Cyber Incident?Call 00800 1744 0000
Onderzoek · September 2026

Regie op security
en privacy

Security is belangrijk, de risico's groeien, en de regelgeving wordt strenger. Maar interne capaciteit en duidelijke regie ontbreken vaak. Hoe gaat u daarmee om als organisatie? We onderzochten de staat van Security & Privacy in het Nederlandse middenbedrijf.

191 beslissers · 10 verdiepende interviews · organisaties met 100–1.000 medewerkers

Pim Takkenberg
Pim Takkenberg
General Manager Benelux, Northwave Cyber Security
Voorwoord

Het gevoel dat security geregeld zou moeten zijn, en de stille twijfel of dat ook echt zo is.

Wie regelmatig aan bestuurstafels van middelgrote organisaties zit, hoort steeds hetzelfde gesprek. Niet over firewalls of frameworks, die discussie is wel gevoerd. Het gesprek gaat over iets ongrijpbaarders.

Uw organisatie heeft het aanvalsoppervlak van een enterprise, met een fractie van de verdediging. Voor een aanvaller bent u daarmee juist aantrekkelijk. Tegelijk opereert u bijna nooit alleen: als toeleverancier bent u onderdeel van ketens die steeds meer van u vragen, met NIS2 niet langer een commercieel gegeven, maar een juridisch feit.

Wij zien vanuit onze dagelijkse praktijk patronen die individuele organisaties zelf niet kunnen zien. Die kennis is het meest waard op de plek waar de beslissingen vallen.

Daarom delen we onze onderzoeksuitkomsten: niet als oordeel, maar als een uitnodiging om de juiste vragen te stellen aan uw eigen bestuurstafel.

MANAGEMENTSAMENVATTING

Security is belegd,
besturing is de volgende stap

83%

De CISO beslist zelden zelf

In 83% van de organisaties neemt niet de CISO of ISM het definitieve besluit over de aanschaf van securitydiensten, maar meestal de IT-manager, de CEO of de CTO.

29,3%

Het budget is incidenteel

Nog geen drie op de tien organisaties (29,3%) hebben een vast jaarlijks securitybudget. De grootste groep (42,4%) maakt geld vrij per project of per behoefte.

2,73

De borging blijft achter

Alle zeven dimensies uit de volwassenheidsscan vallen tussen 2,73 en 2,98. Wat in te kopen of in te richten is, scoort het best; wat blijvende aandacht van de directie vraagt, het minst.

43,5%

Zeggenschap het grootste bezwaar tegen externe hulp

43,5% noemt 'regie intern houden' als bezwaar tegen een externe securitypartner; daarna volgt: niet precies weten wat de organisatie nodig heeft (31,4%).

3,25

Capaciteit is de breedst gedeelde uitdaging

Van acht voorgelegde uitdagingen scoort 'onvoldoende interne capaciteit of expertise' het hoogst (3,25 op een schaal van 5): de enige stelling waarmee de gemiddelde respondent het ronduit eens is.

36,5%

NIS2-plicht is lang niet altijd aantoonbaar

Van de organisaties die zeggen sterk onder NIS2 te vallen, geeft ruim een derde (36,5%) aan daar op dit moment niet aantoonbaar aan te voldoen (n=52, zelfrapportage, geen audit).

Nederlandse middelgrote organisaties hebben security ingekocht en rollen belegd: negen op de tien heeft een CISO of ISM. Maar mandaat, budget en regie blijven achter. De verantwoordelijke expert zit één laag onder de tafel waar de besluiten vallen: kennis en zeggenschap liggen niet op dezelfde plek. Het gevolg is security die wél is belegd, maar niet bestuurd. 

IGemeten volwassenheid

De basis is grotendeels op orde

Respondenten beoordeelden hun eigen organisatie op zeven dimensies. Per dimensie kozen ze de beschrijving die het best past, van niveau 1 (ad hoc) tot niveau 4 (geïntegreerd). Alle zeven scores blijven net onder niveau 3, tussen 2,73 en 2,98. Managementbetrokkenheid sluit de rij met 2,73.

Gemiddelde volwassenheidsscore per dimensie
(scores van 1 t/m 4)

Security awareness2,98 / 4
Securitybeleid2,98 / 4
Incident response2,92 / 4
Technische maatregelen2,9 / 4
Rollen & regie2,86 / 4
Compliance & risico2,84 / 4
Managementbetrokkenheid2,73 / 4

Maturityscan · N=191

IDe ervaren uitdagingen

Capaciteitsgebrek breed gevoeld

Van acht stellingen is er één waar de gemiddelde organisatie het écht mee eens is: onvoldoende interne capaciteit of expertise (3,25). De rest blijft er net onder. Het gaat dus niet om techniek, maar om capaciteit en bestuur.

