken ze van, hé, hier heb ik thuis ook.
Spreker 1
Wat aan, ja, Je moet echt iets triggeren wat intrinsiek de Mensen motiveert om er wat mee te doen.
Anders klinkt het meer als een ver van hun bed show, denk ik.
Klinkt zo dat het overkomt mij niet, Maar dat overkomt dus de beste.
Ja, je triggerde me net je zei Van joh verander opdracht.
Ik ben bezig met de verandermanagement kan je iets vertellen over de omgeving pro rail en waar jullie nu mee bezig zijn in termen van prioriteiten.
Betekent voor jouw rol om het een beetje mee te geven.
Van ja, wat doe je achter de schermen?
Spreker 3
Dat zijn leuke vragen Als je inderdaad een roadmap hebt met zoveel onderwerpen, ja, waar leg je dan het zwaartepunt?
Ik denk, Als je een beetje uitzoomt, hebben we heel veel geïnvesteerd in het leggen van een basis.
En, Dat is absoluut ook een basis in termen van beleid, hè?
Want Je moet allereerst nadenken.
Wat is de opgave die je als ProRail hebt?
Wat is het het risicolandschap waarin je werkt?
En, met name ook vanuit compliance vanuit regelgeving moet je Natuurlijk ook nadenken.
Van ja, met welke spelregels zadelen wij eigenlijk de business op?
Maar basis is ook werken aan je governance is duidelijk wat de manier van besturen is van zo'n vraagstuk, want tot op de dag van vandaag merk je dat Als je het niet oplet dat het echt gezien wordt als.
Userals respect.
Terwijl Ik denk Als je kijkt wat security vandaag de dag.
Is de uitdagingen mag je best wel zeggen van.
Het is een special, dus zul je daar moeten nadenken van.
Hoe geef je dat vorm in je besturing van je organisatie, hè?
Dus Dat is ook basis aan de andere kant, Awareness opgestart en één van de dingen die Wij hebben gedaan in termen van basis leggen is ook nadenken over je architectuur.
En dan kom je toch ook wel meer In de techniek van?
Hoe hebben wij onze netwerkarchitectuur ingericht?
Werken we eigenlijk in het stramien van zero trust?
Ik noem maar een voorbeeld.
Kijk, dat zijn lange trajecten, dus We hebben wel gezegd een aantal van die lange trajecten die veel jaar gaan duren waar je externe partijen bij nodig hebt.
Die moeten we wel.
Nu gaan ze opstarten.
Spreker 1
Want Als je zegt Van dat gaat.
Spreker 3
Nou, zeker ook Omdat je denkt Als je dat nou eens over 4 5 jaar is mee begint, dan ben je eigenlijk wel te laat.
Spreker 1
Ja, ja, maar dan heb Ik denk ik ook wel de omgeving en de stakeholders mee om dit te doen.
Spreker 3
Deels kijk een van de dingen is wat elk bedrijf doet is focus op je krom juwelen, hè?
Bij pro hebben we onderscheid gemaakt in missie kritieke systemen, business kritieke systemen en overige systemen.
Dus je zult op een één of andere manier moeten prioriteren.
Vooral is een bedrijf met niet Alleen heel veel ICT, dus heel veel applicaties platforms netwerken, Maar we hebben ontzettend veel OT.
Denk aan 7000 km spoor, 400 stations.
Het beschermen belang is enorm groot.
En dat ligt allemaal buiten hè?
Je kan moeilijk 7000 km spoor beveiligen tegen de hoogste norm, dus dat dwingt je als bedrijf om het maken van keuzes.
Dus zeg je, ja, daar vertrek je bij je allerbelangrijkste assets.
Spreker 2
Ja klopt en Het is een hele een heel omvangrijk traject of een hele omvangrijke job, want je geeft net aan hè?
Misikritisch business kritisch en alle overige je hebt te maken met IT.
Je hebt te maken met OT je hebt te maken met NS twee en allerlei wet en regelgevingen die veranderen.
Je vertelt net ook zero trust.
Zijn we mee bezig?
Dat gaat over 4, 5, 6 jaar.
Dit soort trajecten lijkt mij, dus je bent nooit klaar of zie ik dat verkeerd?
Spreker 3
Dat ben je sowieso niet.
Spreker 1
De wereld om ons heen?
Spreker 3
Die, ik maak me geen.
