icon-youtube

Wanneer ben je als bestuurder écht in control over digitale risico’s?

Interview

Bianca Mutsaers

Business Manager

Bianca Mutsaers
Discussie Webinar

Digitale weerbaarheid staat steeds nadrukkelijker op de bestuurstafel. Maar hoe stuur je op risico’s wanneer de techniek complex is en een groot deel van je digitale dienstverlening afhankelijk is van professionals, leveranciers en ketenpartners? Daarover gingen we in gesprek met Elza den Hertog, Richard Binnekamp en Victor Meerloo.

Vier vragen stonden centraal

IT is voor veel organisaties onlosmakelijk verbonden met het primaire proces. Tegelijkertijd wordt het steeds lastiger om het geheel te overzien. Cloudomgevingen, applicaties, platformen en externe dienstverleners grijpen op elkaar in. Achter één digitale dienst kan een hele keten van leveranciers en afhankelijkheden schuilgaan.

Voor bestuurders levert dat een interessante spanning op. Je hoeft niet alle technische details te kennen om verantwoordelijkheid te kunnen nemen. Maar je moet wél voldoende weten om de juiste vragen te stellen, risico’s af te wegen en besluiten te nemen.

Tijdens ons webinar over digitale weerbaarheid spraken we hierover met Elza den Hertog, bestuurder bij Bevolkingsonderzoek Nederland, Richard Binnekamp, interim CISO, en Victor Meerloo, adviseur Digitale Weerbaarheid en Continuïteit bij M&I/Partners.

Vier vragen stonden daarbij centraal.

Meer informatie betekent niet automatisch meer grip

Wat is lastiger als bestuurder: te weinig informatie krijgen, of zoveel informatie dat je niet meer weet waarop je moet sturen?

Het klinkt misschien tegenstrijdig, maar meer informatie leidt niet vanzelf tot beter bestuur. Dashboards, rapportages, risicoanalyses en technische bevindingen kunnen allemaal waardevol zijn. De bestuurlijke vraag is alleen een andere: wat betekent deze informatie voor onze organisatie en welke keuze vraagt dit van ons?

Daarvoor is vertaling nodig. Van kwetsbaarheden naar mogelijke impact. Van technische afhankelijkheden naar continuïteit van dienstverlening. En van bevindingen naar besluiten die wel of niet genomen moeten worden.

De kwaliteit van informatie wordt daarmee minstens zo belangrijk als de hoeveelheid. Een bestuurder hoeft niet ieder technisch risico te doorgronden, maar moet wel kunnen begrijpen wat er op het spel staat.

Vertrouwen vraagt ook om doorvragen

Geen bestuurder kan digitale weerbaarheid alleen organiseren. Daarvoor zijn securityprofessionals, architecten, engineers, leveranciers en andere specialisten nodig.

Vertrouwen in hun vakmanschap is essentieel.

Maar waar ligt de grens tussen vertrouwen op professionals en zelf blijven doorvragen?

Juist daar raakt digitale weerbaarheid aan governance. Professionals kunnen risico’s signaleren en adviseren, maar keuzes over de impact die een organisatie bereid is te accepteren, horen niet automatisch bij IT of security terecht te komen.

Een technisch risico kan uiteindelijk een bedrijfsrisico zijn. Bijvoorbeeld wanneer een storing dienstverlening stillegt, persoonsgegevens niet beschikbaar zijn of een organisatie afhankelijk blijkt van één leverancier.

Dan is het gesprek niet alleen: hebben we dit technisch goed geregeld?

Minstens zo relevant is: weten we waarvan we afhankelijk zijn, wie daar verantwoordelijkheid voor draagt en welk risico we bewust accepteren?

Niet ieder digitaal risico hoeft naar nul

Volledige digitale zekerheid bestaat niet. Organisaties kunnen maatregelen nemen, risico’s verkleinen en zich voorbereiden op verstoringen, maar risico volledig uitsluiten is zelden realistisch.

Daarom hoort risicoacceptatie bij bestuurlijke verantwoordelijkheid.

Dat vraagt om meer dan een lijst met rode, oranje en groene risico’s. Het vraagt om inzicht in de mogelijke gevolgen voor het primaire proces. Wat gebeurt er wanneer een kritieke applicatie uitvalt? Hoe lang kunnen we zonder een bepaalde leverancier? Welke informatie of dienstverlening moet altijd beschikbaar blijven? En wat vinden we daarin acceptabel?

Pas wanneer die verbinding wordt gemaakt, kan een bestuurder een bewuste afweging maken.

Dat maakt digitale weerbaarheid ook breder dan security alleen. Architectuur, cloud, security, continuïteit, leveranciersmanagement en regie komen hier samen.

‘In control’ zijn is meer dan alles op papier hebben

Veel organisaties hebben beleid, contracten, SLA’s, audits en beveiligingsmaatregelen ingericht. Dat is belangrijk. Maar het bestaan ervan zegt nog niet automatisch dat een organisatie ook werkelijk grip heeft.

Een contract kan duidelijk zijn, terwijl niemand precies weet wie intern eigenaar is van de leveranciersrelatie. Een SLA kan worden gehaald, terwijl een verstoring alsnog grote gevolgen heeft voor het primaire proces. En een securitymaatregel kan aantoonbaar aanwezig zijn, terwijl onduidelijk blijft wat er gebeurt wanneer deze niet functioneert.

De interessante vraag is daarom niet alleen of zaken zijn vastgelegd.

Werkt het ook wanneer het erop aankomt?

Dat vraagt om zicht op de samenhang. Tussen processen en systemen, tussen interne teams en externe leveranciers en tussen technische verantwoordelijkheid en bestuurlijke besluitvorming.

De keten stopt niet bij de grenzen van je organisatie

Dat wordt extra relevant doordat organisaties steeds afhankelijker zijn geworden van externe IT-dienstverleners.

Een deel van je infrastructuur draait misschien bij een cloudprovider. Applicaties worden als SaaS-dienst afgenomen. Een managed service provider beheert delen van de omgeving en die partij maakt mogelijk weer gebruik van andere leveranciers.

Verantwoordelijkheid kun je verdelen. Afhankelijkheid verdwijnt daarmee niet.

Daarom begint grip op de digitale keten met weten wat voor je organisatie werkelijk kritisch is. Welke processen moeten blijven functioneren? Welke systemen ondersteunen die processen? Welke leveranciers spelen daarin een cruciale rol? En wie voelt zich binnen de organisatie eigenaar van die afhankelijkheid?

Je hoeft daarvoor niet direct de volledige IT-keten tot in detail in kaart te brengen. Juist beginnen bij de primaire processen helpt om onderscheid te maken tussen wat belangrijk is en wat werkelijk kritisch is.

Digitale weerbaarheid is uiteindelijk een gesprek over keuzes

Misschien is dat wel de belangrijkste conclusie uit het gesprek.

Bestuurlijke verantwoordelijkheid voor digitale weerbaarheid betekent niet dat een bestuurder op de stoel van de CISO, architect of engineer moet gaan zitten. Het betekent ook niet dat ieder risico moet worden voorkomen.

Het vraagt wel om een organisatie waarin informatie op de juiste plek terechtkomt, professionals ruimte krijgen om hun expertise in te brengen en duidelijk is wie welke keuzes maakt.

En om bestuurders die blijven vragen:

Waar zijn we van afhankelijk? Wat kan er gebeuren? Welk risico zijn we bereid te dragen? En weten we wat we moeten doen als het toch misgaat?

Want uiteindelijk zit grip niet alleen in beleid, techniek of contracten. Het zit in de samenhang daartussen en in het gesprek dat daarover wordt gevoerd.