Blog · 12 februari 2026 · Sven Dresen
Cybersecurity in de boardroom: governance die stuurt
Cybersecurity is geen IT-onderwerp meer maar een bestuurlijk risico. Over governance die het bestuur laat sturen zonder dat het techniek wordt.
Cybersecurity stond jaren onderaan de IT-afdeling. Nu staat het op de agenda van het bestuur, want een lek is geen storing meer maar een bedrijfsrisico met juridische gevolgen. Het probleem: de meeste besturen weten dat ze moeten sturen, maar niet waarop.
Het bestuur kan de techniek niet beoordelen
Een bestuurder is geen security-specialist, en hoeft dat niet te zijn. Maar als de enige informatie die het bestuur krijgt een technisch rapport vol firewalls en patches is, kan het niet sturen. Het knikt, keurt het budget goed, en hoopt dat het goed zit. Governance die het bestuur afhankelijk maakt van blind vertrouwen, is geen governance.
Risico, niet techniek
Het bestuur stuurt op risico, niet op techniek. De juiste vraag is niet of de firewall up-to-date is, maar welk risico de organisatie bewust accepteert en welk niet. Wat gebeurt er als deze data uitlekt? Hoe lang kunnen we zonder dit systeem? Wie belt de toezichthouder, en binnen hoeveel uur? Dat zijn bestuurlijke vragen, en ze horen op tafel voordat het misgaat.
Wie eigenaar is van het risico
In veel organisaties is cybersecurity van iedereen en dus van niemand. De IT-afdeling beheert het, maar draagt niet het bedrijfsrisico. Het bestuur draagt het risico, maar beheert het niet. Governance legt die brug: het maakt expliciet wie eigenaar is van welk risico, en zorgt dat de eigenaar de informatie krijgt om te sturen.
Oefenen voordat het echt is
Een bestuur dat pas tijdens een incident voor het eerst nadenkt over zijn rol, is te laat. De organisaties die het goed doen, oefenen het scenario voordat het echt is. Een uur waarin het bestuur een aanval naspeelt, legt meer bloot dan tien rapporten. Het maakt de stille aannames zichtbaar, en die zijn precies waar het in het echt misgaat.
Wat het oplevert
Een bestuur dat cybersecurity als risico stuurt in plaats van als techniek delegeert, neemt betere besluiten en sneller. Niet omdat het meer van techniek weet, maar omdat het de juiste vragen stelt en weet wie verantwoordelijk is. En als het een keer misgaat, en de kans daarop is reeel, staat de organisatie er niet voor het eerst over na te denken.