Ja, ik maak me geen illusies dat we op een goed moment eens zeggen, We gaan het team is afschalen, want Ik denk dat we ongeveer er wel zijn overal.
Spreker 1
Aan ten slotte aan de deur.
Spreker 3
Nou wel is zo Natuurlijk dat het dreigingsbeeld in die zin ook wel verandert dat je te maken hebt met het vrij geavanceerde actoren die zijn heel opportunistisch hè?
Die hebben de tijd, die hebben de middelen.
Die hebben een single focus, want zij hebben niet te maken met compliance en ze hebben niet te maken met governance Zaken en met B.
Nee, die proberen gewoon het de organisatie kapot te maken, want daar hebben we het over.
Het is willens en wetens kapot maken.
Spreker 2
Maar wie heeft daar baat bij dan om het kapot te maken?
Spreker 3
Nou dat, Dat is een goeie vraag aan al zou je ze kunnen spreken aan die partijen, hè?
Wat bij wat is nou jouw gewin, hè?
Vaak is dat financieel gewin.
Dat zie je ook wel bij odido.
Dat is vrij opvius, zeg maar hè, het oogmerk wat ze hebben, maar statelijke actoren is het niet altijd om geld te doen.
Hè?
En dat moet je als bedrijf goed realiseren dat gewoon het feit dat je niet je dienstverlening niet beschikbaar hebt, is Misschien al wel gewoon een doel op zich ja.
Spreker 1
Ja, dat maakt wel heel ingewikkeld.
Hoe wat zou je dan ziezo nou adviseren hè?
Die in een rol zit te strugglen en die denkt van Hé er zitten zoveel dingen op mijn bordje hè?
Je had het net al over de context is belangrijk.
Prioritering maar wat zijn nou echt eigenschappen waarvan je denkt, hoe werkt daar aan?
Want dat ga je, dat gaat je enorm helpen In de rol die je hebt.
Spreker 3
Ja, Ik denk dat je assiso heel erg sensitief moet zijn voor de wereld om je heen, de organisatie, de wereld Buitenorganisatie, je stakeholders.
Maar dat je ook goed in staat bent om te verbinden.
Alle kanten op In de organisatie, dus er wordt vaak gezegd, van ja, zorg dat je in ieder geval goed bent met het bestuur, maar met permissie.
Het bestuur is ook maar één actor in het bedrijf en Misschien een bepaalde opzichten nog niet eens de meest invloedrijke Omdat je en de management lagen daaronder.
Als je daar de managers niet aan boord hebt en de neuzen dezelfde kant op, dan zeg ik altijd, kan je het echt schudden?
Spreker 2
Hè, want die laag is nog belangrijker dan de echte.
Spreker 3
Born Ik ga ze niet tegen elkaar uitspelen, zeg maar, Maar ik.
Ik zeg wel heel duidelijk.
Ze zijn allebei van cruciaal belang.
Hè?
En binnen een bedrijf als spel heb je ongeveer 330 leidinggevenden.
Zie die maar eens allemaal te mobiliseren, want kijk, Ik ben erg enthousiast over cybersecurity, zoals je begrijpt, maar er lopen binnen ProRail tal van projectmanagers met ook allerlei projecten waar ze ook de aandacht voor willen van bestuur van management.
Dus ik reduceer me ook heel erg goed dat security één van de.
Criteria is die op orde moet brengen, dus het idee dat bestaat vanwege cyber.
Dat is Natuurlijk absoluut niet waar.
Hè, Wij zijn er nogmaals wat ik net ook zei om te zorgen dat treinen kunnen rijden, hè?
Ik zeg wel eens van.
Het is in die zin voor pral is cybersecurity geen hoofdzaak, hè?
Dat is bijvoorbeeld capaciteitsverdeling, dus treinbesturing, dat soort dingen, realisatie van infra.
Het is ook geen bijzaak.
Ik zeg wel eens, Dit is wel noodzaak, Dat is absoluut heel.
Spreker 2
Belangrijk je hebt te maken met zoveel partijen In de keten, ook met een met een NS.
Internationale partijen wel stations.
Dus die hele keten waar je in werkt.
Daar heb je ook rekening mee te houden.
Spreker 3
Dat is waar de toeleveranceleingsketen van parall die is ontzettend groot die We zijn vitale infra, dus Het is ook belangrijk voor de BV Nederland.
Dat realiseren we ons heel wel.
Denk Als ik één ding mag noemen van de cultuur bij Pro is dat Iedereen zich dat heel goed beseft dat we daar echt een verantwoordelijkheid hebben.
