‘Ik heb een achtergrond in geschiedenis,’ vertelt Bryan. ‘En dat helpt me enorm in IT-security.’ Het klinkt misschien vreemd, maar voor haar is de verbinding logisch. ‘In mijn geschiedenis-opleiding heb ik geleerd om kritisch te kijken naar bronnen. Om aannames te toetsen. Waar komt die informatie vandaan? Dat is precies wat je in security moet doen.’
Daarnaast is er een andere parallel. ‘Archiefwetenschap en IT liggen heel dicht bij elkaar. Hoe sla je data op? In welke classificaties? Met welk doel? Als je een archief bouwt, ben je al bezig met de ontsluiting. Dat is in IT net zo.’
Het probleem: bestuurders die IT niet begrijpen
Na haar tijd bij Fox-IT ziet Bryan nu vanuit verschillende raden hoe organisaties met IT-security omgaan. En ze is kritisch. ‘De meeste bestuurders snappen het nog steeds niet. En ze komen er ook nog mee weg, wat ik onbegrijpelijk vind.’
‘Je moet een gesprek kunnen voeren met je IT-afdeling. Maar heel veel bestuurders kunnen dat helemaal niet.’
Ze trekt de vergelijking met financiën. ‘Iedereen wordt geacht kennis te hebben van financiën. Als CEO kom je er niet mee weg dat je geen gesprek kunt voeren met je accountant over je jaarrekening. Hetzelfde zou moeten gelden voor IT. Je moet een gesprek kunnen voeren met je IT-afdeling. Maar heel veel bestuurders kunnen dat helemaal niet.’
Het Belastingdienst-voorbeeld: kicking the can down the road
Als waarschuwend voorbeeld noemt Bryan de recente beslissing van de Belastingdienst. ‘Vorige week werd gepubliceerd dat ze een heel belangrijk deel van de informatiehuishouding in de cloud zetten bij Microsoft. Dat komt omdat ze al tien jaar geen beslissingen hebben genomen.’
‘Nu zeggen ze: ja, we kunnen niet anders. Maar als je maar lang genoeg niks doet, dan kan je inderdaad niet anders. Het is gewoon totaal leiderschapsfalen. Niks ten nadele van de IT-mensen daar – die moeten met de middelen die ze hebben alles oplossen. Maar dit is echt leiderschapsfalen op bestuurlijk niveau.’
Ze gebruikt de term ‘kicking the can down the road’. ‘Als je maar lang genoeg wacht met leiderschap tonen, eigenaarschap tonen en de juiste beslissingen nemen, dan blijft er op een gegeven moment maar één oplossing over.’
Oplossing: Van Lanschot’s slow banking
Maar Bryan heeft ook positieve voorbeelden. Een van haar favorieten is Van Lanschot Bankiers, die ‘slow banking’ introduceerden. ‘Wat ze deden vond ik echt een heel mooi voorbeeld,’ zegt ze enthousiast.
‘Als consument heb je allerlei rekeningen: betaalrekeningen, spaarrekeningen, beleggingsrekeningen, hypotheek. Allemaal verschillende financiële producten. Je hoeft niet 24 uur per dag overal bij te zijn, want dat is best een security-uitdaging. Dan moet je het ook allemaal monitoren.’
De oplossing van Van Lanschot: ‘Je kunt zelf instellen welke producten je wel dag en nacht wilt kunnen benaderen en welke niet. Zo kun je bijvoorbeeld instellen dat je je hypotheekrekening (waar je bijna nooit bijzondere transacties op doet) alleen tussen 9 en 5 vanaf je eigen wifi kunt bezoeken. Je betaalrekening bijvoorbeeld weer wel 24 uur per dag en vanaf elke plek.’
Waarom dit slim is? ‘Je brengt gelaagdheid aan in de dienstverlening en de beschikbaarheid van diensten online. Je kan gewoon dingen uitzetten en dan weet je zeker dat er niets gebeurt. En dingen die aanstaan, die zet je veel intensiever in de security-monitoring.’
Voor medewerkers: niet alles hoeft altijd
Hetzelfde principe geldt voor je eigen personeel. ‘Een deel kan thuiswerken, maar dan kan je wel eisen stellen aan het wifi-netwerk. Je kan ook zeggen: er zijn bepaalde dingen die in dit bedrijf uitsluitend worden gedaan vanuit het kantoor. En uitsluitend vanaf je eigen device.’
‘Een heel simpel voorbeeld: je kan instellen dat belangrijke transacties of handelingen in je eigen IT alleen kunnen vanaf je eigen laptop in het netwerk van het bedrijf zelf. Tussen 9 en 5. En dan kan je ook nog zeggen: dat kan alleen als jouw RFID heeft vastgesteld dat jij zelf fysiek in het gebouw bent.’
Het klinkt ingewikkeld, maar Bryan stelt gerust. ‘Je kan dat allemaal programmeren, het is niet heel moeilijk. Maar je moet het wel doen. Je moet erover nadenken. En daar hoef je geen IT-verstand voor te hebben – om na te denken over wat zijn de processen die je ontzettend strak wil hebben.’
Optimisme in een dreigende wereld
Ondanks alle dreigingen die ze schetst – van geopolitieke spanningen tot professionele cybercriminelen – blijft Bryan optimist. ‘De wereld is niet veiliger of onveiliger geworden. Het is hetzelfde, alleen het ziet er anders uit. Woninginbraken in Brabant worden minder, cybercrime wordt meer.’
‘Voor mij is alles wat goed en slecht is een soort continuum. Dat helpt geschiedenis ook in. De wereld is niet veiliger of minder veilig geworden. Maar per saldo denk ik dat de balans tussen veilig en onveilig hetzelfde blijft in de wereld.’
En er is ook goed nieuws. ‘De dreiging is ernstig, maar 45% van de aanvallen wordt succesvol gestopt. Dat zegt ook iets over onze redelijk volwassen security-aanpak in Nederland. Daar word ik blij van.’
Voor IT-managers: zo gebruik je dit
Als IT-manager kun je Bryan’s argumenten gebruiken om je bestuurder mee te krijgen. Dit zijn de citaten die je kunt inzetten:
Bij budget-discussies:
‘Iedereen wordt geacht financiën te begrijpen. Waarom wordt niet iedereen geacht IT-strategie te begrijpen? Het is niet minder belangrijk voor onze organisatie.’
Bij security-investeringen:
‘45% van de aanvallen wordt gestopt. Dat betekent dat investeren in security werkt. De vraag is niet óf we moeten investeren, maar hoe we het slim doen.’
Bij legacy-discussies:
‘Als we blijven kiezen voor nieuwe features boven opruimen, eindigen we als de Belastingdienst: geen keuze meer over waar onze data staat.’
Bij leveranciers-keuzes:
‘Third-party risk management is nu geopolitiek. Welke leveranciers kiezen we? Waar staan hun datacenters? Dit zijn geen IT-vragen, dit zijn strategische vragen.’
Waarom dit nu belangrijk is
Met NIS2 wordt de druk op bestuurders alleen maar groter. ‘NIS2 kaart de bestuurlijke verantwoordelijkheid echt aan,’ zegt Bryan. ‘Je wordt als bestuurder aansprakelijk. Dan kan je niet meer zeggen: dat is een IT-probleem.’
Maar belangrijker dan regelgeving is de realiteit. ‘Het wordt het meest duidelijk als er dingen fout gaan. Op het moment dat dingen fout gaan, kan je doorgaans vrij snel zien: er zijn een paar verkeerde beslissingen genomen. Of eigenlijk: er zijn helemaal geen beslissingen genomen.’
Bryan’s laatste woord is helder: ‘Je hoeft geen IT-verstand te hebben om na te denken over wat de processen zijn die je ontzettend strak wil hebben en waar je eerst door een deurtje moet. Als bestuurder moet je die vragen stellen. En als je ze niet stelt, maak je je organisatie kwetsbaar.’
Inge Bryan is voormalig CEO van Fox-IT en zit in diverse raden waaronder Clingendael, TNO, VNO-NCW en de Nederlandse digitaliseringsstrategie. Ze sprak tijdens HP Destination Tomorrow 2025 over digitale weerbaarheid en bestuurlijke verantwoordelijkheid.
Lees ook
