Afbeelding

Het bestuur en de nieuwe cyberbeveiligingswet. Door Rob Mellegers, Executive Director van Securance

Tech, Ict & Smart

De afgelopen jaren ben ik bij lokale overheden, softwarebedrijven in binnen- en buitenland en zorginstellingen als CISO werkzaam geweest. Van de 10 bedrijven heb ik bij slechts 3 instanties direct en periodiek mogen rapporteren aan het bestuur over de status van informatiebeveiliging. Twee van deze organisaties waren eerder het slachtoffer van een groot informatiebeveiligingsincident. Het bestuur begreep daarom dat extra aandacht noodzakelijk was en blijft.

Jarenlang werd cybersecurity vooral gezien als een onderwerp voor de IT-afdeling. Bestuurders kregen hooguit periodiek een rapportage voorgeschoteld en vertrouwden erop dat de experts waarmee een contract werd gesloten het wel onder controle hadden. Inmiddels zijn de tijden veranderd door politieke verschuivingen, nieuwe technologische ontwikkelingen en steeds complexere systemen.

Met de komst van de Europese NIS2-richtlijn verschuift cybersecurity nadrukkelijk naar de bestuurskamer. Niet omdat bestuurders ineens technische specialisten moeten worden, maar omdat cyberrisico’s inmiddels behoren tot de grootste bedrijfsrisico’s van deze tijd. NIS2 maakt glashelder dat bestuurders eindverantwoordelijk zijn voor het adequaat beheersen van cyberrisico’s.

Meer dan een IT probleem

NIS2 is de opvolger van de oorspronkelijke Europese Network and Information Security Directive. De richtlijn is bedoeld om de digitale weerbaarheid van organisaties binnen de Europese Unie te vergroten. Wil je weten of je onder de NIS2 regelgeving valt? Ga dan naar www.regelhulpenvoorbedrijven.nl/NIS-2-NL/

De kern van NIS2 is dat organisaties cyberrisico’s actief beheersen, incidenten tijdig worden gemeld bij de daarvoor ingerichte organisaties zoals het NCSC en dat leveranciers en ketenpartners worden meegenomen in het risicomanagement en van bestuurders wordt geëist dat ze toezicht houden op de uitvoering.

Wat betekent dit voor bestuurders?

De belangrijkste boodschap voor bestuurders is dat zij voldoende inzicht hebben om de juiste vragen te stellen, risico’s te begrijpen en onderbouwde besluiten te nemen. Vergelijk het met financiën. Een bestuurder hoeft niet zelf de boekhouding te voeren, maar moet wel begrijpen wat de cijfers betekenen. Voor cybersecurity geldt precies hetzelfde. In relatie tot NIS2 kun je als bestuurder rekening houden met acht thema’s. Governance, risico’s, wetgeving, beleid & training, rapportages, incidenten, leveranciers en toekomstgerichtheid.

De acht toezichtvragen van iedere bestuurder

Veel bestuurders vragen zich af hoe zij invulling kunnen geven aan hun verantwoordelijkheid zonder zelf cyberexpert te zijn. Nou, gewoon. Stel de juiste vragen. Op basis van Europese regelgeving, best practices en ervaringen uit de praktijk kunnen bestuurders hun toezicht organiseren aan de hand van de eerdergenoemde acht thema’s. Onder in dit artikel is de ‘NIS2 Bestuurdersscan’ opgenomen met 8 vragen voor de op deze thema’s voor de bestuurder.

De keten wordt steeds belangrijker

Een opvallend onderdeel van NIS2 is de aandacht voor leveranciers en ketenpartners. Veel organisaties besteden hun IT-diensten gedeeltelijk uit. Daarmee ontstaat ook afhankelijkheid. Een incident bij een softwareleverancier, cloudprovider of logistieke partner kan direct gevolgen hebben voor de eigen organisatie. Bestuurders doen er daarom goed aan niet alleen naar hun eigen beveiliging te kijken, maar ook naar de cyberweerbaarheid van hun belangrijkste leveranciers. Heeft onze leverancier de juiste certificeringen? Spreken ze dezelfde taal? Als wij vinden dat een incident een hoge prioriteit zou moeten krijgen, vinden zij dat dan ook? Hoe kan ik daarop vertrouwen? Welke afspraken hebben we als organisatie gemaakt om dat vertrouwen te borgen?

Cyberweerbaarheid is een continu proces

Cybersecurity kent geen eindpunt. Nieuwe technologieën zoals AI, toenemende digitalisering en veranderende dreigingen zorgen ervoor dat organisaties voortdurend moeten blijven investeren in hun weerbaarheid. NIS2 moet daarom niet worden gezien als een compliance project, maar als een kans om de organisatie structureel sterker te maken. Een eenvoudige eerste stap? Vraag tijdens de volgende bestuursvergadering niet welke technische maatregelen zijn genomen, maar welke drie cyberrisico’s de grootste bedreiging vormen voor de organisatie en hoe deze worden beheerst. Het antwoord zegt vaak meer over de werkelijke cyberweerbaarheid dan welke technische rapportage dan ook.

"De NIS2 Bestuurdersscan"

1. Wie is verantwoordelijk voor cybersecurity?
2. Kennen wij onze drie grootste cyberrisico’s?
3. Zijn wij aantoonbaar compliant?
4. Worden medewerkers getraind?
5. Ontvangen wij begrijpelijke rapportages?
6. Zijn wij voorbereid op een cybercrisis?
7. Kennen wij onze leveranciersrisico’s?
8. Investeren wij voldoende in cyberweerbaarheid?

Rob Mellegers, Executive Director van Securance Cyber

Cyber4z

High Tech Campus 9

5656 AE Eindhoven

4z4u@cyber4z.com

085 - 1301472

www.cyber4z.com

Advertentie-

Meld je aan voor de nieuwsbrief van
Nederland in Business