Regie op security
en privacy
Security is belangrijk, de risico's groeien, en de regelgeving wordt strenger. Maar interne capaciteit en duidelijke regie ontbreken vaak. Hoe gaat u daarmee om als organisatie? We onderzochten de staat van Security & Privacy in het Nederlandse middenbedrijf.
191 beslissers · 10 verdiepende interviews · organisaties met 100–1.000 medewerkers
Het gevoel dat security geregeld zou moeten zijn, en de stille twijfel of dat ook echt zo is.
Wie regelmatig aan bestuurstafels van middelgrote organisaties zit, hoort steeds hetzelfde gesprek. Niet over firewalls of frameworks, die discussie is wel gevoerd. Het gesprek gaat over iets ongrijpbaarders.
Uw organisatie heeft het aanvalsoppervlak van een enterprise, met een fractie van de verdediging. Voor een aanvaller bent u daarmee juist aantrekkelijk. Tegelijk opereert u bijna nooit alleen: als toeleverancier bent u onderdeel van ketens die steeds meer van u vragen, met NIS2 niet langer een commercieel gegeven, maar een juridisch feit.
Wij zien vanuit onze dagelijkse praktijk patronen die individuele organisaties zelf niet kunnen zien. Die kennis is het meest waard op de plek waar de beslissingen vallen.
Daarom delen we onze onderzoeksuitkomsten: niet als oordeel, maar als een uitnodiging om de juiste vragen te stellen aan uw eigen bestuurstafel.
Security is belegd,
besturing is de volgende stap
De CISO beslist zelden zelf
In 83% van de organisaties neemt niet de CISO of ISM het definitieve besluit over de aanschaf van securitydiensten, maar meestal de IT-manager, de CEO of de CTO.
Het budget is incidenteel
Nog geen drie op de tien organisaties (29,3%) hebben een vast jaarlijks securitybudget. De grootste groep (42,4%) maakt geld vrij per project of per behoefte.
De borging blijft achter
Alle zeven dimensies uit de volwassenheidsscan vallen tussen 2,73 en 2,98. Wat in te kopen of in te richten is, scoort het best; wat blijvende aandacht van de directie vraagt, het minst.
Zeggenschap het grootste bezwaar tegen externe hulp
43,5% noemt 'regie intern houden' als bezwaar tegen een externe securitypartner; daarna volgt: niet precies weten wat de organisatie nodig heeft (31,4%).
Capaciteit is de breedst gedeelde uitdaging
Van acht voorgelegde uitdagingen scoort 'onvoldoende interne capaciteit of expertise' het hoogst (3,25 op een schaal van 5): de enige stelling waarmee de gemiddelde respondent het ronduit eens is.
NIS2-plicht is lang niet altijd aantoonbaar
Van de organisaties die zeggen sterk onder NIS2 te vallen, geeft ruim een derde (36,5%) aan daar op dit moment niet aantoonbaar aan te voldoen (n=52, zelfrapportage, geen audit).
Nederlandse middelgrote organisaties hebben security ingekocht en rollen belegd: negen op de tien heeft een CISO of ISM. Maar mandaat, budget en regie blijven achter. De verantwoordelijke expert zit één laag onder de tafel waar de besluiten vallen: kennis en zeggenschap liggen niet op dezelfde plek. Het gevolg is security die wél is belegd, maar niet bestuurd.
De basis is grotendeels op orde
Respondenten beoordeelden hun eigen organisatie op zeven dimensies. Per dimensie kozen ze de beschrijving die het best past, van niveau 1 (ad hoc) tot niveau 4 (geïntegreerd). Alle zeven scores blijven net onder niveau 3, tussen 2,73 en 2,98. Managementbetrokkenheid sluit de rij met 2,73.
Gemiddelde volwassenheidsscore per dimensie
(scores van 1 t/m 4)
Maturityscan · N=191
Capaciteitsgebrek breed gevoeld
Van acht stellingen is er één waar de gemiddelde organisatie het écht mee eens is: onvoldoende interne capaciteit of expertise (3,25). De rest blijft er net onder. Het gaat dus niet om techniek, maar om capaciteit en bestuur.
Onderaan staat “eigenaarschap ontbreekt” (2,6), de minst gevoelde uitdaging van allemaal. En daar zit de kern: extra capaciteit helpt, maar zonder duidelijk eigenaarschap blijft het vraagstuk staan.
In hoeverre herkent u deze uitdagingen?
Schaal 1 = herken ik niet, 5 = herken ik sterk · N=191
De zorg gaat naar incidenten, niet naar de regie erachter
De zorgen gaan naar concrete incidenten: ransomware (47,1%), uitval van kritieke systemen en menselijke fouten (beide 45,0%) en datalekken (43,5%). Menselijke fouten wegen bijna even zwaar als ransomware: de zorg zit niet alleen buiten bij de aanvaller, maar ook binnen de eigen organisatie.
