Wie beslist er over cyberveiligheid?

Cyberveiligheid is een beslissing van de directie, niet van de IT-verantwoordelijke. Op deze pagina leg ik uit waarom, welk patroon ik bij veel bedrijven zie, en waarom een certificaat alleen u niet veilig maakt.

← Cyberveiligheid, gewoon uitgelegd

Informatiebeveiliging is een beslissing van de directie, niet van IT

Als ik met zaakvoerders over cyberveiligheid praat, hoor ik steeds dezelfde reacties. "Dat is iets voor onze dienst IT." "IT weet wat ze doen, laat hen beslissen." "Waarom ben ik verantwoordelijk voor iets dat niet bij mijn business hoort?"

Ze zijn begrijpelijk. Ze kloppen alleen niet.

De vragen die een beveiligingssysteem stelt, zijn bedrijfsvragen. Welke informatie is voor ons onmisbaar? Hoe lang kunnen we zonder ons orderbeheer? Welk risico aanvaarden we, en welk niet? Uw IT-verantwoordelijke kan veel van de antwoorden voorbereiden. De keuze tussen wat u beschermt en wat u aanvaardt, blijft een keuze van de directie. ISO 27001 vraagt het ook zo: de directie draagt het systeem.

De directie draagt het systeem
Wie bereidt voor, wie beslist

Goedkeuren is nog niet beslissen

Het patroon dat ik het vaakst zie, is subtieler. Het managementteam krijgt een goed voorbereid dossier voorgelegd, vindt het degelijk en keurt het goed. "Het is goed voorbereid, laat hen verder doen."

Aan de voorbereiding ligt het niet. Maar wie er zelf geen tijd in steekt, heeft het niet echt beslist. Het systeem is dan van wie het voorbereidde, en niet van de organisatie die het moet dragen.

Een certificaat bewijst niet dat u veilig bent

"Als we het certificaat hebben, zijn we veilig." Ook die hoor ik geregeld.

Een certificaat zegt dat een onafhankelijke organisatie op een bepaald moment heeft vastgesteld dat uw systeem aan de norm voldoet. Dat is waardevol. Het zegt niets over wat er gebeurt als niemand het systeem daarna nog gebruikt.

Mijn raad is daarom eenvoudig. Doe het goed en zorg dat uw beveiligingssysteem leeft in uw onderneming, of begin er niet aan. Een systeem dat alleen op papier bestaat, geeft een vals gevoel van veiligheid. En dat neemt u vroeg of laat te grazen.

Na het certificaat
Alleen op papier Een vals gevoel van veiligheid
Een levend systeem Leeft mee in uw onderneming
Een certificaat bevestigt één moment

Volgende: Het traject naar ISO 27001 in acht stappen