Heel veel van mijn collega's ervaren ook die zingeving in het bedrijf.
Maar het betekent wel in het geval van ons bedrijf dat we met honderden toeleverenanciers te maken hebben en dat we de producten niet Alleen aanbieden aan de NS, want vaak wordt dat één op één gelijkgeschakeld.
Je hebt ProRail die zorgt voor de infra de NS die rijdt erover.
Maar we hebben zo pakweg 40 vervoerders, reizigersvervoerders, goederenvervoerders en die hebben allemaal bepaalde verwachtingen van ProRail dat het altijd rijdt altijd beschikbaar is.
Spreker 1
Maar er geeft veel druk.
Ligt die een organisatie?
Ja.
Spreker 3
Goed, aan de andere kant, een ziekenhuis moet ook zijn dienstverlening beschikbaar hebben en een energiemaatschappij pro ook.
Spreker 2
Wat zijn nou de zaken waar je's nachts echt wakker van kan liggen?
Spreker 3
Ik lig nog wel eens wakker van mijn kinderen.
Spreker 2
Ja, dat kan ik me voorstellen.
Spreker 3
Hoe oud zijn die?
Ik heb 3 dochters van momenteel 6, 8 en 10.
Ja maar van mijn werk leg ik niet zo heel gauw wakker.
Spreker 1
Nee, want hoe is die overgang gegaan?
Vanuit hè, wat ik net zei?
HR organisatie advies hè?
Vanuit het verleden dan en dan binnen ProRail andere rollen.
Maar Als je dan nu daarop terugkijkt, heb je zoiets van, hé, had ik dit maar geweten of zeg je van, hé, ik zie eigenlijk wel kansen ook voor zij instromers om dit te doen.
Kijk, Ik heb wel de interesse Natuurlijk gevonden voor cybersecurity, Maar ik ben wel nieuwsgierig hoe je daar nu op terug kijkt, Omdat je eigenlijk aan een rol begint waarvan je zegt, hé, techniek is heel belangrijk.
Dat had ik niet, maar toch weet je de rol eigen te maken.
Spreker 3
En, Ik denk ook dat de het potentieel In de arbeidsmarkt veel groter is dan Alleen met die Mensen die uit hun security opleiding komen.
Als je het zo smal bekijkt, dan krijg je inderdaad uitspraken Als de arbeidsmarkt is een groot risico en mogelijk.
Bijvoorbeeld, Ik heb veel Mensen mogen aannemen In de afdeling.
En, Er zijn echt een een aantal Mensen bij die hebben helemaal geen security Achtergrond, ook geen IT Achtergrond, maar die schitteren op dit moment in het team hè?
Dus je hebt een bepaalde affiniteit nodig, een bepaald werk denk niveau aantal eigenschappen die ik zojuist ook belichten.
Dus ik zou zeggen, geef vooral Mensen een kans die heel graag willen, maar Misschien niet per se de papieren hebben hè, sta je daar nou toch niet op blind?
Spreker 2
En zoek je dan ook de juiste mix tussen Mensen die heel progressief innovatief durven experimenteren versus Mensen die ja toch wat meer op de bedreigingen?
Of hoe noem je dat meer?
De.
De risico's zitten.
Zoek je daar ook een balans in en hoe, hoe doe je dat dan?
Spreker 3
Ja sowieso zoek ik in mijn team balans tussen het TYPE mens.
Van origine is de wereld van cyber denk.
Ik is inmiddels veranderd.
Gelukkig hoor, een een wereld van mannen hè?
En ik hechtte bijvoorbeeld om een voorbeeld te noemen, heel veel waarde aan dat in het team ook gewoon een aantal vrouwen zitten hebben.
Andere focussen ook op security benaderen dat ook anders.
Er is een enorme winst.
Tegelijkertijd zoek ik ook Mensen die Natuurlijk een mix van Mensen die wel ervaren zijn die jarenlang in het vakgebied werken, want dat heeft ook wel echt heel veel meerwaarde en Mensen die gewoon nieuw hier zijn, zeg maar in dit vakgebied en Dat is een hele mooie mix.
Denk ik.
Maar Er zijn heel veel Mensen, ook binnen de ProRail bijvoorbeeld, die die aankloppen en zeggen van joh, Ik vind cyber enorm interessant.
Enorm relevant kan ik iets doen met cyber?