Onderaan staat iets anders: gebrek aan overzicht (27,7%) en niet voldoen aan wetgeving (22,5%) geven het minst vaak zorgen. Juist daar liet het maturitymodel de zwakste plekken zien. Het verschil tussen veilig vóélen en aantoonbaar veilig zíjn, is precies waar Deel III over gaat.
Welke risico's geven u de meeste zorgen?
Meerdere antwoorden mogelijk · N=191
02 / 04
Wordt het ook bestuurd?
Nee. In 83% beslist een ander over de aanschaf, en nog geen drie op de tien heeft een vast securitybudget.
In 83% beslist een ander over de aanschaf
90% van de organisaties heeft een CISO of ISM in huis. Toch blijkt de managementbetrokkenheid een aandachtspunt. Hoe kan dat?
Omdat de rol wel is belegd, maar het mandaat lang niet altijd. De expert blijft in de operationele laag hangen, terwijl de besluitvorming een niveau hoger plaatsvindt. In 51% van de organisaties zijn de verantwoordelijke en de beslisser niet dezelfde persoon; bij de CISO zelfs in 61% van de gevallen. Wie de risico's het beste kent, beslist er dus niet over. Daardoor blijven keuzes liggen of worden ze gemaakt op andere gronden dan risico: budget, gemak of de waan van de dag.
CISO als verantwoordelijke
In de rest ligt de eindverantwoordelijkheid bij de IT-manager of de directie.
CISO als beslisser
In de meeste gevallen beslist de CTO, CEO of IT-manager over aanschaf.
Rol en beslissing gescheiden
De richting is bijna altijd naar boven of zijwaarts, zelden naar beneden.
N=191
De percentages per rol zijn indicatief; vooral de groep waar de CTO of CIO verantwoordelijk is, is met twintig respondenten klein.
Regie en budget: zo gegroeid,
in plaats van bewust gekozen
Regie zit niet alleen in de besluitvorming, maar ook in hoe security is georganiseerd en gefinancierd. In beide gevallen is het beeld: na verloop van tijd gegroeid, niet vooraf ingericht. Met een 'constructie' bedoelen we hoe security is belegd: een eigen CISO of ISO in dienst, een interim-specialist, een uitbestede dienst (een MSSP of CISO-as-a-Service), of een bestaande interne rol die security erbij doet.
Regie verdeeld over meerdere constructies
41,4% combineert twee of meer van die constructies (15,7% zelfs drie of meer). Meestal in de loop van de tijd aangegroeid, niet vooraf ontworpen.
Budget volgt de aanleiding
42,4% maakt geld vrij per project of per behoefte; nog geen drie op de tien (29,3%) heeft een vast jaarlijks securitybudget. Monitoring, beheer en het bijhouden van risico's lopen dóór, maar het geld volgt de aanleiding.
Geen enkele constructie neemt de regie van u over. Of u het nu zelf doet of uitbesteedt: iemand moet het geheel blijven aansturen. En zolang het budget de aanleiding volgt in plaats van het risico, blijft security afhankelijk van het moment.
N=191
03 / 04
Wat zijn de gevolgen?
Ruim een derde van wie aantoonbaar moet voldoen, kan dat niet. En na een incident weet ruim een derde niet hoe structureel te verbeteren.
NIS2: wettelijk verplicht, lang niet altijd aantoonbaar
NIS2 verplicht organisaties niet alleen om maatregelen te nemen, maar ook om aantoonbaar te voldoen. We keken daarom naar twee vragen: wie valt er onder de richtlijn, en kan díe groep het ook aantonen?
Speelt NIS2 een rol in uw securityprioriteiten?
N=191
Voldoet uw organisatie aantoonbaar aan de regelgeving?
n=52 · zelfrapportage, geen audit
Ruim een kwart (27,2%) zegt sterk onder NIS2 te vallen en aantoonbaar te moeten voldoen. Voor die groep is aantoonbaarheid een wettelijke eis. Maar maken ze het ook waar?
Opgeteld kan ruim een derde (36,5%) van de organisaties die aantoonbaar móeten voldoen, dat op dit moment naar eigen zeggen niet. De wettelijke plicht ligt er; de bewijslast is nog niet ingevuld.
Een incident meemaken is niet hetzelfde als ervan leren
Tellen we één incident (19,4%) en meerdere incidenten (27,2%) bij elkaar op, dan heeft bijna de helft (46,6%) de afgelopen twee jaar minstens één securityincident of datalek meegemaakt.
De vraag is wat organisaties met die ervaring doen. Op de stelling dat ze na een (bijna-)incident niet goed weten hoe structurele verbeteringen door te voeren, antwoordt 36% bevestigend. 43% herkent de stelling niet, 20% is neutraal.
Opvallend: onder organisaties die daadwerkelijk een incident meemaakten ligt de herkenning hoger (42%) dan onder organisaties zonder die ervaring (30%). Een incident wordt pas een leerproces als iemand met mandaat de evaluatie leidt. Zonder die persoon blijft de verbetering technisch, en verdwijnt de les met het incident.
