Informatiebeveiliging is geen IT-feestje: waarom de hele organisatie moet aanschuiven

Zet een IT-manager en een bestuurder in één kamer en vraag wie verantwoordelijk is voor informatiebeveiliging en de kans is groot dat ze naar elkaar wijzen. De IT-manager redeneert dat hij verantwoordelijk is voor de techniek en dat de rest vooral een bestuurlijke keuze is, terwijl de bestuurder denkt dat daar toch juist mensen voor zijn aangenomen. Het resultaat is voorspelbaar: informatiebeveiliging wordt belangrijk gevonden, maar het daadwerkelijke eigenaarschap dreigt tussen wal en schip te raken. De verantwoordelijkheid ligt namelijk niet alleen bij de securityspecialisten of IT. HR bepaalt hoe medewerkers in en uit dienst gaan, Inkoop selecteert leveranciers en managers bepalen wie toegang krijgt tot informatie en systemen. De securityfunctie stelt kaders, adviseert, toetst en escaleert waar nodig, maar het daadwerkelijke eigenaarschap van risico’s ligt binnen de hele organisatie.

Juist omdat zoveel verschillende onderdelen van de organisatie invloed hebben op informatiebeveiliging, is het organisatorische deel lastiger te beheersen dan de techniek zelf. Technische beveiligingsmaatregelen zijn concreter en makkelijker af te bakenen dan de organisatorische veranderingen die eromheen nodig zijn. Encryptie, firewalls en multifactorauthenticatie zijn technisch in te richten en af te dwingen, maar daarmee is een organisatie nog niet automatisch informatiebeveiligd. Veel moeilijker is het om ervoor te zorgen dat duidelijk is wat beschermd moet worden, welke risico’s acceptabel zijn, wie daarover mag besluiten en hoe medewerkers in de dagelijkse praktijk met informatie omgaan. Juist daar gaat het vaak mis: niet alleen bij de techniek, maar vooral bij de mensen, processen en verantwoordelijkheden eromheen.

1. Governance: een organogram is nog geen sturing

Vrijwel iedere organisatie kan op papier uitleggen wie verantwoordelijk is voor informatiebeveiliging. Er is een bestuurder, een (C)ISO en daarnaast zijn er afdelingsmanagers en proceseigenaren. In beleidsdocumenten ziet dat er keurig uit, maar de praktijk is regelmatig minder overzichtelijk. Rollen zijn bijvoorbeeld wel toegewezen, terwijl tijd, budget, mandaat of toegang tot besluitvorming ontbreken.

Effectieve governance begint daarom niet bij een organogram, maar bij de vraag of mensen daadwerkelijk in staat zijn verantwoordelijkheid te dragen. Welke risico’s is de organisatie bereid te accepteren? Wie mag daarover beslissen? Wanneer moet een risico worden geëscaleerd? En heeft de securityfunctie voldoende mandaat om bezwaar te maken wanneer een nieuwe leverancier, applicatie of bedrijfsbeslissing risico’s introduceert die niet passen binnen de afgesproken risicobereidheid?

Ook het bestuur heeft hierin een actieve rol. Voor organisaties die onder de Cyberbeveiligingswet vallen, is dit geen vrijblijvende verantwoordelijkheid. Het bestuur moet maatregelen voor cyberrisicobeheersing goedkeuren, toezien op de uitvoering daarvan en voldoende kennis hebben om informatiebeveiligingsrisico’s en beveiligingsmaatregelen te kunnen beoordelen. Governance moet daarom niet alleen beschreven, maar ook aantoonbaar worden toegepast. Kan de organisatie laten zien welke beveiligingsrisico’s aan het bestuur zijn voorgelegd, welke afwegingen zijn gemaakt en welke risico’s bewust zijn geaccepteerd? Als dat niet inzichtelijk is, blijft risicobereidheid vooral een intentie.

2. Beleid en processen: spelregels moeten bruikbaar zijn

Veel organisaties beschikken over uitgebreide beleidsdocumenten, procedures en werkinstructies. Dat is belangrijk, maar het bestaan van documentatie zegt nog weinig over de toepassing ervan. Een informatiebeveiligingsbeleid heeft pas echt waarde wanneer medewerkers begrijpen wat er van hen wordt verwacht. Het is bijvoorbeeld niet genoeg om informatie te classificeren als openbaar, intern of vertrouwelijk. Medewerkers moeten ook weten wat dat in de praktijk betekent. Mag een bestand worden gemaild, met wie mag het worden gedeeld en waar mag het worden opgeslagen?

