Chief information security officers (ciso’s) zijn verantwoordelijk, maar zitten niet aan het stuur. Bij 82 procent van de organisaties neemt de ciso of information security manager niet het definitieve besluit over de aanschaf van een securitydienst.
Dat blijkt uit onderzoek van cyberbeveiliger Northwave dat onder meer het mandaat van security-verantwoordelijken onderzocht bij 130 Nederlandse organisaties met tussen de honderd en duizend medewerkers. Uit het rapport met de titel ‘Wie heeft hier de regie?’ blijkt dat de verantwoordelijkheid en beslissingsmacht binnen de onderzochte bedrijven lang niet altijd op dezelfde plek liggen.
Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector. Die tegenstelling is opvallend. De ciso is er wel, maar heeft kennelijk niet altijd het mandaat. Security staat bij veel organisaties op de agenda, maar de daadwerkelijke besluitvorming ligt vaak bij it-management of de directie. Daarmee dreigt security tussen it en bestuur in te komen te zitten.
Security is nog te afhankelijk van incidenten en audits
Veel organisaties hebben veel vertrouwen in hun eigen beveiliging, maar dat beeld is niet helemaal in lijn met hoe security daadwerkelijk wordt bestuurd. Uit het onderzoek blijkt dat de technische basis vaak goed staat, terwijl juist de organisatorische kant – zoals managementbetrokkenheid, risicomanagement en duidelijke verantwoordelijkheden – achterblijft. Daardoor is security nog te afhankelijk van incidenten en audits om aandacht te krijgen.
Volgens general manager bij Northwave Pim Takkenberg ligt de echte uitdaging niet in nóg meer technologie, maar in het versterken van governance: wie neemt beslissingen, wie draagt het risico en wie zorgt dat security structureel op de agenda staat? Pas wanneer die vragen helder zijn, kan een organisatie haar beveiliging echt volwassen maken.
Aanschaf securitydienst
Het verschil tussen verantwoordelijkheid en beslissingsmacht blijkt duidelijk uit de cijfers. In 82 procent van de organisaties is de ciso of information security manager niet degene die beslist over de aanschaf van een securitydienst. De it-manager neemt dat besluit het vaakst (32 procent), gevolgd door de ceo of directeur (27 procent). De ciso of information security manager zelf is in slechts 18 procent van de gevallen de beslisser.
Ook wanneer de ciso formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij het laatste woord heeft. In die groep ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een herkenbaar risico: de inhoudelijke verantwoordelijkheid ligt bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s daadwerkelijk te beperken elders worden genomen.
Security wordt nog vaak per project betaald
Ook de financiering laat zien dat security vaak vanuit een it-logica wordt georganiseerd. Van de organisaties financiert 43 procent security per project of per behoefte. Slechts 26 procent heeft een vast jaarlijks securitybudget. Bij 18,5 procent valt security onder het algemene it-budget en 7,7 procent heeft helemaal geen apart budget. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima. Maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum.
‘Security is geen project dat je afrondt’, zegt Takkenberg. ‘Je kunt een oplossing implementeren, maar het risico verandert voortdurend. Dat vraagt om structurele aandacht en een duidelijke eigenaar.’
Van security bij it naar security als organisatierisico
Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij it liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie: van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij it óf bij het bestuur hoort. It en security hebben de technische kennis nodig, maar het bestuur moet zorgen dat duidelijk is welk risico de organisatie accepteert, hoeveel daarvoor wordt geïnvesteerd en wie de bevoegdheid heeft om bij te sturen. Northwave: ‘De conclusie van het onderzoek is daarmee niet dat organisaties meer securitytechnologie nodig hebben. De belangrijkste vraag is eenvoudiger: wie heeft daadwerkelijk de regie?’.


Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector..
Das best bijzonder in combinatie met:
– relatief weinig structurele budgetten
– veel projectmatige financiering
– beperkte beslissingsmacht van security
– achterblijvende organisatorische governance
Poosje terug was data driven management nog in de mode.
Hoor je weinig meer van, bigdata lakes enzo.
Tegenwoordig gaat het om AI, alsof daar data niet belangrijk is.
Bij AI gaat het om het algoritme en de data waarop dat losgelaten word.
Hoe worden nu dan beslissingen genomen en posities bepaald ?
Ik zie nog een combinatie: AI + onderbuikgevoel.
Trump noemt dat Super Intelligentie.