Veel Nederlandse Chief Information Security Officers (CISO’s) bevinden zich in een onmogelijke spagaat: zij worden volledig verantwoordelijk gehouden voor de informatiebeveiliging, maar missen de formele bevoegdheden om de koers daadwerkelijk te bepalen.
Uit geluiden in de beveiligingssector blijkt dat de CISO bij een cyberincident vaak als eerste ter verantwoording wordt geroepen, terwijl deze in de dagelijkse praktijk zelden een vaste plek aan de bestuurstafel heeft.
Deze gevaarlijke kloof tussen zware verantwoordelijkheid en een gebrek aan mandaat zorgt ervoor dat noodzakelijke beveiligingsinvesteringen en strategische IT-beslissingen vaak te traag of onvolledig worden genomen.
Met de naderende invoering van de Europese Cyberbeveiligingswet (NIS2), waarbij bestuurders direct aansprakelijk kunnen worden gesteld voor falend cyberbeleid, is deze scheve machtsverhouding niet langer houdbaar.
Organisaties moeten hun CISO’s dringend de juiste bevoegdheden, budgetten en bestuurssteun geven, zodat cybersecurity niet langer slechts een IT-probleem is, maar een integraal onderdeel van de bedrijfsstrategie wordt.
Lees beveiligingswereld.nl artikel voor meer informatie.