Hetzelfde geldt voor incidentmanagement. Een uitgebreid incidentresponsplan ziet er op papier misschien goed uit, maar als ransomware op een scherm verschijnt, moet een medewerker vooral weten wie er ingeschakeld moet worden, via welk kanaal het incident gemeld moet worden en welke eerste handelingen nodig zijn. Tijdens een incident is het te laat om voor het eerst uit te zoeken hoe de procedure werkt. Goed beleid maakt daarom duidelijk wie waarvoor verantwoordelijk is en wat medewerkers op zo’n moment concreet moeten doen.

3. Leveranciersbeheer stopt niet bij een handtekening

Vrijwel geen enkele organisatie beheert zijn volledige digitale omgeving nog zelfstandig. Cloudleveranciers, SaaS-diensten, hostingpartijen en andere dienstverleners spelen een belangrijke rol in de beschikbaarheid, integriteit en vertrouwelijkheid van informatie. Toch wordt leveranciersbeheer nog regelmatig vooral contractueel benaderd. Er worden beveiligingsafspraken gemaakt en daarna verdwijnt het dossier naar de achtergrond. Daarmee is niet vastgesteld dat de leverancier de afspraken daadwerkelijk naleeft of dat het risicoprofiel gedurende de samenwerking hetzelfde blijft.

Leveranciersrisico’s moeten daarom gedurende de hele relatie worden beheerst. Dat begint met een beoordeling vooraf, gevolgd door passende afspraken en periodieke controle, bijvoorbeeld via certificeringen, SLA-monitoring, audits of evaluatiegesprekken.

4. De menselijke factor: stop met de ‘zwakste schakel’

“De mens is de zwakste schakel” is waarschijnlijk een van de meest gebruikte uitspraken binnen informatiebeveiliging, maar ook een van de minst behulpzame. De verantwoordelijkheid wordt daarmee vooral bij de medewerker gelegd, terwijl onveilig gedrag ook het gevolg kan zijn van de manier waarop processen en systemen zijn ingericht.

Een jaarlijkse e-learning is nuttig om medewerkers bewust te maken, maar een voltooiingspercentage zegt weinig over daadwerkelijk gedrag. Dat bijna iedereen een training heeft afgerond, betekent nog niet dat medewerkers maanden later een phishingmail herkennen, weten waar zij een incident moeten melden of begrijpen waarom bepaalde beveiligingsmaatregelen bestaan. Werkelijke awareness draait daarom niet alleen om kennis, maar ook om cultuur. Medewerkers moeten zich veilig genoeg voelen om fouten en incidenten direct te melden. Als iemand bang is om te worden afgerekend op het klikken op een phishinglink, is de kans groter dat een incident te laat of helemaal niet wordt gemeld. Maak veilig gedrag daarom zo eenvoudig mogelijk en zorg voor een cultuur waarin melden wordt aangemoedigd. Awareness is niet alleen een trainingsvraagstuk, maar ook een organisatievraagstuk.

5. Plan-Do-Check-Act: maatregelen nemen is pas het begin

Het invoeren van beveiligingsmaatregelen is één ding, maar weten of ze in de praktijk werken is minstens zo belangrijk. Er wordt een risicoanalyse uitgevoerd, beleid opgesteld, tooling aangeschaft en een awarenessprogramma gestart. Daarna begint het echte werk: controleren of die maatregelen daadwerkelijk werken. Worden incidenten structureel geanalyseerd? Worden auditbevindingen tijdig opgevolgd? Worden risico’s opnieuw beoordeeld wanneer de organisatie verandert? En sluiten procedures nog aan op de dagelijkse praktijk?

Binnen ISO 27001 is continue verbetering een fundamenteel onderdeel van het managementsysteem. Informatiebeveiliging is daarmee geen eenmalig project, maar een proces van voortdurend toetsen en bijsturen. Juist daar stokt de cyclus regelmatig. Bevindingen komen op een actielijst, deadlines worden verschoven en uiteindelijk staat hetzelfde risico maanden later nog steeds open. Een volwassen organisatie blijft daarom steeds dezelfde vraag stellen: werkt wat we hebben afgesproken ook daadwerkelijk?

Conclusie: minder vinkjes, meer eigenaarschap

Informatiebeveiliging mislukt zelden uitsluitend omdat een organisatie niet over de juiste technologie beschikt. Veel vaker gaat het mis door onduidelijke verantwoordelijkheden, beleid dat losstaat van de praktijk, onvoldoende leverancierscontrole, medewerkers die incidenten niet durven te melden en verbetermaatregelen die blijven liggen.

Juist daarom vraagt effectieve informatiebeveiliging om meer dan alleen technische maatregelen. Het vraagt om duidelijk eigenaarschap, werkbare processen en een organisatie waarin beveiliging niet bij één afdeling wordt neergelegd. Daarom is informatiebeveiliging geen IT-feestje. De hele organisatie moet aanschuiven.

Wil jij dit binnen jouw organisatie structureel organiseren? Onze security- en complianceprofessionals helpen je graag. 

Neem contact op

Terug naar overzicht