En dan is het Natuurlijk niet zo dat je Alleen maar In de afdeling Cyber terecht hoeft, want Er zijn ook allerlei andere posities in het bedrijf.
Waar je ook met cyber aan de slag kan, erkende ambassadeurs.
Wij kennen leasos, dus We zijn mee In de operatie.
Mensen die zich met cyber bezighouden, ja.
Spreker 1
En, hoe zie je nou de wereld ontwikkelen Als je een beetje richting je vakgebied moet kijken naar de trends en ontwikkelingen?
Wat zijn nou de belangrijkste dingen waarvan je zegt, hé, daar moeten we ons mee bezig gaan houden, want dat wordt steeds relevanter.
Spreker 3
Ik zei aan het begin al Ik ben erg breed geïnteresseerd, dus bijvoorbeeld geopolitiek vallen interessegebied nou, daar voel je wel aan.
Daar zit een enorm raakvlak, dus ik.
Ik hou dat heel erg In de gaten van ook vanuit.
Spreker 1
Belangstelling.
Spreker 2
Nou ook terecht In de zin van dat het dat de emoties zich ook oplopen is, zijn die dan terecht?
Of kijk jij er heel rationeel juist weer naar?
Spreker 3
Nou, dat probeer ik beide te doen hè?
Rationeel te kijken naar wat er in het echt gebeurt.
Ik denk dat.
Wat we In de wereld zien, is dat het er in ieder geval niet veiliger op wordt dat ook een bedrijf als ProRail en Dat is geen geheim, hè?
Maar dat we ook heel veel militair materieel vervoeren, dus in die zin zijn we belangrijke infrastructuur in Nederland, dus dan merk je dat bepaalde ontwikkelingen die wij allemaal om ons heen zien gebeuren, dat dat voor ProRail iets betekent, hè en.
Laat ik het zo zeggen, in ieder geval in mijn tijd als ciso nu 4 jaar heb ik het in ieder geval niet rooskleurig gezien worden en mijn perspectief is ook dat we te maken krijgen met meer dreiging wat op ons af komt.
En ja, dat vraagt soms ook om nieuwe manieren van.
Weerbaar zijn.
Onconventioneel durven kijken naar security traditioneel is dat je denkt van nou, Het is een hacker uit bepaalde landen, de 4 onveilige landen.
Dat je zegt nou, we weren ons tegen die hackers die wat van ons willen vooral geld.
Ja, Dat is een heel beperkt beeld.
Mijn afdeling heet de afdeling cybersecurity, maar eigenlijk zeggen We, zijn de afdeling informatiebeveiliging Misschien wel de afdeling weerbaarheid.
Er zijn veel bredere definitie van waar je last van kan hebben als bedrijf.
Spreker 1
Ja dus dat ja, dat maakt wel dat je ook sterk in je schoenen moet staan en goed dat In de gaten moet houden.
En eigenlijk is het dan ook wel een mast dat je daar mee bezig bent, want alles weet zich door te vertalen naar je rol.
Spreker 3
Ja.
Spreker 1
Interesse is heel belangrijk, wat je die hebt en dat je je daar mee bezig houdt Als ik jou zo hoor.
Spreker 3
Eens ja Als je er geen interesse voor hebt dan in dit vakgebied dan Maar dat geldt overal Als je verpleegkundige bent, maar uiteindelijk vind je het niet meer leuk om Mensen te verzorgen, dan moet je wat anders.
Spreker 1
Gaan doen.
Spreker 3
Dat geldt altijd.
Kijk, ik zie wel één ding dat ik nog wel benoemen is de de toenemende mate van laagdrempeligheid om ook In de cybercrime, hè?
Ik probeer het laagdrempelig te maken om In de cyberdefense in te stappen.
Spreker 1
Zo gezegd.
Aan de tafel.
Spreker 3
Dat is de andere kant van de tafel, Maar we moeten ons zeer wel realiseren dat aan de andere kant het eigenlijk voor de script kidy selfso die noemen dat je vanaf je zolderkamer uitstekend jezelf in een in een paar maanden kan bekwamen om om schade toe te brengen aan bedrijven die voorbeelden die zijn alom bekend.
Ja en het zijn met name die actoren die.
In hun proberen, zeg maar heel veel schade kunnen toebrengen.
Spreker 2
We binnenkort ook op xiantech twee hele mooie sessies over.
Dat gaat over de enorme aantallen hacks die toenemen voor bedrijven.
