Cybersecurity is geen IT‑probleem meer: waarom elke directie cyberrisico moet managen

Op maandag loop je door een fabriek vol robots. Op dinsdag sta je op een tech campus. Woensdag zit je op een kantoor vol developers met misschien wel het mooiste uitzicht van Nederland. En op vrijdag rijd je langs kantoren in de Noord‑Hollandse polder.

Wat al deze organisaties gemeen hebben? Iedereen heeft het over AI.

Soms is het speels: AI als slimme zoekmachine, hulp bij mails of rapporten. Soms is het serieus: AI die complete processen aanstuurt of automatiseert. En eerlijk gezegd hoop ik in dat laatste geval altijd dat er nog een mens in de loop zit. Wat deze gesprekken vooral laten zien: technologie ontwikkelt zich sneller dan onze manier van organiseren. En dat raakt direct aan cybersecurity.

Cybersecurity hoort niet meer alleen bij IT

De gedachte dat cybersecurity een IT‑aangelegenheid is, raakt steeds verder achterhaald. Toezichthouders zijn daar duidelijk over: cyberrisico’s raken de continuïteit van de organisatie en horen dus thuis op bestuursniveau. In 2024 riepen de gezamenlijke toezichthouders bestuurders expliciet op om verantwoordelijkheid te nemen voor cybersecurity. Niet als randvoorwaarde, maar als strategisch onderwerp. Netwerk‑ en informatiesystemen zijn zo bepalend voor de bedrijfsvoering, dat dit volgens hen de hoogste prioriteit verdient. [rijksinspecties.nl]

Cybersecurity is daarmee geen technisch dossier meer, maar een bestuurlijke verantwoordelijkheid.

AI versnelt wat we eigenlijk al jaren doen

In een recent gesprek met een IT‑manager kwamen we tot een interessante conclusie. Wat er nu met AI gebeurt, is in de kern procesautomatisering. En dat doen organisaties al sinds het begin van computers en internet. Het verschil? AI maakt automatisering toegankelijk voor iedereen.

Waar automatisering vroeger via IT‑projecten liep, ontstaan nu in hoog tempo:

  • losse AI‑tools
  • slimme scripts
  • automatische koppelingen
  • zelfgebouwde workflows

Vaak buiten zicht van IT. Shadow IT is groter dan ooit. Dit is geen oordeel, maar een constatering. Mensen willen slimmer werken. Maar zonder duidelijke kaders ontstaan risico’s en die risico’s zijn niet technisch, maar organisatorisch.

Bestuurlijke verantwoordelijkheid is geen theorie meer

Met de komst van de Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2) wordt deze verschuiving ook wettelijk vastgelegd. De overheid stelt expliciet dat cyberbeveiliging geen technische kwestie is, maar een onderwerp voor de hele organisatie, met het bestuur als eindverantwoordelijke.

Concreet betekent dit dat bestuurders:

  • verantwoordelijk zijn voor beleid en naleving
  • inzicht moeten hebben in cyberrisico’s
  • passende maatregelen moeten goedkeuren
  • en regelmatig het gesprek moeten voeren met hun security‑verantwoordelijken

Daarnaast geldt er voor bestuurders een opleidingsplicht, zodat zij risico’s kunnen begrijpen en afgewogen besluiten kunnen nemen. De CISO ondersteunt, maar kan en mag de eindverantwoordelijkheid niet overnemen. [nctv.nl]

Cyberrisico’s zijn bedrijfsrisico’s

Wat vaak helpt in gesprekken met directies, is het loslaten van techniek en het stellen van andere vragen:

  • Welke processen mogen absoluut niet uitvallen?
  • Welke beslissingen worden vandaag (deels) door AI ondersteund?
  • Waar ontstaat automatisering buiten formele processen om?
  • En wie houdt hier overzicht en regie?

Dit zijn geen IT‑vragen, maar managementvragen. Zodra cybersecurity wordt benaderd als onderdeel van risicomanagement, net als financiële, juridische of operationele risico’s, ontstaat er ruimte voor volwassen besluitvorming.

