Wie in uw bestuur gaat eigenlijk over informatiebeveiliging?
Met bijna 2.000 bezoekers was de opkomst op de ONE Conference, het jaarlijkse cybersecuritycongres van het NCSC in Den Haag, een record. In twee dagen liepen de sessies uiteen van internationale opsporing tot gedragswetenschap en de oorlog in Oekraïne. Toch kwam ik met één rode draad naar buiten: cybersecurity is een vraag over tempo, regie en bestuurlijke verantwoordelijkheid. Niet over techniek alleen.
Tijdens de conference opende de spreker met een herkenbaar verhaal. Hij vroeg een raad van commissarissen wie IT in portefeuille had. Het bleef stil. Toen de voorzitter iemand aanwees, bleek die persoon dat zelf niet te weten. Maar wie de rest van het congres volgde, begreep dat het antwoord helaas minder onschuldig is dan het klinkt.
Verantwoordelijkheid ligt sinds augustus bij het bestuur
Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet (Cbw), de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet legt de verantwoordelijkheid voor informatiebeveiliging uitdrukkelijk bij het bestuur. Bestuurders keuren de maatregelen goed, zien toe op de uitvoering en moeten zelf voldoende kennis hebben om risico’s te beoordelen.
Een bestuur dat niet weet wie over het onderwerp gaat, kan die rol niet vervullen. Het probleem zit zelden in de intentie en duidelijk eigenaarschap zorgt ervoor dat die verantwoordelijkheid ook wordt genomen.
De tijd tussen ontdekking en misbruik is bijna verdwenen
Burgemeester Van Zanen en minister Aerts openden het congres met een duidelijke boodschap. AI versnelt zowel de aanval als de verdediging. Een kwetsbaarheid die vandaag wordt ontdekt, kan morgen al worden misbruikt.
Later maakte Vaisha Bernard, chief hacker bij Eye Security, dat concreet. In 2018 duurde het gemiddeld 63 dagen voordat een bekende kwetsbaarheid werd misbruikt. Inmiddels verschijnt de patch gemiddeld zeven dagen ná het misbruik. Het Europese cyberagentschap ENISA bevestigde het beeld. Het aantal gemelde kwetsbaarheden lag in september tweeënhalf keer zo hoog als een jaar eerder, met op één dag zo’n duizend nieuwe meldingen. Aanvallers zetten AI steeds vaker zelfstandig in, niet alleen als hulpmiddel.
Dat is geen reden voor paniek, maar wel voor een andere vraag aan tafel. Sturen op “alles is gepatcht” is niet meer haalbaar. Waar het om gaat, is of de organisatie snel kan prioriteren en handelen. En of zij een incident kan opvangen dat sneller komt dan de oplossing.
Ga ervan uit dat het gebeurt
De minister van Justitie en Veiligheid opende de tweede dag met een herkenbaar beeld. Wie een witte auto koopt, denkt zelden na over modderplassen. Dat optimisme is menselijk, maar het kan duur uitpakken. Veel bestuurders gaan ervan uit dat hun maatregelen volstaan, tot het moment dat het misgaat.
Weerbaarheid gaat daarom niet alleen over voorkomen. Het gaat over regie voor het moment dat het tóch misgaat. Wie besluit, wie doet wat, en hoe houdt u dat niet één dag maar weken vol? Uitgaan van een inbraak, in vakjargon “assume breach”, klinkt als een technisch uitgangspunt. In werkelijkheid is het een bestuurlijke keuze.
Sprekers uit Oekraïne lieten zien wat die keuze oplevert. Toen de spoorwegen daar werden aangevallen, vielen alle digitale diensten uit, maar de treinen bleven rijden. Dat kwam doordat de overheid eerder had afgedwongen dat IT en operationele systemen gescheiden werden. Een besluit dat jaren eerder was genomen, bepaalde hoe de crisis afliep.
De keten is zo sterk als de kleinste leverancier
Het punt dat voor het mkb het meest relevant is, kwam van minister Aerts op de eerste dag. Grote organisaties worden zelden als eerste geraakt. Zij hebben de kennis en de middelen om zich te verdedigen. Het risico zit bij kleinere leveranciers met een lager beschermingsniveau, die de ingang worden naar grotere organisaties en soms naar hele ketens.
Dat sluit aan bij wat wij in de praktijk zien. Veel organisaties vallen zelf niet onder de Cyberbeveiligingswet, maar krijgen de eisen wel via hun afnemers opgelegd. Een teler die levert aan een grote coöperatie, of een stichting die gegevens deelt met partners: allemaal worden ze onderdeel van de beveiliging van een ander.
Ook Europa zelf is minder uniform dan het lijkt. Daniel Váczi, oprichter van een Hongaarse start-up die een NIS2-platform bouwt, liet zien hoe verschillend lidstaten de richtlijn invullen. Hongarije eist verplichte externe audits, andere landen accepteren ISO 27001 als basis. Voor organisaties met klanten of vestigingen over de grens betekent dat: weet onder welke eisen u in welk land valt.
