Cyberbeveiliging is onder NIS2 geen uitsluitend technische taak. Het bestuur moet maatregelen goedkeuren, toezicht houden en voldoende kennis opbouwen.
Waarom is dit belangrijk?
Bestuurders bepalen prioriteiten, budget, risicobereidheid en escalatie. Zonder bestuurlijke betrokkenheid blijven maatregelen vaak versnipperd.
Goedkeuring en toezicht
Het bestuur moet begrijpen welke risico’s bestaan en waarom bepaalde maatregelen zijn gekozen.
Opleiding
Bestuurders moeten voldoende kennis hebben om besluiten en rapportages kritisch te beoordelen.
Rapportage
Gebruik vaste managementinformatie over risico’s, incidenten, leveranciers, kwetsbaarheden en verbeteracties.
Aanspreekbaarheid
Leg vast wie operationeel verantwoordelijk is, maar voorkom dat het bestuur zijn eindverantwoordelijkheid volledig delegeert.
Praktijkvoorbeeld
De directie ontvangt alleen een jaarlijks overzicht van antiviruslicenties. Er is geen rapportage over hersteltests, leveranciersrisico’s of openstaande kritieke kwetsbaarheden.
Veelgestelde vragen
Moet ieder bestuurslid technisch expert zijn?
Nee. Wel moet het bestuur risico’s en maatregelen voldoende begrijpen om verantwoord toezicht te houden.
Kan de CISO alles overnemen?
De CISO kan voorbereiden en adviseren, maar bestuurlijke verantwoordelijkheid blijft bij het bestuur.