Onderaan staat “eigenaarschap ontbreekt” (2,6), de minst gevoelde uitdaging van allemaal. En daar zit de kern: extra capaciteit helpt, maar zonder duidelijk eigenaarschap blijft het vraagstuk staan.

In hoeverre herkent u deze uitdagingen?

Capaciteitsgebrek3,25
Operationele drukte2,93
Aantoonbaarheid extern2,91
Management-zicht2,84
Versnippering2,83
Leren van incidenten2,83
NIS2/AVG onduidelijk2,72
Eigenaarschap ontbreekt2,6

Schaal 1 = herken ik niet, 5 = herken ik sterk · N=191

IRisico's en zelfbeeld

De zorg gaat naar incidenten, niet naar de regie erachter

De zorgen gaan naar concrete incidenten: ransomware (47,1%), uitval van kritieke systemen en menselijke fouten (beide 45,0%) en datalekken (43,5%). Menselijke fouten wegen bijna even zwaar als ransomware: de zorg zit niet alleen buiten bij de aanvaller, maar ook binnen de eigen organisatie.

Onderaan staat iets anders: gebrek aan overzicht (27,7%) en niet voldoen aan wetgeving (22,5%) geven het minst vaak zorgen. Juist daar liet het maturitymodel de zwakste plekken zien. Het verschil tussen veilig vóélen en aantoonbaar veilig zíjn, is precies waar Deel III over gaat.

Welke risico's geven u de meeste zorgen?

Ransomware / cyberaanval47,1%
Menselijke fouten45,0%
Uitval kritieke systemen45,0%
Datalek of AVG-boete43,5%
Kwetsbaarheden leveranciers36,6%
Reputatieschade32,5%
Gebrek aan overzicht27,7%
Niet voldoen aan wetgeving22,5%

Meerdere antwoorden mogelijk · N=191

02 / 04

Wordt het ook bestuurd?

Nee. In 83% beslist een ander over de aanschaf, en nog geen drie op de tien heeft een vast securitybudget.

IIDe CISO zonder mandaat

In 83% beslist een ander over de aanschaf

Bestuurstafel

90% van de organisaties heeft een CISO of ISM in huis. Toch blijkt de managementbetrokkenheid een aandachtspunt. Hoe kan dat?

Omdat de rol wel is belegd, maar het mandaat lang niet altijd. De expert blijft in de operationele laag hangen, terwijl de besluitvorming een niveau hoger plaatsvindt. In 51% van de organisaties zijn de verantwoordelijke en de beslisser niet dezelfde persoon; bij de CISO zelfs in 61% van de gevallen. Wie de risico's het beste kent, beslist er dus niet over. Daardoor blijven keuzes liggen of worden ze gemaakt op andere gronden dan risico: budget, gemak of de waan van de dag.

21,5%

CISO als verantwoordelijke

In de rest ligt de eindverantwoordelijkheid bij de IT-manager of de directie.

16,8%

CISO als beslisser

In de meeste gevallen beslist de CTO, CEO of IT-manager over aanschaf.

51%

Rol en beslissing gescheiden

De richting is bijna altijd naar boven of zijwaarts, zelden naar beneden.

N=191
De percentages per rol zijn indicatief; vooral de groep waar de CTO of CIO verantwoordelijk is, is met twintig respondenten klein.

IIRegie en financiering

Regie en budget: zo gegroeid,
in plaats van bewust gekozen

Regie zit niet alleen in de besluitvorming, maar ook in hoe security is georganiseerd en gefinancierd. In beide gevallen is het beeld: na verloop van tijd gegroeid, niet vooraf ingericht. Met een 'constructie' bedoelen we hoe security is belegd: een eigen CISO of ISO in dienst, een interim-specialist, een uitbestede dienst (een MSSP of CISO-as-a-Service), of een bestaande interne rol die security erbij doet.

41%

Regie verdeeld over meerdere constructies

41,4% combineert twee of meer van die constructies (15,7% zelfs drie of meer). Meestal in de loop van de tijd aangegroeid, niet vooraf ontworpen.

42,4%

Budget volgt de aanleiding

42,4% maakt geld vrij per project of per behoefte; nog geen drie op de tien (29,3%) heeft een vast jaarlijks securitybudget. Monitoring, beheer en het bijhouden van risico's lopen dóór, maar het geld volgt de aanleiding.

Geen enkele constructie neemt de regie van u over. Of u het nu zelf doet of uitbesteedt: iemand moet het geheel blijven aansturen. En zolang het budget de aanleiding volgt in plaats van het risico, blijft security afhankelijk van het moment.

N=191

03 / 04

Wat zijn de gevolgen?

Ruim een derde van wie aantoonbaar moet voldoen, kan dat niet. En na een incident weet ruim een derde niet hoe structureel te verbeteren.

IIINIS2 en aantoonbaarheid

NIS2: wettelijk verplicht, lang niet altijd aantoonbaar

NIS2 verplicht organisaties niet alleen om maatregelen te nemen, maar ook om aantoonbaar te voldoen. We keken daarom naar twee vragen: wie valt er onder de richtlijn, en kan díe groep het ook aantonen?

Stap 1 · Wie valt eronder
Stap 2 · Kan die groep het aantonen

Speelt NIS2 een rol in uw securityprioriteiten?

Valt er sterk onder, moet aantoonbaar voldoen27,2%
Houdt het in de gaten, nog niet verplicht51,3%
Speelt geen directe rol15,2%
Weet niet of het van toepassing is6,3%

N=191

Voldoet uw organisatie aantoonbaar aan de regelgeving?

Voldoet aantoonbaar63,5%
Waarschijnlijk, niet aantoonbaar30,8%
Werkt eraan, voldoet nog niet5,8%

n=52 · zelfrapportage, geen audit

Ruim een kwart (27,2%) zegt sterk onder NIS2 te vallen en aantoonbaar te moeten voldoen. Voor die groep is aantoonbaarheid een wettelijke eis. Maar maken ze het ook waar?

Opgeteld kan ruim een derde (36,5%) van de organisaties die aantoonbaar móeten voldoen, dat op dit moment naar eigen zeggen niet. De wettelijke plicht ligt er; de bewijslast is nog niet ingevuld.

IIIIncidenten en leren

Een incident meemaken is niet hetzelfde als ervan leren

Tellen we één incident (19,4%) en meerdere incidenten (27,2%) bij elkaar op, dan heeft bijna de helft (46,6%) de afgelopen twee jaar minstens één securityincident of datalek meegemaakt.

De vraag is wat organisaties met die ervaring doen. Op de stelling dat ze na een (bijna-)incident niet goed weten hoe structurele verbeteringen door te voeren, antwoordt 36% bevestigend. 43% herkent de stelling niet, 20% is neutraal.

Opvallend: onder organisaties die daadwerkelijk een incident meemaakten ligt de herkenning hoger (42%) dan onder organisaties zonder die ervaring (30%). Een incident wordt pas een leerproces als iemand met mandaat de evaluatie leidt. Zonder die persoon blijft de verbetering technisch, en verdwijnt de les met het incident.

Heeft uw organisatie de afgelopen twee jaar een securityincident of datalek meegemaakt?

N=191

04 / 04

Wat wil het middensegment zelf?

Regie houden. Het grootste bezwaar tegen externe hulp is niet de prijs, maar de regie.

IVUit de interviews

Wat de praktijk zelf zegt

Parallel aan de survey zijn verdiepende interviews afgenomen met security- en IT-verantwoordelijken uit het middensegment.

"Je kan die kennis natuurlijk in huis halen, maar met één persoon ben je nog steeds kwetsbaar."
Ronald van Isselt, Manager Bedrijfsvoering
Alwel · diepte-interview
"Je kunt het outsourcen, maar je moet het nog steeds zelf organiseren."
Alexander Pereira, Manager Informatievoorziening en Bedrijfsvoering
Woonin · diepte-interview
"We kunnen security en privacy niet volledig intern inrichten. Dat is best lastig in een vakgebied dat zich zo snel ontwikkelt. Als we het goed willen borgen, dan hebben we daarvoor een gespecialiseerde externe partij nodig."
Pascal Prins, directeur Financiën & Informatie Management
Wij zijn JONG · diepte-interview
IVBezwaren en behoefte

Het grootste bezwaar?
Regie in huis willen houden

43,5% wil de regie intern houden. Daaronder zit vooral onzekerheid over de eigen positie: 31,4% weet niet precies wat de organisatie nodig heeft. Slechts 12% heeft geen enkel bezwaar.

