De Nederlandse cybersecurityspecialist Northwave Cyber Security, heeft het onderzoek ‘Regie op security en privacy’ gepubliceerd. Hierin wordt beschreven wat de status is van de securityvolwassenheid, risico’s, governance, mandaat, budget en compliance bij 130 Nederlandse organisaties in het middensegment.
Uit het onderzoek blijkt dat Nederlandse organisaties steeds meer vertrouwen hebben in hun cybersecurity. Echter, de verantwoordelijkheid en beslissingsmacht liggen lang niet altijd op dezelfde plek. Bij 82 procent van de organisaties neemt de CISO of Information Security Manager niet het definitieve besluit over de aanschaf van een securitydienst. Tegelijkertijd schat 68,5 procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare organisaties in de sector.
De tegenstelling is opvallend. De CISO is er wel, maar heeft kennelijk niet altijd het mandaat. Security staat bij veel organisaties op de agenda, maar de daadwerkelijke besluitvorming ligt vaak bij IT-management of de directie. Daarmee dreigt security tussen IT en bestuur in te komen te zitten.
Vertrouwen in eigen security
Het zelfvertrouwen van de ondervraagde organisaties is groot. Bijna zeven op de tien respondenten geven zichzelf een 4 of 5 op een vijfpuntsschaal voor het securityniveau ten opzichte van vergelijkbare organisaties in hun sector. Slechts 2,3 procent beoordeelt zichzelf lager dan het sectorgemiddelde.
Tegelijkertijd blijkt uit het onderzoek dat er nog belangrijke gaten zitten in de manier waarop security wordt bestuurd. Managementbetrokkenheid scoort met 2,68 op een vierpuntsschaal het laagst van de onderzochte securitydimensies. Ook compliance en risicomanagement (2,81) en rollen en regie (2,83) blijven achter bij bijvoorbeeld security awareness (3,02) en incident response (2,94).
“Veel organisaties hebben de technische basis inmiddels behoorlijk op orde. De volgende stap zit daarom niet alleen in meer technologie, maar vooral in de manier waarop security wordt bestuurd”, zegt Pim Takkenberg, general manager bij Northwave. “Wie is verantwoordelijk voor het risico? Wie kan besluiten nemen? En wie zorgt ervoor dat security niet alleen tijdens een incident of audit aandacht krijgt?”
CISO verantwoordelijk, maar een ander beslist
Het verschil tussen verantwoordelijkheid en beslissingsmacht blijkt duidelijk uit de cijfers. In 82 procent van de organisaties is de CISO of Information Security Manager niet degene die beslist over de aanschaf van een securitydienst. De IT-manager neemt dat besluit het vaakst (32 procent), gevolgd door de CEO of directeur (27 procent). De CISO of Information Security Manager zelf is in slechts 18 procent van de gevallen de beslisser.
Ook wanneer de CISO formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij het laatste woord heeft. In die groep ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een herkenbaar risico: de inhoudelijke verantwoordelijkheid ligt bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s daadwerkelijk te beperken elders worden genomen.
Menselijke fouten groter risico dan ransomware
Dat security niet alleen een technisch onderwerp is, blijkt ook uit de risico’s waar organisaties zich het meest zorgen over maken. Menselijke fouten staan met 47,7 procent bovenaan, gevolgd door ransomware en andere cyberaanvallen met 46,2 procent. Datalekken of AVG-boetes en uitval van kritieke systemen worden elk door 42,3 procent genoemd. Kwetsbaarheden bij leveranciers volgen met 37,7 procent. Juist deze risico’s zijn moeilijk op te lossen met alleen technische maatregelen. Gedrag, continuïteit, leveranciers en compliance vragen om keuzes die verder gaan dan de IT-afdeling.
Bovendien is het opvallend dat het risico van leveranciers relatief laag op de lijst staat, terwijl organisaties steeds sterker afhankelijk zijn van hun keten. Voor het middensegment is dat extra relevant, omdat eisen vanuit grotere klanten en regelgeving steeds vaker doorwerken naar leveranciers.
Security wordt nog vaak per project betaald
Ook de financiering laat zien dat security vaak vanuit een IT-logica wordt georganiseerd. 43 procent van de organisaties financiert security per project of per behoefte. Slechts 26 procent heeft een vast jaarlijks securitybudget. Bij 18,5 procent valt security onder het algemene IT-budget en 7,7 procent heeft helemaal geen apart budget. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima. Maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum.
“Security is geen project dat je afrondt”, zegt Takkenberg. “Je kunt een oplossing implementeren, maar het risico verandert voortdurend. Dat vraagt om structurele aandacht en een duidelijke eigenaar.”
Van security bij IT naar security als organisatierisico
Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij IT liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie: van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij IT óf bij het bestuur hoort. IT en security hebben de technische kennis nodig, maar het bestuur moet ervoor zorgen dat duidelijk is welk risico de organisatie accepteert, hoeveel daarvoor wordt geïnvesteerd en wie de bevoegdheid heeft om bij te sturen.
De conclusie van het onderzoek is daarmee niet dat organisaties meer securitytechnologie nodig hebben. De belangrijkste vraag is eenvoudiger: wie heeft daadwerkelijk de regie?
Over het onderzoek
Het onderzoek ‘Regie op security en privacy’ is in mei 2026 in samenwerking met Beyond Products uitgevoerd onder 130 Nederlandse organisaties met 100 tot 1.000 medewerkers. De respondenten zijn primair eindverantwoordelijk voor IT, security of bedrijfsvoering. Het onderzoek richt zich op securityvolwassenheid, risico’s, governance, mandaat, budget en compliance.
Dit bericht is geplaatst op ons open Business channel en valt buiten de verantwoordelijkheid van de redactie.