Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Carrière

Ciso beslist zelden over securityaankoop

01 oktober 2026 - 07:004 minuten leestijdActueelCarrière
Pim van der Beek
Pim van der Beek
Google logo initiaal icoon
Computable toevoegen als voorkeursbron

Chief information security officers (ciso’s) zijn verantwoordelijk, maar zitten niet aan het stuur. Bij 82 procent van de organisaties neemt de ciso of information security manager niet het definitieve besluit over de aanschaf van een securitydienst.

Dat blijkt uit onderzoek van cyberbeveiliger Northwave dat onder meer het mandaat van security-verantwoordelijken onderzocht bij 130 Nederlandse organisaties met tussen de honderd en duizend medewerkers. Uit het rapport met de titel ‘Wie heeft hier de regie?’ blijkt dat de verantwoordelijkheid en beslissingsmacht binnen de onderzochte bedrijven lang niet altijd op dezelfde plek liggen.

Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector. Die tegenstelling is opvallend. De ciso is er wel, maar heeft kennelijk niet altijd het mandaat. Security staat bij veel organisaties op de agenda, maar de daadwerkelijke besluitvorming ligt vaak bij it-management of de directie. Daarmee dreigt security tussen it en bestuur in te komen te zitten.

Security is nog te afhankelijk van incidenten en audits

Veel organisaties hebben veel vertrouwen in hun eigen beveiliging, maar dat beeld is niet helemaal in lijn met hoe security daadwerkelijk wordt bestuurd. Uit het onderzoek blijkt dat de technische basis vaak goed staat, terwijl juist de organisatorische kant – zoals managementbetrokkenheid, risicomanagement en duidelijke verantwoordelijkheden – achterblijft. Daardoor is security nog te afhankelijk van incidenten en audits om aandacht te krijgen.

Volgens general manager bij Northwave Pim Takkenberg ligt de echte uitdaging niet in nóg meer technologie, maar in het versterken van governance: wie neemt beslissingen, wie draagt het risico en wie zorgt dat security structureel op de agenda staat? Pas wanneer die vragen helder zijn, kan een organisatie haar beveiliging echt volwassen maken.

Aanschaf securitydienst

Het verschil tussen verantwoordelijkheid en beslissingsmacht blijkt duidelijk uit de cijfers. In 82 procent van de organisaties is de ciso of information security manager niet degene die beslist over de aanschaf van een securitydienst. De it-manager neemt dat besluit het vaakst (32 procent), gevolgd door de ceo of directeur (27 procent). De ciso of information security manager zelf is in slechts 18 procent van de gevallen de beslisser.

Ook wanneer de ciso formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij het laatste woord heeft. In die groep ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een herkenbaar risico: de inhoudelijke verantwoordelijkheid ligt bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s daadwerkelijk te beperken elders worden genomen.

Security wordt nog vaak per project betaald

Ook de financiering laat zien dat security vaak vanuit een it-logica wordt georganiseerd. Van de organisaties financiert 43 procent security per project of per behoefte. Slechts 26 procent heeft een vast jaarlijks securitybudget. Bij 18,5 procent valt security onder het algemene it-budget en 7,7 procent heeft helemaal geen apart budget. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima. Maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum.

‘Security is geen project dat je afrondt’, zegt Takkenberg. ‘Je kunt een oplossing implementeren, maar het risico verandert voortdurend. Dat vraagt om structurele aandacht en een duidelijke eigenaar.’

Van security bij it naar security als organisatierisico

Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij it liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie: van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij it óf bij het bestuur hoort. It en security hebben de technische kennis nodig, maar het bestuur moet zorgen dat duidelijk is welk risico de organisatie accepteert, hoeveel daarvoor wordt geïnvesteerd en wie de bevoegdheid heeft om bij te sturen. Northwave: ‘De conclusie van het onderzoek is daarmee niet dat organisaties meer securitytechnologie nodig hebben. De belangrijkste vraag is eenvoudiger: wie heeft daadwerkelijk de regie?’.

Meer over

CISO

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Toekomst van IT-talent. Een nieuw tijdperk

    Wat vraagt veranderende technologie van IT-talent? De route van skills naar succes.

    Eén reactie op “Ciso beslist zelden over securityaankoop”

    1. dino schreef:
      1 oktober 2026 om 12:35

      Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector..

      Das best bijzonder in combinatie met:
      – relatief weinig structurele budgetten
      – veel projectmatige financiering
      – beperkte beslissingsmacht van security
      – achterblijvende organisatorische governance

      Poosje terug was data driven management nog in de mode.
      Hoor je weinig meer van, bigdata lakes enzo.
      Tegenwoordig gaat het om AI, alsof daar data niet belangrijk is.
      Bij AI gaat het om het algoritme en de data waarop dat losgelaten word.

      Hoe worden nu dan beslissingen genomen en posities bepaald ?
      Ik zie nog een combinatie: AI + onderbuikgevoel.
      Trump noemt dat Super Intelligentie.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    Security & Risk

    De Cyberbeveiligingswet en NEN7510: wa...

    Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de vertaling van de Europese NIS2-richtlijn. Voor de zorgsector is dat een aanscherping: cyberbeveiliging is voor het eerst een keiharde wettelijke...

    Meer persberichten

    Meer lezen

    Carrière

    Laatste weekeinde om te stemmen voor de Computable Awards!

    Financiële dienstverlening

    ING: technologische voorloper onder Europese banken

    Security & Risk

    ShinyHunters ontkent band met gearresteerde hacker Van der S.

    IT Governance & Control

    Kort: Norea op eigen benen, data grootste struikelblok voor threat hunters (en meer)

    Zorg

    Kort: LUMC test wondanalyse met ai, HeadFirst Global wordt Vertage (en meer)

    Data & AI

    Door ai nemen it-dienstverleners afscheid van het uurtje-factuurtje

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs