Strategie

De onzichtbare crisis-CEO: na een cyberaanval transformeert de CISO van held tot zondebok

Na een cyberaanval transformeert de CISO van held tot zondebok.
Na een cyberaanval transformeert de CISO van held tot zondebok.Beeld gegenereerd met Google Gemini
Leestijd 6 minuten

De veranderende rol van de CISO

Als er een groot cyberincident plaatsvindt, zijn alle ogen gericht op de CISO. Die neemt de rol van de onzichtbare CEO in tijdens een crisis en loodst de organisatie erdoorheen.

Tegelijkertijd stuurt de CISO stakeholders aan en neemt hij of zij cruciale beslissingen onder enorme druk. En de klok tikt onverbiddelijk door. Elke minuut kan betekenen dat meer systemen worden getroffen, meer data op straat belandt, de operationele verstoring verder toeneemt en het risico op schade aan het vertrouwen van klanten en de reputatie van de organisatie groeit.

En dat bovenop een functie die de afgelopen jaren alleen maar breder is geworden. Van CISO's wordt verwacht dat zij beslissingen nemen op basis van onvolledige informatie, de raad van bestuur informeren, juridische en communicatieteams ondersteunen, de technische respons aansturen en de rest van de organisatie geruststellen. Ondertussen weten zij dat elke vertraging de schade verder kan vergroten.

Lees ook: ‘Stel updates niet langer dan drie dagen uit’, waarschuwt Microsoft in de strijd tegen AI-hacks

De druk op de CISO wordt steeds hoger

Toch dient zich vaak een zorgwekkend patroon aan zodra de rust is teruggekeerd. De CISO wordt regelmatig verantwoordelijk gehouden voor het incident dat heeft plaatsgevonden en is in sommige gevallen zelfs persoonlijk aansprakelijk. Tegelijkertijd wordt nog altijd verwacht dat hij of zij het volgende incident voorkomt. Paradoxaal genoeg neemt juist op dat moment de invloed van de CISO op strategische beslissingen die het cyberrisico bepalen vaak snel af.

Deze vicieuze cirkel eist zijn tol. In heel EMEA zien we de persoonlijke en organisatorische gevolgen van die druk terug in burn-outs, verloop in leiderschap en toenemende zorgen over de weerbaarheid op de lange termijn.

Die druk komt vaak ook voor in een veeleisende levensfase. Veel securitymanagers bereiken de CISO-rol op het moment dat hun professionele verantwoordelijkheid piekt, terwijl tegelijkertijd ook de verplichtingen buiten het werk toenemen. Denk aan de zorg voor ouder wordende ouders, familieverplichtingen en de eigen gezondheid.

Nu CISO's gemiddeld nog maar 18 tot 26 maanden in functie blijven en negen op de tien CISO’s aangeven matige tot hoge stress te ervaren, is een duurzamer model nodig dat zowel de structurele als de persoonlijke weerbaarheid versterkt.

Cybersecurity is veel complexer dan tien jaar geleden. AI-gedreven aanvallen en autonome AI agents vergroten de snelheid en schaal van dreigingen. Tegelijkertijd heeft de CISO nog nooit zoveel potentieel invloed gehad op de bedrijfsstrategie als nu. De uitdaging is om ervoor te zorgen dat de ondersteuning rond de rol net zo snel meebeweegt als het dreigingslandschap zelf. Daarom is het tijd om cybersecurity niet langer alleen als een technische functie te behandelen, maar om de CISO te erkennen als een strategische bedrijfsleider.

De verantwoordelijkheid voor cyberweerbaarheid zou niet op de schouders van één persoon moeten rusten, toch leggen organisaties die verantwoordelijkheid maar al te vaak bij de CISO neer

Andy Schneider Palo Alto Networks

Doorbreek het isolement

De verantwoordelijkheid voor cyberweerbaarheid zou niet op de schouders van één persoon moeten rusten. Toch leggen organisaties die verantwoordelijkheid maar al te vaak bij de CISO neer zonder de ondersteuning, invloed of succescriteria te bieden die nodig zijn om daadwerkelijk te kunnen floreren.

Een deel van het probleem zit in de manier waarop de rol wordt gemeten. CISO's worden beoordeeld op de vraag of zich incidenten voordoen, in plaats van op de kwaliteit van de voorbereiding, de planning van de weerbaarheid, de beperking van risico's en het veilig mogelijk maken van de business.

Na een crisis vallen organisaties vaak terug in de dagelijkse overlevingsmodus, waardoor de vooruitgang die werd geboekt toen de beveiliging nog een cruciaal onderdeel van de bedrijfsstrategie was, verloren gaat

Andy Schneider Palo Alto Networks

Voorbereiding kan deze druk aanzienlijk verlagen. Regelmatige aanvalssimulatie, crisisoefening en incidentensimulaties zorgen ervoor dat de CISO de crisis niet alleen draagt wanneer zich een incident voordoet. De organisatie weet dan al wie waarvoor verantwoordelijk is, welke beslissingen moeten worden genomen en hoe de escalatie verloopt, nog voordat een crisis zich aandient.

Na een crisis vallen organisaties echter vaak weer terug in de dagelijkse overlevingsmodus, waardoor de vooruitgang die werd geboekt toen de beveiliging nog een cruciaal onderdeel van de bedrijfsstrategie was, verloren gaat. Voor sterke weerbaarheid moet de CISO daarom een vaste plek aan tafel hebben bij alle strategische beslissingen zoals fusies, overnames en digitale transformatie.

Twee onderdelen van een stevig fundament

Dat vraagt om een stevig fundament, met goed inzicht in kritieke assets en risico's, passende beveiligingsmaatregelen en de operationele discipline om die ook op de lange termijn effectief te houden.

Investeer net zoveel in leiderschap als in certificeringen

De moderne CISO heeft meer nodig dan technische expertise. Diplomatie, beoordelingsvermogen en het vermogen om cyberrisico’s te vertalen naar de impact op de business zijn minstens zo belangrijk. Ook professionals met verschillende achtergronden kunnen deze rol versterken, doordat zij nieuwe perspectieven meebrengen bij het oplossen van vraagstukken die allang niet meer uitsluitend technisch van aard zijn.

Het ‘Shared CISO’-model

Cyberweerbaarheid mag niet op de schouders van één persoon rusten. De meest weerbare organisaties beleggen de verantwoordelijkheid voor cybersecurity breed binnen de organisatie en creëren tegelijkertijd een sterkere ondersteuningsstructuur rondom de CISO. Denk aan plaatsvervangende CISO’s, gedeeld eigenaarschap van cyberrisico’s en een duidelijke opvolgingsplanning. Zo neemt de druk op individuele leiders af en wordt weerbaarheid verankerd in de organisatie als geheel.

Lees ook: Hoe Trumps exportverbod op AI-wapen Mythos bedrijven raakt: ‘Bloedbad dreigt voor Europese cybersecurity’

Strategisch leiderschap: mensen en doelen verbinden

Cyberweerbaarheid draait net zo goed om mensen als om technologie. Het succes van een CISO hangt dan ook af van het vermogen om sterke samenwerkingen op te bouwen binnen de organisatie. De CISO als strategisch verbinder verlegt de focus van 'nee' naar 'hoe dan wel?'. Door duurzame relaties op te bouwen met andere bestuurders, teams en afdelingen, helpt de CISO de organisatie om cyberrisico's gezamenlijk aan te pakken.

Door inzicht te hebben in de groeidoelstellingen van de organisatie kan de CISO securitydoelstellingen beter afstemmen op de prioriteiten van de raad van bestuur. Dat betekent samen afspraken maken over relevante indicatoren voor risico en weerbaarheid, voorbereid zijn op kritische vragen en de organisatie een helder beeld geven van waar de grootste kwetsbaarheden liggen.

Beveiliging en groei moeten niet als twee afzonderlijke belangen worden gezien, maar als onlosmakelijk met elkaar verbonden. Door beveiliging vanaf het begin te integreren in de ontwikkeling van interne AI-tools en klantgerichte producten, wordt innovatie 'secure by design' en hoeven beveiligingsmaatregelen niet pas achteraf te worden toegevoegd.

Andy Schneider is Chief Security Officer EMEA Central bij Palo Alto Networks. Palo Alto Networks
Andy Schneider is Chief Security Officer EMEA Central bij Palo Alto Networks.Palo Alto Networks

Bio

Andy Schneider is Chief Security Officer EMEA Central bij Palo Alto Networks en zet zich in voor meer cyberweerbaarheid voor CXO’s. Hij is een vertrouwde adviseur, denkt mee over de productstrategie en geeft andere cruciale adviezen. Andy beschikt over meer dan 20 jaar ervaring in de IT-sector en heeft zich gespecialiseerd in cloud security, DevSecOps, identity security, zero trust, application security en de transformatie van traditionele IT-beveiliging. Hiervoor was hij Field CISO bij Lacework en Fortinet, Group CISO bij TX Group en SRG SSR, en bekleedde hij verschillende functies bij T-Systems. Daarnaast adviseert hij drie Zwitserse durfkapitaalfondsen en meerdere cybersecurity-startups.

Ontvang elke week het beste van BusinessWise in je mailbox. Schrijf je hier nu gratis in:

Delen: