In veel bestuursvergaderingen zien we hetzelfde moment terugkomen. Het beveiligingsbeleid staat op de agenda, iemand licht het in minder dan tien minuten toe, en dan zegt een bestuurder iets als dit: "Ik heb niet de tijd gehad om het te lezen, maar ik hoor dat deze teksten zorgvuldig zijn voorbereid en onderbouwd vanuit wat de wet vraagt. Ik stel voor dat we dit goedkeuren." Het beleid wordt goedgekeurd, en de vergadering gaat door naar het volgende punt.
Goedkeuren is vaak het enige moment waarop beveiliging het bestuur bereikt.
We zien dit patroon in heel verschillende organisaties, en collega’s die hetzelfde werk doen, beschrijven het in bijna dezelfde woorden. Niemand aan tafel is nalatig. Het bestuur hoort dat het werk gedaan is door mensen die weten wat ze doen, en het vertrouwt hen. Dat vertrouwen is redelijk. Het is ook precies waar de beslissing op rust.
Wat het bestuur op dat moment goedkeurt, zijn intenties. Een beleid beschrijft wat de organisatie van plan is. Het zegt nog niets over de vraag of iets daarvan werkt. De goedkeuring is minder een oordeel over de inhoud dan een blijk van vertrouwen in wie het beleid voorbereidde.
De toelichting wordt gehoord, de leden zeggen dat ze het begrijpen, en de vergadering gaat over tot de orde van de dag. Vaak is dat de laatste keer dat beveiliging op de agenda staat, tot er iets misgaat.
De wet vraagt meer dan een handtekening.
Volgens de Belgische NIS2-wet keurt het bestuursorgaan van een organisatie die onder de wet valt de maatregelen voor het beheer van cyberbeveiligingsrisico’s goed, ziet het toe op de uitvoering ervan en is het er aansprakelijk voor. De leden moeten bovendien een opleiding volgen, zodat ze risico’s kunnen herkennen en kunnen beoordelen hoe de organisatie die beheert.
Lees dat aandachtig en de nadruk verschuift. NIS2 maakt het bestuur niet verantwoordelijk voor het uitvoeren van beveiliging. Het maakt het bestuur verantwoordelijk om te weten of die beveiliging werkt.
Goedkeuren is de ene helft daarvan. Toezicht is de andere helft, en over hoe dat toezicht eruit moet zien, zegt de wet weinig. Ze schrijft geen vorm, geen frequentie en geen rapporten voor. Dat deel laat ze aan de organisatie over, en in de praktijk blijft het vaak open.
Arbeidsveiligheid krijgt aandacht omdat het bestuur erop kan sturen.
Er is een begrijpelijke reden waarom cyberbeveiliging moeite heeft om de aandacht van het bestuur te krijgen. Het is één van de vele risico’s waarvoor bestuurders verantwoordelijk zijn. In een productieomgeving weegt een arbeidsongeval met fysieke gevolgen bijna altijd zwaarder dan een beveiligingsbeleid, en tegen dat instinct valt weinig in te brengen. Zolang cyberincidenten de fysieke wereld niet zichtbaar raken, verliest cyber die vergelijking meestal.
Toch verklaart de fysieke impact niet alles. Kijk naar wat het bestuur werkelijk te zien krijgt. Veiligheid komt op elke vergadering terug, met cijfers: incidenten, bijna-ongevallen, trends en de acties die volgden. Het bestuur kan de ene periode met de vorige vergelijken en beslissen waar het ingrijpt. Voor cyberbeveiliging ontbreekt dat beeld meestal.
In die vergelijking zit ook een les. Een organisatie die niet weet hoe ze moet uitdrukken hoeveel cyberrisico ze wil aanvaarden, kan kijken hoe ze haar tolerantie voor brand, overstroming of arbeidsongevallen al uitdrukt. De risico’s verschillen, maar de manier om ernaar te kijken kan dezelfde zijn.
Een groen rapport meet inspanning, geen effect.
Komt cyberbeveiliging na de goedkeuring toch bij het bestuur terug, dan is dat vaak als voortgangsrapport. Maatregelen uitgevoerd, projecten op schema, alles groen. In de meeste rapporten die wij zien, wordt de voortgang van de beveiligingsmaatregelen opgevolgd, niet de vraag of het risico werkelijk daalt.
Zo’n rapport is niet fout. Het vertelt het bestuur dat er gewerkt wordt. Het vertelt niet of dat werk de organisatie veiliger maakt. Een bestuur dat beleid goedkeurt en daarna alleen over voortgang hoort, kan alles doen wat ervan gevraagd wordt, te goeder trouw, en toch niet weten of iets daarvan werkt.
Een indicator hoort pas op het dashboard als hij de beslissing kan veranderen.
Wat helpt, is een klein dashboard op elke bestuursvergadering of elk managementoverleg: een handvol indicatoren die tonen wat er in cyberbeveiliging werkelijk gebeurt en waarop het bestuur echt kan beslissen.
De toets voor zo’n indicator is eenvoudig te formuleren. Had een andere status, of andere gegevens erachter, de beslissing veranderd? Had het bestuur hoe dan ook precies hetzelfde beslist, dan hoort de indicator niet op het dashboard. Dat maakt de informatie niet waardeloos. Ze kan wel degelijk nuttig zijn, maar ze wordt beter op een andere manier aangereikt.
Het betekent ook dat u er maar een paar kiest, en dat het bestuur bij elk ervan kijkt naar het risico dat erachter zit. Een indicator is een venster op dat risico, geen doel op zich. In de organisaties waar wij zulke indicatoren invoeren, zien we wat er gebeurt als dat uit het oog verloren wordt: zodra een bestuur op het cijfer zelf gaat sturen, gaat de inspanning naar een beter cijfer, terwijl het risico erachter blijft wat het was. De vraag bij elke indicator is dus niet alleen of hij groen staat, maar wat hij zegt over het onderliggende risico en of dat risico daalt. Een handvol indicatoren die zo gelezen worden en een beslissing echt kunnen veranderen, is meer waard dan een dashboard dat volledig oogt.
Begin bij het rapport dat u al hebt.
Neem het laatste cyberbeveiligingsrapport dat uw bestuur ontving en stel bij elke indicator één vraag: had een andere status onze beslissing veranderd? Waar het antwoord ja is, hoort de indicator op het dashboard. Waar het antwoord nee is, hoort hij ergens anders. Goedkeuren blijft nodig, en goed voorbereid beleid verdient dat ook. Toezicht begint ergens anders, bij de vraag of het werkt, en in veel bestuurskamers heeft die vraag haar plaats op de agenda nog niet gevonden.