Computable.be
  • Thema’s
    • Security & Awareness
    • Cloud & Infrastructuur
    • Data & AI
    • Software Innovation
  • Computable Awards
    • Nieuws Computable Awards
    • Hall of Fame
    • Inzendingen
  • Cybersec e-Magazine
  • Kennisbank
  • Inlog
  • Nieuwsbrief

Home » Carrière

Ciso beslist zelden over se­cu­ri­ty­aan­koop

Securitybudget
01 oktober 2026 - 14:284 minuten leestijdActueelCarrière
Pim van der Beek
Google logo initiaal icoon
Computable toevoegen als voorkeursbron

Chief information security officers (ciso’s) zijn verantwoordelijk, maar zitten niet aan het stuur. Bij 82 procent van de organisaties neemt de ciso of information security manager niet het definitieve besluit over de aanschaf van een securitydienst.

Dat blijkt uit onderzoek van cyberbeveiliger Northwave dat onder meer het mandaat van security-verantwoordelijken onderzocht bij 130 Nederlandse organisaties met tussen de honderd en duizend medewerkers. Uit het rapport met de titel ‘Wie heeft hier de regie?’ blijkt dat de verantwoordelijkheid en beslissingsmacht binnen de onderzochte bedrijven lang niet altijd op dezelfde plek liggen.

Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector. Die tegenstelling is opvallend. De ciso is er wel, maar heeft kennelijk niet altijd het mandaat. Security staat bij veel organisaties op de agenda, maar de daadwerkelijke besluitvorming ligt vaak bij it-management of de directie. Daarmee dreigt security tussen it en bestuur in te komen te zitten.

‘Security is nog te afhankelijk van incidenten en audits’

Veel organisaties hebben veel vertrouwen in hun eigen beveiliging, maar dat beeld is niet helemaal in lijn met hoe security daadwerkelijk wordt bestuurd. Uit het onderzoek blijkt dat de technische basis vaak goed staat, terwijl juist de organisatorische kant – zoals managementbetrokkenheid, risicomanagement en duidelijke verantwoordelijkheden – achterblijft. Daardoor is security nog te afhankelijk van incidenten en audits om aandacht te krijgen.

Volgens general manager bij Northwave Pim Takkenberg ligt de echte uitdaging niet in nóg meer technologie, maar in het versterken van governance: wie neemt beslissingen, wie draagt het risico en wie zorgt dat security structureel op de agenda staat? Pas wanneer die vragen helder zijn, kan een organisatie haar beveiliging echt volwassen maken.

Aanschaf securitydienst

Het verschil tussen verantwoordelijkheid en beslissingsmacht blijkt duidelijk uit de cijfers. In 82 procent van de organisaties is de ciso of information security manager niet degene die beslist over de aanschaf van een securitydienst. De it-manager neemt dat besluit het vaakst (32 procent), gevolgd door de ceo of directeur (27 procent). De ciso of information security manager zelf is in slechts 18 procent van de gevallen de beslisser.

Ook wanneer de ciso formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij het laatste woord heeft. In die groep ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een herkenbaar risico: de inhoudelijke verantwoordelijkheid ligt bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s daadwerkelijk te beperken elders worden genomen.

Security wordt nog vaak per project betaald

Ook de financiering laat zien dat security vaak vanuit een it-logica wordt georganiseerd. Van de organisaties financiert 43 procent security per project of per behoefte. Slechts 26 procent heeft een vast jaarlijks securitybudget. Bij 18,5 procent valt security onder het algemene it-budget en 7,7 procent heeft helemaal geen apart budget. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima. Maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum.

‘Security is geen project dat je afrondt’, zegt Takkenberg. ‘Je kunt een oplossing implementeren, maar het risico verandert voortdurend. Dat vraagt om structurele aandacht en een duidelijke eigenaar.’

Van security bij it naar security als organisatierisico

Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij it liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie: van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij it óf bij het bestuur hoort. It en security hebben de technische kennis nodig, maar het bestuur moet zorgen dat duidelijk is welk risico de organisatie accepteert, hoeveel daarvoor wordt geïnvesteerd en wie de bevoegdheid heeft om bij te sturen. Northwave: ‘De conclusie van het onderzoek is daarmee niet dat organisaties meer securitytechnologie nodig hebben. De belangrijkste vraag is eenvoudiger: wie heeft daadwerkelijk de regie?’.

Meer over

CisoICT-budgetSecurity

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Meer lezen

    Innovatie & Transformatie

    Door ai nemen it-dienst­ver­le­ners afscheid van het uurtje-factuurtje

    cio
    Innovatie & Transformatie

    Vier nieuwe opdrachten voor de cio

    Carrière

    Flexibiliteit weegt voor Belgische it’er zwaarder door dan vakantiedagen

    Centric HQ
    Carrière

    Centric kiest voor twee ceo’s

    Carrière

    Ai-ontslagen kunnen bedrijven duur komen te staan

    Carrière

    Maakt ai de programmeur overbodig?

    ...

    Footer

    Direct naar

    • Kennisbank
    • Computable Awards
    • Colofon
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Persberichten

    Contact

    • Contact
    • Nieuwsbrief

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.be is een product van Jaarbeurs