Hoe houdt een RvC of RvT toezicht op cybersecurity?
Een RvC of RvT houdt effectief toezicht op cybersecurity door digitale weerbaarheid als organisatie- en continuïteitsrisico te behandelen, niet als technisch IT-dossier. De raad toetst of het bestuur de belangrijkste digitale belangen kent, risico’s bewust accepteert of vermindert, incidenten kan beheersen en leert van oefeningen en gebeurtenissen. Daarvoor heeft de raad consistente informatie, voldoende deskundigheid en een directe maar rolzuivere dialoog met bestuur en verantwoordelijke cyberfunctionarissen nodig.
Sinds 15 augustus 2026 is de Nederlandse Cyberbeveiligingswet van kracht. De wet implementeert de Europese NIS2-richtlijn en geldt voor essentiële en belangrijke organisaties in achttien sectoren. De wettelijke verplichtingen richten zich in het bijzonder tot het bestuur van organisaties die onder de wet vallen. De RvC of RvT moet vanuit zijn eigen governance- en toezichtstaak beoordelen of het bestuur die verantwoordelijkheid daadwerkelijk waarmaakt. Welke precieze plichten voor jouw organisatie en raad gelden, moet juridisch en sectorspecifiek worden vastgesteld.
Waarom is cybersecurity een toezichtsvraagstuk?
Een cyberincident kan productie, zorgverlening, dienstverlening, betalingen of communicatie stilleggen. Daarnaast kan het leiden tot dataverlies, herstelkosten, aansprakelijkheid, toezichtmaatregelen en langdurige reputatieschade. De gevolgen raken dus strategie, continuïteit, financiën, mensen en vertrouwen.
Cybersecurity uitsluitend bij de CIO of CISO beleggen geeft schijnzekerheid. Technische specialisten kunnen risico’s analyseren en maatregelen uitvoeren, maar alleen bestuur en organisatieleiding kunnen besluiten welke dienstverlening kritiek is, welke uitval aanvaardbaar is en hoeveel middelen nodig zijn om risico’s terug te brengen.
De toezichthouder hoeft geen technisch specialist te worden. Wel moet de raad kunnen beoordelen of:
- De organisatie haar kritieke processen en informatie kent
- Risico’s in begrijpelijke bedrijfstermen zijn gewogen
- Bestuur en management heldere verantwoordelijkheden hebben
- Preventie, detectie, respons en herstel samenhangend zijn ingericht
- Leveranciers- en ketenrisico’s zichtbaar zijn
- Incidenten tijdig worden gemeld en bestuurlijk geëscaleerd
- Aannames regelmatig worden getest
Wat verandert de Cyberbeveiligingswet?
Volgens de Rijksoverheid moeten organisaties die onder de Cyberbeveiligingswet vallen zich registreren, passende en evenredige beveiligingsmaatregelen nemen en significante incidenten melden. Het bestuur moet de maatregelen onder de zorgplicht goedkeuren, toezien op de uitvoering en voldoende actuele kennis hebben; daarvoor geldt ook een trainingsverplichting.
Voor de RvC of RvT betekent dit niet dat de raad zelf maatregelen ontwerpt. De raad moet wel scherper kunnen toetsen of het bestuur:
- Correct heeft vastgesteld of de organisatie onder de wet valt
- Registratie, zorgplicht en meldplicht aantoonbaar heeft ingericht
- Voldoende expertise en leeractiviteiten organiseert
- Cyberrisico’s verbindt aan risicobereidheid en continuïteit
- Middelen, capaciteit en prioriteit in verhouding brengt tot de risico’s
- Tekortkomingen en restrisico’s expliciet aan de raad voorlegt
Een verklaring dat de organisatie “compliant” is, is daarvoor onvoldoende. Compliance is een ondergrens; weerbaarheid blijkt uit het vermogen om ook onder druk te blijven beslissen en herstellen.
Welke informatie heeft de raad nodig?
Een bruikbaar cyberdashboard bevat niet zoveel mogelijk technische indicatoren, maar een beperkt aantal bestuurlijk relevante inzichten.
