Ciso beslist zelden over securityaankoop
In dit artikel:
Bij 82 procent van 130 onderzochte Nederlandse organisaties met honderd tot duizend medewerkers beslist de chief information security officer (ciso) of information security manager niet over de aanschaf van securitydiensten. Dat blijkt uit onderzoek van cyberbeveiliger Northwave naar de verdeling van verantwoordelijkheid en beslissingsmacht.
De it-manager neemt dergelijke besluiten het vaakst (32 procent), gevolgd door de ceo of directeur (27 procent). De securityverantwoordelijke heeft in slechts 18 procent van de gevallen het laatste woord. Zelfs wanneer de ciso formeel verantwoordelijk is voor beveiliging, beslist in 55 procent van die organisaties iemand anders. Daardoor ligt de inhoudelijke verantwoordelijkheid bij security, terwijl de bevoegdheid om risico’s te beperken elders ligt.
Hoewel 68,5 procent van de respondenten denkt dat de eigen beveiliging beter is dan die van vergelijkbare organisaties, schiet vooral de organisatorische aanpak tekort. De technische basis is vaak op orde, maar managementbetrokkenheid, risicomanagement en heldere verantwoordelijkheden blijven achter. Security krijgt daardoor geregeld pas aandacht na incidenten of audits.
Ook de financiering is vaak tijdelijk georganiseerd: 43 procent werkt met project- of behoeftebudgetten, terwijl slechts 26 procent een vast jaarlijks securitybudget heeft. Northwave-manager Pim Takkenberg benadrukt dat beveiliging geen afgerond project is, omdat risico’s voortdurend veranderen. Volgens hem moeten it en security de technische uitvoering verzorgen, maar moet het bestuur bepalen welk risico acceptabel is, hoeveel structureel wordt geïnvesteerd en wie kan bijsturen. De kernvraag is daarom wie daadwerkelijk de regie voert.
Vandaag Inside: Jurriën Timber over bijzonder moment met broer Quinten: 'Héél speciaal!'