ICT, Zakelijke dienstverlening

Nederlandse CISO verantwoordelijk maar niet beslissingsbevoegd

01 oktober 2026
Nederlandse CISO verantwoordelijk maar niet beslissingsbevoegd

82 procent van securitymanagers beslist niet over aankopen

Bij acht op de tien Nederlandse organisaties neemt de CISO of Information Security Manager niet het definitieve besluit over de aanschaf van securitydiensten. Dit blijkt uit onderzoek van Northwave Cyber Security onder 130 organisaties in het middensegment. Tegelijkertijd schat bijna zeventig procent van de respondenten het eigen securityniveau hoger in dan dat van vergelijkbare bedrijven in de sector.

Governance-gat groeit naarmate security groeit

Het onderzoek van Northwave onder 130 Nederlandse middelgrote organisaties toont aan dat security steeds meer organisatiebrede gevolgen heeft, maar de governance-structuren zijn daar niet op ingesteld. Waar security vroeger puur een IT-aangelegenheid was, raken cyberrisico’s nu bedrijfscontinuïteit, reputatie, compliance en klantrelaties.

Voor ondernemers in het middensegment betekent dit dat u niet alleen moet controleren wie formeel verantwoordelijk is voor security, maar vooral wie daadwerkelijk besluiten neemt over investeringen. Als uw CISO of securitymanager geen budgetbevoegdheid heeft, ontstaat een risico waarbij adviezen niet worden uitgevoerd. Zorg dat security niet per project wordt gefinancierd, maar structureel is ingebed in uw organisatie.

IT-manager en directie beslissen over security

Het verschil tussen verantwoordelijkheid en beslissingsmacht is groot. In 82 procent van de organisaties is de CISO of Information Security Manager niet degene die beslist over de aanschaf van een securitydienst. De IT-manager neemt dat besluit het vaakst, in 32 procent van de gevallen. Daarnaast beslist de CEO of directeur in 27 procent van de organisaties over securityinvesteringen. De CISO of Information Security Manager zelf heeft slechts in 18 procent van de gevallen het laatste woord.

Ook wanneer de CISO formeel verantwoordelijk is voor security, betekent dat niet automatisch dat hij of zij beslissingsbevoegd is. In die groep ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders. Daarmee ontstaat volgens het onderzoek een risico waarbij de inhoudelijke verantwoordelijkheid bij een securityspecialist ligt, terwijl de beslissingen die nodig zijn om risico’s te beperken elders worden genomen.

Groot zelfvertrouwen over eigen securityniveau

Het zelfvertrouwen van de ondervraagde organisaties is opvallend groot. Bijna zeven op de tien respondenten geven zichzelf een 4 of 5 op een vijfpuntsschaal voor het securityniveau ten opzichte van vergelijkbare organisaties in hun sector. Slechts 2,3 procent beoordeelt zichzelf lager dan het sectorgemiddelde.

Tegelijkertijd blijkt uit het onderzoek dat er belangrijke gaten zitten in de manier waarop security wordt bestuurd. Managementbetrokkenheid scoort met 2,68 op een vierpuntsschaal het laagst van de onderzochte securitydimensies. Ook compliance en risicomanagement scoren met 2,81 relatief laag, evenals rollen en regie met 2,83. Security awareness scoort met 3,02 het hoogst, gevolgd door incident response met 2,94.

Menselijke fouten grootste zorg voor organisaties

Menselijke fouten staan met 47,7 procent bovenaan de lijst van risico’s waar organisaties zich het meest zorgen over maken. Ransomware en andere cyberaanvallen volgen met 46,2 procent. Datalekken of AVG-boetes en uitval van kritieke systemen worden elk door 42,3 procent genoemd als belangrijkste risico. Kwetsbaarheden bij leveranciers volgen met 37,7 procent.

Volgens Pim Takkenberg, general manager bij Northwave Cyber Security, is het opvallend dat het risico van leveranciers relatief laag op de lijst staat. Organisaties zijn steeds sterker afhankelijk van hun keten, terwijl eisen vanuit grotere klanten en regelgeving steeds vaker doorwerken naar leveranciers. Juist deze risico’s zijn moeilijk op te lossen met alleen technische maatregelen, aldus Takkenberg.

Security wordt vaak per project gefinancierd

De financiering laat zien dat security vaak vanuit een IT-logica wordt georganiseerd. Zo financiert 43 procent van de organisaties security per project of per behoefte. Slechts 26 procent heeft een vast jaarlijks securitybudget. Bij 18,5 procent valt security onder het algemene IT-budget en 7,7 procent heeft helemaal geen apart budget voor security.

Takkenberg stelt dat security geen project is dat je afrondt. Voor een nieuwe firewall of securityoplossing werkt een projectbudget prima, maar activiteiten als risicomanagement, monitoring, compliance en governance hebben geen einddatum. Het risico verandert voortdurend en dat vraagt om structurele aandacht en een duidelijke eigenaar, aldus de general manager.

Verschuiving van IT naar organisatierisico

Volgens het onderzoek is er een verschuiving gaande. Security kan operationeel prima bij IT liggen, maar de gevolgen van securityrisico’s raken inmiddels de hele organisatie. Van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. De vraag is daarom niet of security bij IT of bij het bestuur hoort, maar wie daadwerkelijk de regie heeft.

Het onderzoek is in mei 2026 in samenwerking met Beyond Products uitgevoerd onder 130 Nederlandse organisaties met 100 tot 1.000 medewerkers. De respondenten zijn primair eindverantwoordelijk voor IT, security of bedrijfsvoering. Het onderzoek richt zich op securityvolwassenheid, risico’s, governance, mandaat, budget en compliance.

Kernfeiten

  • In 82% van Nederlandse middelgrote organisaties beslist de CISO niet over securityaankopen
  • IT-managers nemen het vaakst het aanschafbesluit (32%), gevolgd door CEO/directie (27%)
  • Slechts 26% van organisaties heeft een vast jaarlijks securitybudget; 43% financiert security per project
  • Managementbetrokkenheid scoort met 2,68 op 4 het laagst van alle securitydimensies

Veelgestelde vragen

Wie beslist in Nederlandse bedrijven over securityinvesteringen?

Volgens het Northwave-onderzoek beslist in 32% van de gevallen de IT-manager, in 27% de CEO of directeur, en slechts in 18% de CISO zelf. Dit betekent dat securityspecialisten vaak verantwoordelijk zijn voor risico’s, maar niet voor de middelen om die aan te pakken.

Wat zijn de risico’s van deze governance-scheiding?

Wanneer inhoudelijke verantwoordelijkheid bij de securityspecialist ligt maar beslissingen elders worden genomen, kunnen noodzakelijke maatregelen niet worden uitgevoerd. Dit leidt tot een gat tussen wat nodig is en wat daadwerkelijk gebeurt, vooral bij risicomanagement en compliance.

Hoe financieren Nederlandse bedrijven security het best?

Het onderzoek toont aan dat 43% van organisaties security per project financiert, wat onvoldoende is. Activiteiten als risicomanagement, monitoring en governance hebben geen einddatum en vragen om een vast jaarlijks budget, niet om projectfinanciering.

Wat moet ik als ondernemer controleren in mijn organisatie?

Zorg dat uw securityverantwoordelijke ook budgetbevoegdheid heeft, en zet security niet alleen onder IT maar onder directe aandacht van het bestuur. Controleer of security structureel is gefinancierd en niet afhankelijk van ad-hoc projectbudgetten.

Lees ook