NOREA legt de bal expliciet bij het bestuur
Eind augustus publiceerde NOREA, de beroepsorganisatie van IT-auditors, een publieke managementletter met een boodschap die weinig ruimte voor interpretatie laat: digitale weerbaarheid is een bestuurlijke opdracht. Acht auditorganisaties bundelden hun observaties uit de praktijk en concluderen dat bestuurders vaak onvoldoende overzicht en grip hebben op hun digitale omgeving. NOREA richt zich daarom nadrukkelijk niet tot de CIO of de CISO, maar tot bestuurders, directie en toezichthouders.
Digitale weerbaarheid is een niet-delegeerbare verantwoordelijkheid
Sinds 15 augustus jl. geldt de Cyberbeveiligingswet (Cbw), de Nederlandse implementatie van NIS2. Voor organisaties die essentiële of belangrijke diensten leveren – denk aan energiebedrijven, ziekenhuizen en drinkwaterbedrijven, maar ook post- en pakketdiensten en voedselproducenten – is digitale veiligheid daarmee een wettelijke verplichting geworden, met de mogelijkheid van persoonlijke aansprakelijkheid voor bestuurders. Zij moeten zelf beschikken over actuele kennis van cyberrisico’s, actief sturen op risicobeheersing en regelmatig overleggen met de CISO. Wie dit delegeert, voldoet per definitie niet aan de zorgplicht.
De risico’s reiken verder dan uw eigen systemen
De praktijk laat zien waarom dit zo dringend is. Een ransomware-aanval op chipmaker Nexperia legde een cruciale industriële keten stil. De wereldwijde storing van CrowdStrike ontregelde bedrijven en overheden tegelijk. Bij telecomprovider Odido kregen hackers via voice phishing toegang tot de gegevens van miljoenen klanten. Deze voorbeelden laten zien dat verweven ketens, verouderde systemen en beperkte grip op cybersecurity ervoor zorgen dat één storing of één kwetsbare toeleverancier direct doorwerkt in uw eigen dienstverlening.
Het is daarom belangrijk dat u de keten van toeleveranciers in kaart brengt en beoordeelt of de gesloten contracten nog voldoende zijn om de digitale weerbaarheid van de gehele keten te borgen. De ervaring leert dat een contract met een toeleverancier zelden voldoende bescherming biedt: een boetebeding houdt de bedrijfsvoering niet draaiende. Beoordeel daarom niet alleen de techniek, maar ook of de gemaakte afspraken over risicomanagement en aansprakelijkheid nog aansluiten bij de risico’s die u loopt.
Vijf gebieden vragen structurele, blijvende aandacht
NOREA onderscheidt vijf focusgebieden die dit bestuurlijk vraagstuk concreet maken:
- integraal overzicht van de keten en haar afhankelijkheden,
- een samenhangende digitale governance die is ingebed in de bredere sturing van de organisatie,
- een cyclische aanpak van cybersecurity en toegangsbeheer,
- transparante en expliciet onderbouwde risicoacceptatie, en
- tijdige, uniforme informatievoorziening aan bestuur en toezicht.
Wij willen daar aan toevoegen:
- weerbare contracten, die daadwerkelijk worden uitgevoerd en levende documenten zijn voor alle contractspartijen.
Voor IT-auditors en compliance officers bieden de eerste vijf gebieden een herkenbaar toetsingskader. Het zesde gebied is nieuw. Betrek vooral juristen daarbij. Zij kunnen zorgen voor goed opdrachtgever- en opdrachtnemerschap. Voor bestuurders en toezichthouders zijn het allemaal onderwerpen die structureel op de agenda moeten terugkeren, niet als eenmalig project maar als doorlopend proces van plannen, uitvoeren, controleren en bijsturen.
Een concreet actieplan maakt de opgave behapbaar
NOREA reikt bestuurders een actieplan aan om hiermee te beginnen. Voer een nulmeting uit met het Cbw/NIS2 Control Framework van de Auditdienst Rijk en NOREA. Breng de kritieke ketens in kaart en benoem de ‘kroonjuwelen’ van uw organisatie. Stel de risk appetite en de jaarlijkse cybersecurityprioriteiten vast. Wijs eigenaarschap toe, monitor de voortgang en stuur bij waar nodig. Richt periodieke boardrapportages in en leg jaarlijks verantwoording af, ook tussentijds bij ernstige incidenten. Ook voor gemeenten en andere publieke organisaties geldt dit onverkort: burgemeesters en wethouders, gemeenteraadsleden, maar ook bestuurders en andere controleurs dragen verantwoordelijkheid voor de continuïteit van essentiële dienstverlening aan burgers.
Wacht niet tot een incident u dwingt te handelen
Digitale kwetsbaarheden verdwijnen niet vanzelf; daarvoor zijn expliciete keuzes en structurele sturing op het hoogste niveau nodig. Zet dit onderwerp daarom nu op de agenda van de eerstvolgende directievergadering, raad van toezicht of gemeenteraad, en vraag als adviseur, auditor of secretaris actief om die agendering. Begin niet met alles tegelijk, maar pak de grootste risico’s als eerste aan en toets vervolgens periodiek of de genomen maatregelen nog volstaan. Wie deze verantwoordelijkheid nu oppakt, versterkt niet alleen de eigen organisatie, maar draagt ook bij aan de digitale weerbaarheid van Nederland als geheel.
Begin met een training voor bestuurders. Daarmee verkrijgt u de basiskennis die nodig is om actief te sturen op risicobeheersing en voldoet u meteen aan de wettelijke trainingsvereisten.
Schrijft u zich nu in voor een training in Den Haag of vraag een offerte aan voor een inhouse-training via info@duthler.nl. Wij komen met veel plezier naar u toe!