En uiteraard moet je daar de juiste processen Mensen techniek voor op inzetten om dat te voorkomen.
Maar het gaat juist over.
Hoe herken je nou?
Hoe herken je nou patronen waarbij menselijk gedrag intern verandert?
Dus bijvoorbeeld als Mensen klikken op phishing links?
Dat soort dingen dus dat dat horen ook uit de markt, hè dat dat dat ze hier mee bezig zijn.
Dat is voor jou, denk ik ook wel redelijk, want juist menselijk gedrag dat dus Mensen intern bij een ProRail als voorbeeld.
Dat je ze dat je ze aware maakt op het feit waar je wel en niet op moet klikken en dat je het op die manier ja, toch al die de Awareness omhoog schroeft.
Spreker 3
Dat is noodzakelijk dat awareness omhoog gaat en dat gun ik Iedereen in die in deze tijd gewoon lekker digitaal leeft en bezig is, hè?
Dat dus in die zin doen wij een appèl op onze medewerkers waar ze dat in hun privé sfeer ook moeten doen.
Kijk, Ik denk wel dat we in een situatie beland zijn dat de intentieit van de dreiging.
De complexiteit van hoe aanvallen worden opgezet, bijvoorbeeld dat je niet meer altijd naar die medewerker mag kijken als er In de zwakste schakel.
Dat wordt wel eens gezegd.
Ik vind het ook onterecht en er zit een oordeel in.
De.
Spreker 2
Mensen zo niet de sterkste schakel.
Spreker 3
Dat is ook waar, hè?
En juist Daarom zeg ik ook, geef dan op zijn minst die medewerker een veilige werkplek.
Je kan in sommige situaties afvragen waar naar de medewerker wordt gekeken die mogelijk een verkeerde actie heeft gedaan.
Niks is ons Mensen vreemd, hè?
We maken allemaal fouten.
Maar heeft diegene een werkplek ter beschikking gekregen waar alles aan is gedaan dat het ook niet fout kan gaan.
En als heel veel van de aanval die we zien eigenlijk verweven is met AI bijvoorbeeld, zou je dan niet nadenken in je weerbaarheid in je verdediging in je Defence dat dat ook AI based is, want het hele idee van Eyes on the screen hè van er zitten?
Spreker 2
Mensen gebruiken we al AI.
AI driven security toch?
Dat is binnen in onze Nederlandse af doe ik nu een aanname.
Spreker 3
Dat is denk ik een aanname.
Ik denk dat dat waar is Omdat heel veel fendoren In de markt dat verdisconteren in hun producten die ze aanbieden, soms zelfs Zonder dat bedrijven het weten die die producten afnemen, hè?
Dus Dat is op zich een logische ontwikkeling.
Alleen Maar de bedrijven die heel bewust zetten inzetten op AI toepassen in hun verdediging.
Nou, ik ken ook veel bedrijven die dat nog niet doen.
Laat ik het zo zeggen?
Spreker 2
Ja er wordt veel over gesproken Natuurlijk en veel over verteld, Maar de maturity is nog niet daar.
Spreker 3
Dat een aankooptrajecten van oplossingen waar jij aan refereert, die duren soms ook heel lang.
Kijk Als je als bedrijf aanbestedingsplicht bent.
Ik noem maar een voorbeeld, is het niet zo dat Als je als bedrijf bestuur wakker wordt van hé, We moeten onze security improven?
Dat je dan binnen een paar maanden dat operationeel hebt, dat duurt soms erg lang.
Zeker Als je over de as van aanbesteden.
Spreker 1
Gaat zeker ja.
Spreker 2
Snap ik.
Spreker 1
Heel lang het traject wat goed onderbouwd moet zijn.
Spreker 2
We gaan door naar de stellingen.
We hebben 3 stellingen geformuleerd en het idee is oneens oneens.
Ja mag ik de eerste?
Spreker 3
Stelling trekken ja.
Leveranciers vormen het grootste cyberrisico voor vitale infrastructuur.
Spreker 1
Lekker gesargeerd.
Hé toch wel oneens.
Spreker 3
Oneens.
Spreker 2
Ik zeg ook oneens, want ik, Ik ga aan op het woord grootste.
Ja, Het is tuurlijk is het risico, maar niet per se het grootste.
Spreker 1
Maar wat jou, wat is jouw onderbouwing erbij?
Waarom zeg jij oneens?
