Column: NIS2: aantoonbaarheid van verantwoordelijkheid?
In zijn artikel (deel 2) gaf Gijs Brandenburg een mooie samenvatting van de verantwoordelijkheid op bestuurdersniveau met drie vragen: Wat is essentieel? Hoeveel risico accepteren we? En waarop willen we sturen?. En de vraag die hij voor mij (Rick Strijbos) openliet: Hoe tóón je dat aan als bestuurder?
Deel 3 van 6 in de reeks over NIS2/Cyberbeveiligingswet, afwisseld geschreven door Rick Strijbos en Gijs Brandenburg.
Tja, hoe toon je aan dat je je rol pakt? Dat je regie neemt? Dat je initiatief neemt? En zijn bestuurders gewend om over dit soort zaken rekening en verantwoording af te leggen? Jazeker! Wat dacht je bijvoorbeeld van de jaarrekening? Een (externe) accountant kan veel doen en voorbereiden, maar als bestuurder geef je zelf je definitieve akkoord op de cijfers. En geef je een vooruitblik naar je stake- en shareholders over je blik op de toekomst.
Zo is het ook voor de feitelijke veiligheid en weerbaarheid van je organisatie goed om dit te doen. Hoe vaak zit je met je CISO, BCM manager en andere betrokkenen aan tafel? Worden deze overleggen gedocumenteerd? Welke strategische besluiten heb je genomen? Welke risico’s heb je expliciet geaccepteerd? En bij incidenten en crisis: wat was de situatie, de ondernomen stappen en hoe hebben jullie je voordeel gedaan met de lessons learned door procesverbeteringen te realiseren? Hoe is je communicatie met de 3e lijn (interne audit) en eventueel een externe auditor?
Ben je alleen een paar dagen voor de ISO27001 of ISO22301 audit betrokken voor de laatste vinkjes, of heb je je door het jaar heen je laten adviseren over de strategische aandachts- en verbeterpunten en weet je daardoor al wat je hoort te weten en voel je je dus “in control”?
Je merkt het al, als bestuurder heb je een hoop te doen. En hoe fijn is het dan dat je security professionals om je heen hebt die begrijpen dat jij alleen high level informatie wilt waarop jij de besluiten neemt. En af en toe een check-vraag weet te stellen aan al die specialisten waarop je moet kunnen vertrouwen dat zij hun werk doen. En, oh ja, dat jij als bestuurder ze dat ook mogelijk moet maken…
Een goed werkend ISMS volgens bijvoorbeeld ISO27001 vangt heel veel af en borgt een hoop. Maar dit gaat niet altijd voldoende in op NIS2 supply chain verantwoordelijkheden en het dekt ook niet de inmiddels welbekende “All hazards” benadering in de NIS2 af.
Hoe pak jij dat aan als materiedeskundige? Wellicht weet Gijs Brandenburg het antwoord…
Geschreven door: Rick Strijbos,Strategic Business Developer Cybersecurity Training DNV bij Security Academy
Rick heeft een passie voor het (verder) ontwikkelen van mensen en is in het verleden onder meer lid van het hoofdbestuur KNVI geweest. Zie zijn LinkedIn-profiel voor meer informatie.
“Mensen helpen ontwikkelen, is je organisatie versterken”
Afbeelding: Pixabay, Jaydeep Joshi
Deel 1: De NIS2/Cbw: Weer een (wet)matigheid?
Deel 2: NIS2 - toezien op de uitvoering
Deel 3: NIS2: aantoonbaarheid van verantwoordelijkheid?