Gebruik de ervaring die al in de organisatie zit

Het mooie is: organisaties hoeven dit niet vanaf nul te bedenken. IT‑ en applicatiebeheercollega’s doen al jaren aan procesautomatisering, risicoafweging en beheersing. De sleutel zit in samenwerking:

  • directie en bestuur bepalen de kaders en risicobereidheid
  • IT en security helpen bij inzicht, impact en uitvoering
  • de organisatie begrijpt waarom afspraken nodig zijn

Cybersecurity en zeker het gebruik van AI, werkt alleen als het organisatiebreed wordt gedragen.

Van IT‑thema naar bestuurlijke regie

De boodschap van toezichthouders is helder: wie cybersecurity blijft zien als een IT‑probleem, loopt achter de feiten aan. Bestuurders die verantwoordelijkheid nemen, creëren juist rust, overzicht en voorspelbaarheid. Niet door alles te verbieden. Maar door bewust keuzes te maken.

Cybersecurity is geen IT‑show. Het is een bestuursvraagstuk.

Wil je hierover eens van gedachten wisselen, vanuit de praktijk en zonder buzzwords? Dan denken we bij LinkSecure graag met je mee.

Waarom moeten directies van Nederlandse organisaties cybersecurity als strategisch bedrijfsrisico behandelen?

 

Cybersecurity gaat allang niet meer alleen over IT‑systemen. Voor Nederlandse organisaties zijn digitale processen inmiddels zo verweven met de bedrijfsvoering dat een cyberincident direct invloed heeft op continuïteit, financiën, reputatie en wettelijke verplichtingen. Toezichthouders in Nederland benadrukken dat bestuurders eindverantwoordelijk zijn voor het beheersen van cyberrisico’s. Cyberaanvallen raken niet alleen servers, maar de hele organisatie, inclusief productie, dienstverlening, klantvertrouwen en databeveiliging.

Daarom is cybersecurity een strategisch bedrijfsrisico, vergelijkbaar met financiële of operationele risico’s. Directies moeten kaders stellen, risicobereidheid bepalen en zorgen dat security organisatiebreed wordt gedragen, niet alleen door IT.

De Nederlandse Cyberbeveiligingswet (implementatie van NIS2) legt een veel grotere verantwoordelijkheid bij bestuurders dan eerdere regelgeving. De wet stelt dat cybersecurity geen technisch domein meer is, maar een bestuurlijke verantwoordelijkheid. Als gevolg hiervan moeten bestuurders:

  • Beleid goedkeuren en toezicht houden op cyberbeveiliging
  • Inzicht hebben in risico’s en impact op bedrijfsprocessen
  • Passende maatregelen beoordelen en laten uitvoeren
  • Regelmatig gesprekken voeren met security‑verantwoordelijken (zoals de CISO)
  • Voldoen aan een opleidingsplicht, zodat ze risico’s kunnen begrijpen
  • Verantwoordelijkheid dragen voor naleving en rapportage

Met NIS2 wordt het onmogelijk om cybersecurity bij IT “neer te leggen”. Bestuurlijke betrokkenheid is verplicht en essentieel om cyberweerbaarheid op niveau te brengen.

Organisaties gebruiken steeds meer AI‑tools, automatiseringen en scripts die buiten het zicht van IT ontstaan, ook wel shadow IT of shadow automation. Dit brengt risico’s met zich mee op het gebied van dataveiligheid, integriteit, compliance en continuïteit. Om hier veilig mee om te gaan, is het nodig dat organisaties:

  • Governance en kaders opstellen voor AI‑gebruik
  • Bepalen welke AI‑tools wel en niet zijn toegestaan
  • Risico’s beoordelen, zoals datalekken, bias of ongecontroleerde workflows
  • Transparantie creëren over welke automatiseringen bestaan
  • IT en security betrekken bij het beoordelen en monitoren van tooling
  • Medewerkers trainen in veilig en verantwoord AI‑gebruik

Veilig AI‑gebruik begint dus niet bij techniek, maar bij duidelijke afspraken, toezicht en bewustwording, op directie‑ en organisatieniveau.

Deel de post:
Facebook
LinkedIn
Twitter
Pinterest
WhatsApp

Gerelateerde berichten

Plan je Teams meeting

Wil je sparren met ons?