Spreker 3
Het is een heel erg groot risico, wel zo groot dat de NS twee dit adresseert.
De groot verschil tussen NS twee ën is één is eigenlijk of één van de grootste verschillen is de aandacht die Je moet hebben de mate van controle over je toeleveringsketen, dus dat impliceert wel hoeveel risico je loopt via de keten, maar inderdaad precies wat jij ook zegt.
Maar als jij is van om nou te zeggen, Dat is het allergrootste risico.
Dat verschilt per bedrijf hangt er echt vanaf.
Spreker 1
Ja één van de risico's.
Spreker 3
Sterker nog, ik zou.
Ik denk dat heel veel van onze leveranciers naar ProRail kijken in termen van.
Waar blijft verdergaande renovatie bij hierly Als het gaat om weerbaarheid, Omdat heel veel.
Spreker 2
Leveranciers.
Spreker 1
Ik pak even de tweede erbij en hier staat 100%.
Veiligheid bestaat niet en dat moet je als organisatie gewoon accepteren.
Eens.
Spreker 2
Ik ook eens.
Spreker 3
Ik ook eens.
Spreker 1
Ja, Dat is makkelijk.
Spreker 2
En we geen discussie nu?
Wat gaan?
Spreker 1
We nu doen dan de discussie.
Nou ja, Omdat het ook zo uitgesproken staat, hè?
100% veiligheid bestaat niet, Dat is heel erg logisch.
Ik vind wel dat Je moet streven naar 100% Natuurlijk en dat je er alles aan moet doen om het zo goed mogelijk neer te zetten.
Maar ja, je weet niet waar je op moet voorbereiden soms en soms zit het foutje in een klein hoekje, dus je hebt altijd iets van een risico en ook dat moet je dan incalculeren dat het kan gebeuren maar.
Ja, wat is dan weer plan B?
Ik denk dat het vooral belangrijk is.
Spreker 3
Erop mag aanvullen bestaat 100% compliance, dus ook niet, hè?
Ik zet altijd wel met veel belangstelling te luisteren, al gaat het over.
We gaan compliant worden aan de NS twee.
En wat zeg je dan eigenlijk hè?
Je kan niet al je risico's mitigeren, hè?
Wij begrijpen dat allemaal ook in ons leven.
Je kan ook niet 100% uitsluiten dat dat er schade komt aan je auto of wat dan ook.
Daarom kennen we ook verzekeren, kennen we ook.
Op andere manieren omgaan met je risico's.
Spreker 1
Ja ja eens ja mooi dan.
Spreker 2
Gaan we door naar 1/3 stelling?
En, die luidt als deze net genomen kijken.
Oh de stelling luidt als volgt, Zonder incident en verdwijnt cyber te snel van de woordagenda wat een leuke.
Ik zeg eens.
Spreker 1
Ja eens.
We zien allemaal dat of tenminste we kennen allemaal verhalen dan.
Spreker 3
Zeg ik een keer niet eens?
Te voeden nou moet je.
Spreker 1
Vaak bij de captain diners die We hebben met cisos of CI OS, horen we vaak dat ze al plannen hebben.
Ideeën hebben dat een beetje de bestuursla terechtkomt.
Even geassocieerd zeg ik het nu en dat ze zegt pas dat ze wat gebeurt, dan komt dat weer qua sensor of urgency naar boven, dus zij merken dat er vaak iets moet plaatsvinden, een situatie extern of intern waardoor Mensen denken, oh ja, We moeten hier mee en dat heeft Misschien ook wel te maken met het feit dat ze het moeilijk vinden om draagvlak te creëren of storytelling te doen om Mensen echt mee te nemen in wat kan dit nou betekenen?
Dus daardoor ja, de mens heeft ook iets nodig.
Om om aan te gaan.
Preventie is goed, maar niet altijd tactisch.
Dat is de reden.
Spreker 2
Waarom ik daarop aan?
Ik hoor Natuurlijk hetzelfde als wat jij hoort.
Spreker 1
Ja.
Spreker 3
Ja een incident, ja never waste good.
Chrises incidenten zijn in die zin wil je Natuurlijk niet, dat zeg ik gewoon maar gelijk erbij.
Maar ze zijn soms ook welkom Als het proportioneel is.
Want het ja, het brengt het onderwerp Natuurlijk op een andere manier op tafel, maar dit hangt heel erg vanaf met welk bestuur je dan te maken hebt met welke board hè, want ik zou niet willen zeggen dat bestuurders per se incidenten nodig hebben.
