Column: NIS2 - toezien op de uitvoering
"Bestuurders zijn aan zet", schreef Rick Strijbos onlangs in zijn column op de website van KNVI, en hij heeft gelijk. Maar daarmee begint het pas. Want wat doe je dan, maandagochtend, als bestuurder?
Ik zie in de praktijk meestal dit: er wordt een project gestart. Een norm gekozen. Een externe partij ingehuurd. Een rapportage opgetuigd. En het bestuur? Dat wacht op het vinkje.
Begrijpelijk. Maar het is precies wat de NIS2 níet vraagt.
De wet legt de verantwoordelijkheid niet bij "de organisatie", maar bij het bestuur zelf. Het bestuur moet de maatregelen goedkeuren. Toezien op de uitvoering. En dit wordt vaak overgeslagen, zelf getraind zijn om die rol te kunnen spelen. Je kunt security uitbesteden. Aansprakelijkheid niet.
Regie voeren begint daarom niet bij de wettekst, maar bij drie vragen die niemand anders in de organisatie kan beantwoorden:
1. Wat is bij ons essentieel? Welke diensten moeten het altijd doen, en welke afhankelijkheden horen daarbij, inclusief die ene leverancier waar stilletjes alles op draait? Kuch, zoals je IT leverancier….
2. Hoeveel risico accepteren we? "Zo min mogelijk" is geen antwoord; dat is uitstel. Een uitgesproken en vastgelegde risicobereidheid geeft de specialisten iets om op te bouwen.
3. Waarop willen we sturen, en krijgen we die informatie vandaag eigenlijk? Als het antwoord een kleurenrapport is dat niemand leest, is het antwoord nee.
Zodra deze drie vragen op tafel liggen, zie ik het gesprek in de bestuurskamer kantelen. Van "wat kost compliance" naar "wat beschermen we eigenlijk". En dan blijkt de NIS2 ineens geen gedoe uit Brussel, maar een spiegel. Precies wat Rick bedoelde: veiligheid is het doel. De wet is alleen de aanleiding, een duwtje in de juiste richting.
Dus, bestuurders: zet deze drie vragen op de agenda van de eerstvolgende vergadering. Niet als hamerstuk, maar als hét gesprek.
En dan blijft er één vraag over, die ik graag teruggeef aan Rick: stel, je hebt als bestuur de regie genomen. Hoe tóón je dat aan?
Geschreven door: Gijs Brandenburg, bestuurslid van de KNVI-interessegroep Architectuur en oprichter van CTRL Disrupt, een Nederlands bureau voor security- en riskmanagement. Zie zijn LinkedIn-profiel voor meer informatie.