Kritieke belangen en scenario’s
Welke processen, systemen, data en ketenpartners zijn essentieel voor de missie? Wat gebeurt er bij uitval gedurende vier uur, twee dagen of twee weken? Welke veiligheids- of maatschappelijke gevolgen kunnen ontstaan?
Risico en restrisico
Welke grote dreigingen zijn beoordeeld, welke maatregelen zijn genomen en welk risico blijft bewust over? Wie heeft dat restrisico geaccepteerd en past het binnen de vastgestelde risicobereidheid?
Weerbaarheid en herstel
Hoe snel kan de organisatie kritieke dienstverlening herstellen? Zijn back-ups geïsoleerd, getest en bruikbaar? Zijn alternatieve werkprocessen beschikbaar wanneer systemen niet toegankelijk zijn?
Incidenten en bijna-incidenten
Rapporteer niet alleen grote incidenten, maar ook patronen in bijna-incidenten, kwetsbaarheden, uitzonderingen en hersteltermijnen. Een dalend aantal meldingen kan verbetering betekenen, maar ook onderrapportage.
Mens en cultuur
Techniek voorkomt niet dat medewerkers onder tijdsdruk fouten maken of signalen stilhouden. Kijk naar meldbereidheid, training, phishingweerbaarheid, werkbare procedures en gedrag van leidinggevenden.
Leveranciers en keten
Welke kritieke processen zijn afhankelijk van externe IT-, cloud- of softwareleveranciers? Welke herstelafspraken, auditrechten en exitmogelijkheden bestaan? Eén zwakke ketenpartner kan de continuïteit van de hele organisatie raken.
Een dashboard krijgt pas betekenis als grenswaarden en escalatieregels bekend zijn. Groen mag niet betekenen dat alle activiteiten volgens planning lopen terwijl een kritiek restrisico onbesproken blijft.
Welke vragen stelt de raad aan bestuur en CISO?
Het NCSC benadrukt dat de dialoog met de CISO geen eenmalige compliance-check is. Goede vragen brengen de verbinding tussen techniek en organisatiedoelen naar boven:
- Welke drie digitale scenario’s kunnen onze kerndoelen het zwaarst raken?
- Welke kroonjuwelen moeten als eerste worden beschermd en hersteld?
- Welk cyberrisico accepteren we bewust en waarom?
- Welke maatregel loopt achter en wat is daarvan het tijdelijke risico?
- Hoe weten we dat back-ups en herstelplannen in de praktijk werken?
- Welke kritieke leverancier vormt onze grootste afhankelijkheid?
- Wanneer is het bestuur voor het laatst onder realistische druk geoefend?
- Welke informatie zou je ons geven als morgen een ernstig incident plaatsvindt?
- Welke expertise of capaciteit ontbreekt bij bestuur, management of toezicht?
- Welke slechte boodschap bereikt de raad mogelijk te laat?
Vraag niet alleen óf beleid en plannen bestaan, maar hoe de werking ervan is aangetoond.
Hoe organiseert de raad een goede informatiepositie?
Spreek met het bestuur een vast rapportageritme af, bijvoorbeeld per kwartaal en direct bij bestuurlijk relevante incidenten. Leg vast welke drempels onmiddellijke escalatie vragen. De raad kan daarnaast periodiek rechtstreeks spreken met de CISO, interne audit, privacyfunctionaris of risicomanager, met medeweten van het bestuur en zonder de operationele lijn over te nemen.
Gebruik verschillende vormen van bewijs:
- Onafhankelijke audits en penetratietests
- Uitkomsten van crisis- en hersteloefeningen
- Opvolging van bevindingen en uitzonderingen
- Incidentanalyses en geleerde lessen
- Risicoanalyses van kritieke leveranciers
- Observaties uit interne audit, ondernemingsraad en sleutelprocessen
Een extern assurance-rapport kan nuttig zijn, maar vervangt het bestuurlijke gesprek niet. De scope kan beperkt zijn en een rapport is altijd een momentopname.
Hoe oefen je een cybercrisis op toezichtsniveau?
Organiseer minimaal periodiek een tabletop-oefening waarin bestuur en raad een realistisch scenario doorlopen. Denk aan ransomware die meerdere locaties stillegt, gestolen persoonsgegevens of uitval bij een cloudleverancier.