Hè, Ik heb te maken met bestuurders die zich heel goed realiseren wat het belang van security is.
En die hebben daar op zich in het geval van proo geen incident voor nodig.
Gelukkig.
Spreker 1
Maar fijn dat die kant hier ook zeker heel belangrijk is en dat.
Spreker 2
Je die kant ook kan belichten?
Ja, want je hebt Natuurlijk binnenkort.
Presenteer jij een mooie sessie op CEO, zie jij een tech op 16 april?
Dat gaat ook over de vertaalslag of tenminste de de urgentie van cyber In de board room en hoe je dat dan die vertaalslag maakt, kan je voor de luisteraar voor de kijker nu Misschien één of twee key take aways meegeven.
Praktisch van dingen die je dan daarin meegeeft.
Spreker 3
Zorg dat je in ieder geval een goede dialoog met de board hebt die die niet beperkt is tot die 1, 2, 3 of 4 keer per jaar.
Dat het op de agenda staat.
Ik geloof er heel erg in dat er 1 1 1 1 directe sturing vanuit de Board nodig is.
Dat zou ik allereerst mee willen geven.
Zorg in ieder geval dat dat de realiteit wordt in je organisatie.
En het tweede is dat je kan wel een bepaalde.
Verhouding tot de board hebben.
Je kan af en toe op de agenda staan, maar vanuit de Board geredeneerd geeft de ciso ook een bepaalde legitimiteit, hè?
Geef een mandaat support de siso, dus Dat is een wisselwerking en Dat is heel hard nodig voor de board.
Want ja, er zit In de organisatie gewoon een persoon of Als het goed is een heel team.
Die hebben hier verstand van die, Dat is hun core business.
Neem dat serieus.
Luister daar goed naar.
Spreker 1
Maakt het nog uit.
Waar je dan?
In die hele organisatiestructuur valt als die zo, dat zie je ook wel heel divers bij verschillende organisaties, ja.
Spreker 3
Ik zie heel grote verschillen, Er is niet één blauwdruk.
En ciso s die die zijn ook van alles, hè?
Dus die zijn bijna ook gewoon de balie voor vragen voor alle medewerkers tot en met c SOS, die eigenlijk een bijna een boardfunctie vervullen of daar direct onder hangen.
Dus de positie is in die zin van secundair belang, Omdat Het gaat om het realiseren van je doelen, namelijk een weerbare organisatie per organisatie zal je goed moeten nadenken van wat is dan de de optima forma?
Waar moeten siso dan zitten binnen dit bedrijf om zo effectief mogelijk te zijn?
En daar zie ik wel eens onverstandige dingen gebeuren.
Ik ben met heel veel ciso's in contact.
En ik zie ook wel cisos die op te verre afstand staan van de board.
Of die ook eigenlijk een verkapte beleidsmedewerker zijn met verder geen taakstelling.
En, dat adviseer ik niet.
Ik vind dat zeker gezien dit hoe hot topics security gewoon is.
Ook het risico wat organisaties lopen.
Het is echt ook kennisintensief vakgebied hè?
Het omvat zoveel ja, dan denk ik dat je security niet teveel moet versplinteren in je organisatie.
Dat zie ik wel af en toe gebeuren.
Spreker 1
Dus dat je het echt moet borgen bij elkaar brengen.
Spreker 3
En ja, Waarom zou je niet sommige aspecten in het sysoteam borgen die daar gewoon hele dagen mee bezig zijn?
Een nieuwe expertise hebben?
Spreker 1
Die de expertise vergeet dat niet en de organisatie.
Spreker 3
Kan niet solo optreden meer in zijn weerbaarheid, hè?
Daar zal je toch echt intensief moeten samenwerken buiten de muren van je organisatie.
Ja interessant.
Spreker 1
Ja dus eigenlijk is er continu geen één holy girl.
De context maakt uit de sector maakt uit.
Maar de opdracht is wel heel belangrijk dat die zuiver is dat die goed gepositioneerd is en dat je ook de mandaat hebt die je nodig hebt om je werk goed te kunnen uitvoeren.
Dat is eigenlijk de rode draad voor de.
Spreker 3
Meeste tot één ideale positie.
Dat hoeft niet per se.
Dan kom je in een soort spanning terecht.
Volgens mij moet je kijken naar welke zaken willen wij dat precies zo hier goed geregeld?
