Northwave Cyber Security: Nederlandse CISO is verantwoordelijk, maar niet beslissingsbevoegd

 

Nederlandse organisaties hebben steeds meer vertrouwen in hun cybersecurity. Echter, de verantwoordelijkheid en beslissingsmacht liggen lang niet altijd op dezelfde plek. Bij 82% van de organisaties neemt de CISO of Information Security Manager niet het definitieve besluit over de aanschaf van een securitydienst. Tegelijkertijd schat 68,5% van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector, zo blijkt uit een onderzoek van Northwave Cyber Security een onafhankelijke Nederlandse specialist in cybersecurity, getiteld ‘Wie heeft hier de regie?’ gepubliceerd.

In het onderzoek wordt beschreven wat de status is van de securityvolwassenheid, risico’s, governance, mandaat, budget en compliance bij 130 Nederlandse organisaties in het middensegment. “De tegenstelling is opvallend. De CISO is er wel, maar heeft kennelijk niet altijd het mandaat. Security staat bij veel organisaties op de agenda, maar de daadwerkelijke besluitvorming ligt vaak bij IT-management of de directie. Daarmee dreigt security tussen IT en bestuur in te komen te zitten.”

 Vertrouwen in eigen security

Het zelfvertrouwen van de ondervraagde organisaties is groot. Bijna zeven op de tien respondenten geven zichzelf een 4 of 5 op een vijfpuntsschaal voor het securityniveau ten opzichte van vergelijkbare organisaties in hun sector. Slechts 2,3% beoordeelt zichzelf lager dan het sectorgemiddelde.

Tegelijkertijd blijkt uit het onderzoek dat er nog belangrijke gaten zitten in de manier waarop security wordt bestuurd. Managementbetrokkenheid scoort met 2,68 op een vierpuntsschaal het laagst van de onderzochte securitydimensies. Ook compliance en risicomanagement (2,81) en rollen en regie (2,83) blijven achter bij bijvoorbeeld security awareness (3,02) en incident response (2,94).

“Veel organisaties hebben de technische basis inmiddels behoorlijk op orde. De volgende stap zit daarom niet alleen in meer technologie, maar vooral in de manier waarop security wordt bestuurd”, zegt Pim Takkenberg, general manager bij Northwave. “Wie is verantwoordelijk voor het risico? Wie kan besluiten nemen? En wie zorgt ervoor dat security niet alleen tijdens een incident of audit aandacht krijgt?”

 CISO verantwoordelijk, maar een ander beslist

Het verschil tussen verantwoordelijkheid en beslissingsmacht blijkt duidelijk uit de cijfers. In 82% van de organisaties is de CISO of Information Security Manager niet degene die beslist over de aanschaf van een securitydienst. De IT-manager neemt dat besluit het vaakst (32%), gevolgd door de CEO of directeur (27%). De CISO of Information Security Manager zelf is in slechts 18% van de gevallen de beslisser.

Ook wanneer de CISO formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij het laatste woord heeft. In die groep ligt het aanschafbesluit in 55% van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een herkenbaar risico: de inhoudelijke verantwoordelijkheid ligt bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s daadwerkelijk te beperken elders worden genomen.

 Menselijke fouten groter risico dan ransomware

Dat security niet alleen een technisch onderwerp is, blijkt ook uit de risico’s waar organisaties zich het meest zorgen over maken. Menselijke fouten staan met 47,7% bovenaan, gevolgd door ransomware en andere cyberaanvallen met 46,2%. Datalekken of AVG-boetes en uitval van kritieke systemen worden elk door 42,3% genoemd. Kwetsbaarheden bij leveranciers volgen met 37,7%. Juist deze risico’s zijn moeilijk op te lossen met alleen technische maatregelen. Gedrag, continuïteit, leveranciers en compliance vragen om keuzes die verder gaan dan de IT-afdeling.

Bovendien is het opvallend dat het risico van leveranciers relatief laag op de lijst staat, terwijl organisaties steeds sterker afhankelijk zijn van hun keten. Voor het middensegment is dat extra relevant, omdat eisen vanuit grotere klanten en regelgeving steeds vaker doorwerken naar leveranciers.

 Security wordt nog vaak per project betaald

Ook de financiering laat zien dat security vaak vanuit een IT-logica wordt georganiseerd. 43% van de organisaties financiert security per project of per behoefte. Slechts 26% heeft een vast jaarlijks securitybudget. Bij 18,5% valt security onder het algemene IT-budget en 7,7% heeft helemaal geen apart budget. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima. Maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum.

“Security is geen project dat je afrondt”, zegt Takkenberg. “Je kunt een oplossing implementeren, maar het risico verandert voortdurend. Dat vraagt om structurele aandacht en een duidelijke eigenaar.”

 

Van security bij IT naar security als organisatierisico

Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij IT liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie: van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij IT óf bij het bestuur hoort. IT en security hebben de technische kennis nodig, maar het bestuur moet zorgen dat duidelijk is welk risico de organisatie accepteert, hoeveel daarvoor wordt geïnvesteerd en wie de bevoegdheid heeft om bij te sturen.

De conclusie van het onderzoek is daarmee niet dat organisaties meer securitytechnologie nodig hebben. De belangrijkste vraag is eenvoudiger: wie heeft daadwerkelijk de regie?