Toets tijdens de oefening:
- Wie de crisis leidt en wie besluiten vastlegt
- Wanneer bestuur, voorzitter en volledige raad worden geïnformeerd
- Hoe continuïteit en veiligheid worden afgewogen
- Wie contact heeft met toezichthouders, CSIRT, klanten en media
- Welke informatie nodig is om losgeld, herstel en communicatie te beoordelen
- Hoe belangen van cliënten, medewerkers en ketenpartners worden meegewogen
- Wanneer van crisisrespons naar herstel en evaluatie wordt overgegaan
Een oefening is geen examen voor de CISO. Zij test het hele bestuurlijke systeem, inclusief de kwaliteit van besluitvorming bij onzekerheid.
Welke deskundigheid moet in de raad aanwezig zijn?
Niet ieder raadslid hoeft cyberexpert te zijn. De raad als geheel moet wel voldoende digitale en risicokundige bagage hebben om door te vragen, informatie te wegen en kennislacunes te herkennen.
Verwerk digitale weerbaarheid daarom in:
- De jaarlijkse opleidingsagenda
- De profielschets bij nieuwe benoemingen
- De verdeling van aandachtsgebieden of commissiewerk
- De zelfevaluatie van de raad
- De beoordeling van bestuur en risicobeheersing
Voorkom dat één digitaal deskundig lid automatisch eigenaar van het onderwerp wordt. Specialisatie helpt, maar de voltallige raad blijft verantwoordelijk voor de integrale afweging.
Welke valkuilen verzwakken cybertoezicht?
- Cybersecurity reduceren tot aantallen phishingmails of geïnstalleerde updates
- Uitsluitend vragen of de organisatie aan normen en wetgeving voldoet
- De CISO alleen ontmoeten nadat een incident is geëscaleerd
- Technische rapportages accepteren die geen verband leggen met kerndoelen
- Investeringen beoordelen zonder zicht op risico en herstelvermogen
- Aannemen dat uitbesteding ook verantwoordelijkheid overdraagt
- Alleen preventie bespreken en herstel niet oefenen
- Een ernstige kwetsbaarheid uitstellen omdat nog geen incident is opgetreden
Hoe kan Delfin ondersteunen?
Delfin helpt organisaties raden en bestuurders samen te stellen die nieuwe risico’s tijdig herkennen en bestuurlijk kunnen wegen. Bij de zoektocht naar een toezichthouder kijken we niet alleen naar een technisch label, maar naar strategisch inzicht, onafhankelijk oordeel, leervermogen en de vaardigheid om complexe informatie terug te brengen tot de beslissingen die ertoe doen.
Vanuit Maastricht verbinden we organisaties in Limburg, Brabant en Zuid-Gelderland met een landelijk netwerk van ervaren toezichthouders en bestuurders. Zo vinden we de aanvulling die past bij sector, ontwikkelfase en risicoprofiel.
Veelgestelde vragen
Moet iedere toezichthouder een cybertraining volgen?
De Cyberbeveiligingswet noemt een trainingsverplichting voor bestuurders van organisaties die onder de wet vallen. Wat juridisch voor leden van jouw RvC of RvT geldt, hangt af van de rechtsvorm, sector en governance. Los daarvan is periodieke scholing voor de hele raad verstandig om zijn toezichtstaak goed te vervullen.
Hoort cybersecurity bij de auditcommissie?
Een commissie kan voorbereiden en verdiepen, maar cybersecurity raakt strategie en continuïteit en hoort daarom ook in de voltallige raad thuis.
Welke incidenten moet de raad direct horen?
Leg criteria vooraf vast. Denk aan uitval van kritieke dienstverlening, ernstige datalekken, wettelijke meldingen, grote financiële of veiligheidsimpact en situaties waarin bestuur of crisisorganisatie niet effectief kan handelen.
Is een externe audit voldoende bewijs dat de organisatie veilig is?
Nee. Een audit toetst een afgebakende scope op een bepaald moment. Combineer audits met oefeningen, incidentinformatie, hersteltests en een bestuurlijk gesprek over restrisico’s.
Neem contact op met Mark Simons.