Op maandag loop je door een fabriek vol robots. Op dinsdag sta je op een tech campus. Woensdag zit je op een kantoor vol developers met misschien wel het mooiste uitzicht van Nederland. En op vrijdag rijd je langs kantoren in de Noord‑Hollandse polder.
Wat al deze organisaties gemeen hebben? Iedereen heeft het over AI.
Soms is het speels: AI als slimme zoekmachine, hulp bij mails of rapporten. Soms is het serieus: AI die complete processen aanstuurt of automatiseert. En eerlijk gezegd hoop ik in dat laatste geval altijd dat er nog een mens in de loop zit. Wat deze gesprekken vooral laten zien: technologie ontwikkelt zich sneller dan onze manier van organiseren. En dat raakt direct aan cybersecurity.
Cybersecurity hoort niet meer alleen bij IT
De gedachte dat cybersecurity een IT‑aangelegenheid is, raakt steeds verder achterhaald. Toezichthouders zijn daar duidelijk over: cyberrisico’s raken de continuïteit van de organisatie en horen dus thuis op bestuursniveau. In 2024 riepen de gezamenlijke toezichthouders bestuurders expliciet op om verantwoordelijkheid te nemen voor cybersecurity. Niet als randvoorwaarde, maar als strategisch onderwerp. Netwerk‑ en informatiesystemen zijn zo bepalend voor de bedrijfsvoering, dat dit volgens hen de hoogste prioriteit verdient. [rijksinspecties.nl]
Cybersecurity is daarmee geen technisch dossier meer, maar een bestuurlijke verantwoordelijkheid.
AI versnelt wat we eigenlijk al jaren doen
In een recent gesprek met een IT‑manager kwamen we tot een interessante conclusie. Wat er nu met AI gebeurt, is in de kern procesautomatisering. En dat doen organisaties al sinds het begin van computers en internet. Het verschil? AI maakt automatisering toegankelijk voor iedereen.
Waar automatisering vroeger via IT‑projecten liep, ontstaan nu in hoog tempo:
- losse AI‑tools
- slimme scripts
- automatische koppelingen
- zelfgebouwde workflows
Vaak buiten zicht van IT. Shadow IT is groter dan ooit. Dit is geen oordeel, maar een constatering. Mensen willen slimmer werken. Maar zonder duidelijke kaders ontstaan risico’s en die risico’s zijn niet technisch, maar organisatorisch.
Bestuurlijke verantwoordelijkheid is geen theorie meer
Met de komst van de Cyberbeveiligingswet (de Nederlandse uitwerking van NIS2) wordt deze verschuiving ook wettelijk vastgelegd. De overheid stelt expliciet dat cyberbeveiliging geen technische kwestie is, maar een onderwerp voor de hele organisatie, met het bestuur als eindverantwoordelijke.
Concreet betekent dit dat bestuurders:
- verantwoordelijk zijn voor beleid en naleving
- inzicht moeten hebben in cyberrisico’s
- passende maatregelen moeten goedkeuren
- en regelmatig het gesprek moeten voeren met hun security‑verantwoordelijken
Daarnaast geldt er voor bestuurders een opleidingsplicht, zodat zij risico’s kunnen begrijpen en afgewogen besluiten kunnen nemen. De CISO ondersteunt, maar kan en mag de eindverantwoordelijkheid niet overnemen. [nctv.nl]
Cyberrisico’s zijn bedrijfsrisico’s
Wat vaak helpt in gesprekken met directies, is het loslaten van techniek en het stellen van andere vragen:
- Welke processen mogen absoluut niet uitvallen?
- Welke beslissingen worden vandaag (deels) door AI ondersteund?
- Waar ontstaat automatisering buiten formele processen om?
- En wie houdt hier overzicht en regie?
Dit zijn geen IT‑vragen, maar managementvragen. Zodra cybersecurity wordt benaderd als onderdeel van risicomanagement, net als financiële, juridische of operationele risico’s, ontstaat er ruimte voor volwassen besluitvorming.
Gebruik de ervaring die al in de organisatie zit
Het mooie is: organisaties hoeven dit niet vanaf nul te bedenken. IT‑ en applicatiebeheercollega’s doen al jaren aan procesautomatisering, risicoafweging en beheersing. De sleutel zit in samenwerking:
- directie en bestuur bepalen de kaders en risicobereidheid
- IT en security helpen bij inzicht, impact en uitvoering
- de organisatie begrijpt waarom afspraken nodig zijn
Cybersecurity en zeker het gebruik van AI, werkt alleen als het organisatiebreed wordt gedragen.
Van IT‑thema naar bestuurlijke regie
De boodschap van toezichthouders is helder: wie cybersecurity blijft zien als een IT‑probleem, loopt achter de feiten aan. Bestuurders die verantwoordelijkheid nemen, creëren juist rust, overzicht en voorspelbaarheid. Niet door alles te verbieden. Maar door bewust keuzes te maken.
Cybersecurity is geen IT‑show. Het is een bestuursvraagstuk.
Wil je hierover eens van gedachten wisselen, vanuit de praktijk en zonder buzzwords? Dan denken we bij LinkSecure graag met je mee.