Toch is het geen keuze tussen zelf doen of loslaten. Eén interne specialist is kwetsbaar bij ziekte of vertrek; uitbesteden ontslaat u evenmin van de regie. De opgave is een partner die versterkt in plaats van vervangt: die naast u gaat staan, u in de regie laat en u uitdaagt waar het moet.

Bezwaren tegen een externe partner

Regie intern willen houden43,5%
Weten niet wat we nodig hebben31,4%
Geen vertrouwen / track record30,9%
Kosten te hoog of onduidelijk30,9%
Twijfel over toegevoegde waarde26,7%
Intern moeilijk te beleggen22,0%
Geen bezwaren12,0%

Meerdere antwoorden mogelijk · N=191

IVDe balans

De basis staat, de borging nog niet

Tel de bevindingen bij elkaar op en het volgende beeld ontstaat: het middensegment heeft de techniek grotendeels op orde, maar de bestuurlijke en culturele laag nog niet. De basis staat, borging ontbreekt. Deze drie cijfers vatten dat samen. De volgende stap gaat niet over organiseren, maar over besturen: de top structureel betrekken en mandaat geven aan wie de regie voert. Dat gesprek begint met vijf vragen aan de eigen tafel.

51%

Mandaat

Bij de helft van de organisaties beslist een ander dan de verantwoordelijke over de aanschaf; bij de CISO zelfs 61%. De rol is belegd, het mandaat niet.

29%

Budget

Nog geen drie op de tien heeft een vast jaarlijks securitybudget. De rest financiert per project of behoefte: zo volgt het geld de aanleiding in plaats van het risico.

41%

Regie

Vier op de tien combineert twee of meer constructies, meestal gegroeid in plaats van ontworpen. Wie het geheel bestuurt, is lang niet altijd aangewezen.

Tot besluit

Vijf reflectievragen
voor aan uw eigen tafel

U hebt de cijfers van het middensegment gezien; de vraag die telt is wat ze betekenen voor úw organisatie. Deze vijf vragen zijn de kern van het onderzoek: mandaat, bestuur, aantoonbaarheid, budget en regie, vertaald naar het gesprek aan uw eigen bestuurstafel. Waar staat u?

01

Wie beslist bij ons over de aanschaf van security?

Wie neemt daadwerkelijk het definitieve aanschafbesluit? En weet die persoon dat dit diens rol is?

02

Hoe vaak komt security op de bestuursagenda?

Structureel, of alleen als er iets is? Het verschil tussen een organisatie die security elk kwartaal bespreekt en een die het alleen na een incident doet, is fundamenteel.

03

Hebben we onze compliance daadwerkelijk aantoonbaar belegd?

Niet of we voldoen, maar of we het kunnen aantonen. Wat zou u laten zien aan een toezichthouder die morgen aan de deur staat?

04

Hoe is ons securitybudget opgebouwd?

Per project, vast jaarlijks, onder IT, of niet zichtbaar? En past die structuur bij de continue aard van het werk dat we van security verwachten?

05

Wie houdt bij ons de regie over de samenstelling van security?

Als we meerdere constructies hebben, wie zorgt dan dat ze samenwerken in plaats van langs elkaar heen? En heeft diegene het mandaat om in te grijpen?

Het volledige onderzoek

Lees, bewaar en deel
het hele onderzoek

Deze pagina vat de kern samen. Het volledige rapport gaat verder de diepte in, en is wat u meeneemt naar de bestuurstafel, en doorstuurt naar wie erover beslist.

33 pagina's · 18 hoofdstukken · volledig maturitymodel

Voorkant van het rapport Regie op security en privacy
Het rapport gaat dieper
  • De volledige uitwerking
  • Extra verdiepende hoofdstukken: financieringsmodellen, incidenten & leren, en keuzecriteria van anderen om regie te organiseren
  • Het volledige maturitymodel: 7 dimensies × 4 niveaus
  • Verantwoording, methode, foutmarge en beperkingen
Van inzicht naar volgende stap

Klaar voor het gesprek aan de bestuurstafel?

Northwave staat naast CISO's, IT-managers en besturen van middelgrote organisaties. Niet met de belofte dat een aanval uitblijft, maar met de zekerheid dat de organisatie er wendbaar op reageert.

Northwave helpt organisaties de regie te pakken: lees over de Managed Security & Privacy Office →