Een goede rapportage is een hulpmiddel, geen bewijs
Op het congres werd ook de IDRS gepresenteerd, een vrijwillige standaard voor rapportage over IT aan bestuur en toezichthouders. De standaard is ontwikkeld door NOREA en inmiddels ondergebracht bij het ministerie van Economische Zaken.
De aanleiding is herkenbaar. Rapportages over IT lopen nu uiteen van zes regels tot tweehonderd pagina’s per kwartaal. De IDRS brengt daar structuur in, met vaste thema’s als continuïteit, leveranciers, cybersecurity, data en AI, en ongeveer veertig kerncijfers. Er wordt gewerkt aan een koppeling met de Cyberbeveiligingswet.
De Nederlandsche Bank zag de waarde, maar was helder: een standaard helpt om grip en vergelijkbaarheid te krijgen, maar bewijst niet dat u volledig voldoet. Een rapport laat zien dat er gemeten wordt. Het laat niet vanzelf zien dat de maatregelen ook werken.
Hetzelfde geldt voor AI in compliancewerk. Volgens Váczi zit de winst niet in het laten schrijven van beleid, maar in het koppelen van bewijs aan maatregelen. Met één kanttekening: kies bewust aan welke AI u gevoelige informatie toevertrouwt.
Mensen zijn niet de zwakste schakel, maar deel van de oplossing
Verena Zimmermann, assistent-professor aan ETH Zürich, draaide een vertrouwd beeld om. Al jaren noemen we de mens de zwakste schakel. Maar elke dag gaat er ook veel goed. Medewerkers herkennen en melden een phishingmail, collega’s vragen wie die onbekende bezoeker is, teamleiders maken beveiliging bespreekbaar. Daar weten we weinig van, omdat we er niet naar kijken. Haar punt: kennis overdragen is niet genoeg. Mensen hebben ook ruimte, middelen en motivatie nodig om het goede te doen.
Het sterkste voorbeeld kwam van Hoppenbrouwers. Toen dat bedrijf door ransomware werd getroffen, stond vrijwel de hele organisatie in een zomerweekend klaar om het bedrijf draaiende te houden. Niemand staat ’s ochtends op met het plan om op een verkeerde link te klikken. Mensen willen hun organisatie helpen.
Dat sluit aan bij hoe wij naar weerbaarheid kijken. Het is geen kwestie van meer regels en meer controles alleen, maar van mensen die weten wat ze moeten doen als het erop aankomt. De vraag voor een bestuur is of het medewerkers die rol ook geeft.
Weerbaarheid bouwt u op in rustige tijden
Eefje Zents, directeur Samenwerking en Digitale Weerbaarheid bij het NCSC, benadrukte dat niemand het complete beeld heeft. Informatie delen is daarom noodzaak. Ze noemde Oekraïne als voorbeeld. Daar hadden banken, de centrale bank en het nationale cybercentrum het betalingsverkeer na een grote aanval binnen 24 uur weer draaiende. Dat lukt alleen als je in rustige tijden al samen oefent.
De sprekers uit Oekraïne lieten zien waarom. De Oekraïense veiligheidsdienst heeft sinds het begin van de oorlog meer dan 16.000 cyberaanvallen op overheid en vitale infrastructuur afgehandeld. Bij een aanval op een mobiele provider zaten twintig miljoen mensen zonder verbinding. Zij konden geen ambulance bellen en niet pinnen.
NCSC-directeur Matthijs van Amersfoort maakte de vertaalslag naar Nederland. Als hier op de eerste maandag van de maand het luchtalarm gaat, kijken we op ons horloge. In Kyiv betekent dat geluid dat er drones aankomen. Zijn vraag aan de zaal: hoe serieus nemen wij onze oefeningen?
Voor een mkb-organisatie is de vertaling eenvoudiger dan het klinkt. Weet wie u belt bij een incident. Oefen het scenario met het managementteam alsof het echt is. En durf binnen uw sector of keten te delen wat er misging. Pas dan leert de hele keten mee.
De vraag die aan tafel begint
Het tempo gaat omhoog, de keten is zo sterk als de zwakste schakel en een rapport is nog geen bewijs. Dat klinkt als veel tegelijk, maar het begint bij één punt: eigenaarschap.
De vraag voor iedere bestuurder is niet of de organisatie een IT-leverancier heeft die de techniek regelt. De vraag is of iemand in het bestuur weet waar hij over gaat, of de organisatie heeft geoefend wat er gebeurt als het misgaat, en of u kunt aantonen dat het goed geregeld is.
Stel die vraag in het volgende bestuursoverleg: wie van ons gaat hierover, en hoe weten we dat het werkt?