Bijna zes op de tien Nederlandse organisaties hebben de afgelopen twee jaar te maken gehad met een security- of compliance-incident dat direct te herleiden was aan verouderde software. Toch leidt dat opvallend vaak niet tot versnelde modernisering.
Dat blijkt uit onderzoek van Markteffect, uitgevoerd in opdracht van Thinkwise, onder 312 IT-professionals bij Nederlandse organisaties met 100 medewerkers of meer.
Risico is bekend, maar actie blijft uit
Volgens het onderzoek zegt 57 procent van de respondenten goed inzicht te hebben in de kosten en risico’s van verouderde IT. Tegelijkertijd noemt 33 procent het risico op verstoring van bedrijfsprocessen als een belangrijke reden om modernisering uit te stellen.
Daar ontstaat een opvallende tegenstelling: organisaties zijn zich bewust van de kwetsbaarheid van hun bestaande systemen, maar vrezen tegelijkertijd dat juist het vervangen of vernieuwen ervan nieuwe operationele risico’s veroorzaakt.
Die terughoudendheid blijft bestaan ondanks eerdere incidenten. Van de onderzochte organisaties kreeg 58 procent in de afgelopen twee jaar te maken met een security- of compliance-incident dat werd gekoppeld aan verouderde software. Voor tien procent van deze organisaties was de impact aanzienlijk.
Incident leidt niet automatisch tot versnelling
Een incident blijkt bovendien maar beperkt aanleiding te zijn om direct te moderniseren. Slechts 14 procent noemt een security-incident of datalek als belangrijkste reden om versneld actie te ondernemen.
Daarmee lijkt vooral de verwachte opbrengst van modernisering bepalend te zijn voor het besluit.
Zo noemt 21 procent betere ondersteuning van kunstmatige intelligentie als mogelijke doorslaggevende reden om systemen te vernieuwen. Aantoonbare verbetering van security en compliance wordt door 20 procent genoemd, evenals meer flexibiliteit.
Tegelijkertijd beschouwt 52 procent van de respondenten modernisering inmiddels als urgent of zeer urgent.
Het risico van veranderen versus het risico van niets doen
Het onderzoek laat daarmee een bekend dilemma binnen organisaties zien. Bij grote IT-besluiten worden de directe risico’s van verandering vaak zwaarder gewogen dan de risico’s van het bestaande systeem.
Migratiekosten, beschikbare capaciteit en mogelijke verstoring zijn direct zichtbaar. De gevolgen van verouderde systemen zijn minder voorspelbaar, ook wanneer eerdere incidenten hebben aangetoond dat die risico’s reëel zijn.
Voor bestuurders en IT-verantwoordelijken verschuift de vraag daardoor steeds meer van:
“Wat kan er misgaan als we moderniseren?”
naar:
“Wat kost het ons als we blijven werken met systemen waarvan we inmiddels weten dat ze kwetsbaar zijn?”
Over het onderzoek
Het onderzoek is uitgevoerd door onderzoeksbureau Markteffect in opdracht van Thinkwise. In totaal werden 312 IT-professionals in Nederland ondervraagd, werkzaam bij organisaties met minimaal 100 medewerkers. De respondenten waren afkomstig uit management, directie, C-level en bestuur.
Bronnen:
Thinkwise: https://www.thinkwise.nl
Onderzoeksbericht: https://www.emerce.nl/wire/verouderde-software-zorgt-securityincident-6-10-organisaties