Heeft uw organisatie de afgelopen twee jaar een securityincident of datalek meegemaakt?
N=191
04 / 04
Wat wil het middensegment zelf?
Regie houden. Het grootste bezwaar tegen externe hulp is niet de prijs, maar de regie.
Wat de praktijk zelf zegt
Parallel aan de survey zijn verdiepende interviews afgenomen met security- en IT-verantwoordelijken uit het middensegment.
"Je kan die kennis natuurlijk in huis halen, maar met één persoon ben je nog steeds kwetsbaar."
"Je kunt het outsourcen, maar je moet het nog steeds zelf organiseren."
"We kunnen security en privacy niet volledig intern inrichten. Dat is best lastig in een vakgebied dat zich zo snel ontwikkelt. Als we het goed willen borgen, dan hebben we daarvoor een gespecialiseerde externe partij nodig."
Het grootste bezwaar?
Regie in huis willen houden
43,5% wil de regie intern houden. Daaronder zit vooral onzekerheid over de eigen positie: 31,4% weet niet precies wat de organisatie nodig heeft. Slechts 12% heeft geen enkel bezwaar.
Toch is het geen keuze tussen zelf doen of loslaten. Eén interne specialist is kwetsbaar bij ziekte of vertrek; uitbesteden ontslaat u evenmin van de regie. De opgave is een partner die versterkt in plaats van vervangt: die naast u gaat staan, u in de regie laat en u uitdaagt waar het moet.
Bezwaren tegen een externe partner
Meerdere antwoorden mogelijk · N=191
De basis staat, de borging nog niet
Tel de bevindingen bij elkaar op en het volgende beeld ontstaat: het middensegment heeft de techniek grotendeels op orde, maar de bestuurlijke en culturele laag nog niet. De basis staat, borging ontbreekt. Deze drie cijfers vatten dat samen. De volgende stap gaat niet over organiseren, maar over besturen: de top structureel betrekken en mandaat geven aan wie de regie voert. Dat gesprek begint met vijf vragen aan de eigen tafel.
Mandaat
Bij de helft van de organisaties beslist een ander dan de verantwoordelijke over de aanschaf; bij de CISO zelfs 61%. De rol is belegd, het mandaat niet.
Budget
Nog geen drie op de tien heeft een vast jaarlijks securitybudget. De rest financiert per project of behoefte: zo volgt het geld de aanleiding in plaats van het risico.
Regie
Vier op de tien combineert twee of meer constructies, meestal gegroeid in plaats van ontworpen. Wie het geheel bestuurt, is lang niet altijd aangewezen.
Vijf reflectievragen
voor aan uw eigen tafel
U hebt de cijfers van het middensegment gezien; de vraag die telt is wat ze betekenen voor úw organisatie. Deze vijf vragen zijn de kern van het onderzoek: mandaat, bestuur, aantoonbaarheid, budget en regie, vertaald naar het gesprek aan uw eigen bestuurstafel. Waar staat u?
Wie beslist bij ons over de aanschaf van security?
Wie neemt daadwerkelijk het definitieve aanschafbesluit? En weet die persoon dat dit diens rol is?
Hoe vaak komt security op de bestuursagenda?
Structureel, of alleen als er iets is? Het verschil tussen een organisatie die security elk kwartaal bespreekt en een die het alleen na een incident doet, is fundamenteel.
Hebben we onze compliance daadwerkelijk aantoonbaar belegd?
Niet of we voldoen, maar of we het kunnen aantonen. Wat zou u laten zien aan een toezichthouder die morgen aan de deur staat?
Hoe is ons securitybudget opgebouwd?
Per project, vast jaarlijks, onder IT, of niet zichtbaar? En past die structuur bij de continue aard van het werk dat we van security verwachten?
Wie houdt bij ons de regie over de samenstelling van security?
Als we meerdere constructies hebben, wie zorgt dan dat ze samenwerken in plaats van langs elkaar heen? En heeft diegene het mandaat om in te grijpen?
Lees, bewaar en deel
het hele onderzoek
Deze pagina vat de kern samen. Het volledige rapport gaat verder de diepte in, en is wat u meeneemt naar de bestuurstafel, en doorstuurt naar wie erover beslist.
33 pagina's · 18 hoofdstukken · volledig maturitymodel
- De volledige uitwerking
- Extra verdiepende hoofdstukken: financieringsmodellen, incidenten & leren, en keuzecriteria van anderen om regie te organiseren
- Het volledige maturitymodel: 7 dimensies × 4 niveaus
- Verantwoording, methode, foutmarge en beperkingen
Klaar voor het gesprek aan de bestuurstafel?
Northwave staat naast CISO's, IT-managers en besturen van middelgrote organisaties. Niet met de belofte dat een aanval uitblijft, maar met de zekerheid dat de organisatie er wendbaar op reageert.
Northwave helpt organisaties de regie te pakken: lees over de Managed Security & Privacy Office →