En daar zitten wel wat rode lijnen In de binnenorganisaties.
Ja staat er ook goed?
Spreker 1
Neer te zetten.
Super.
Spreker 2
Nou we kijken.
Spreker 1
Uit naar je tolk 16 april hier in kasteel Wittenburg.
Spreker 2
Mooie video podcast dankjewel Gerben voor jou inzicht en jouw key take aways en al je kennis die we hier hebben mogen presenteren van de topics in in boardroom of tenminste de urgentie In de boardroom tot aan ja, een roadmap waar je mee bezig bent, dus dankjewel voor Gerben.
Spreker 3
En tot 16 april.
Spreker 1
Dankjewel en aan Iedereen die luistert en kijkt, zeg maar Natuurlijk tot de volgende.
Podcast Summary
Key Points:
- Gerben, CISO bij ProRail, heeft geen technische achtergrond maar begon als HR-manager en organisatieadviseur.
- Hij ziet cybersecurity als een verandervraagstuk en benadrukt het belang van soft skills, zoals verbinden en storytelling.
- ProRail werkt aan een brede basis: beleid, governance, awareness en architectuur (o.a. zero trust).
- Prioritering gebeurt op basis van missiekritieke, bedrijfskritieke en overige systemen, met focus op de belangrijkste assets.
- Awareness wordt praktisch gemaakt door medewerkers te betrekken via roadshows en de link met privésituaties.
- De CISO-rol vereist sensitiviteit voor de organisatie en het vermogen om te verbinden met alle lagen, inclusief het middenmanagement.
- Cybersecurity is geen hoofdzaak of bijzaak, maar een noodzaak; het draait om continuïteit van de treindienst.
Summary:
In deze podcastaflevering vertelt Gerben, CISO bij ProRail, over zijn onconventionele pad naar de cybersecurityrol. Zonder technische achtergrond, maar met ervaring als HR-manager en organisatieadviseur, benadert hij cybersecurity als een verandervraagstuk. Hij stelt dat soft skills zoals verbinden, storytelling en het spreken van de taal van het bestuur essentieel zijn voor een CISO.
Bij ProRail ligt de focus op het leggen van een stevige basis: beleid, governance, awareness en architectuur, waaronder zero trust. Prioritering gebeurt op basis van missiekritieke systemen, omdat ProRail vitale infrastructuur beheert, zoals 7000 km spoor en 400 stations. Awareness wordt praktisch gemaakt door medewerkers via roadshows te betrekken en de link met hun privésituatie te leggen.
Gerben benadrukt dat cybersecurity geen hoofdzaak of bijzaak is, maar een noodzaak voor de continuïteit van de treindienst. Hij adviseert andere CISO’s om sensitief te zijn voor de organisatie en alle lagen te verbinden, vooral het middenmanagement. De dreiging van geavanceerde actoren, zoals statelijke actoren, maakt continue alertheid noodzakelijk.
ProRail werkt samen met vele ketenpartners, wat de complexiteit vergroot, maar het besef van maatschappelijke verantwoordelijkheid is groot.
FAQs
Hij benadrukt dat het securityteam ambassadeurs moet zijn, niet alleen regels opleggen. Ze doen roadshows en leggen de link met privésituaties om intrinsieke motivatie te creëren.
Missiekritieke systemen zijn direct nodig voor treinverkeer, bedrijfskritieke ondersteunen de bedrijfsvoering, en overige zijn minder essentieel. Prioriteit ligt op de eerste twee categorieën.
Het omvat netwerkherinrichting en externe partijen, en duurt 4-5 jaar. Starten ze later, dan zijn ze te laat om de continuïteit te beschermen tegen geavanceerde dreigingen.
Hij werkt aan verbinding via roadshows en gesprekken, en reduceert zich tot één van de criteria. Zonder hun draagvlak heeft security geen geloofwaardigheid, naast mandaat van het bestuur.
Het toont aan dat zelfs met goede beveiliging en certificeringen kwetsbaarheid blijft. Het is een wake-up call om niet passief te worden en continu alert te blijven.
Financieel gemotiveerden willen geld, zoals bij ransomware. Statelijke actoren richten zich op ontwrichting, waarbij het niet beschikbaar zijn van dienstverlening al een doel op zich is.
Chat with AI
Loading...
Pro features
Go deeper with this episode
Unlock creator-grade tools that turn any transcript into show notes and subtitle files.