Overslaan en naar de inhoud gaan

Beveiliging wordt zaak van de "CISO"

De aard van informatiebeveiliging is de afgelopen tien jaar zo sterk gewijzigd, dat het steeds minder een taak wordt van de ICT-afdeling. Waren bijvoorbeeld voorheen firewalls nog apparaten waarvan de installatie en het beheer veel technologische kennis vereisten, inmiddels worden taken als deze steeds eenvoudiger en kunnen anderen met veel minder specialistische kennis ze uitvoeren. Beveiliging wordt vooral een kwestie van beleid maken en risico’s kunnen bepalen.
Maatschappij
Shutterstock
Shutterstock

Vooral dat laatste is belangrijk en daarvoor is een nieuwe functionaris in opkomst: de CISO - de Chief Information Security Officer. Letterlijk in opkomst, want volgens Gartner-analist Paul Proctor zijn ze wereldwijd nog op de vingers van twee handen te tellen. Maar binnen drie jaar heeft tweederde van de grootste bedrijven een CISO in dienst. Hij moet leiding geven aan samenhangende programma’s op het gebied van informatiebeveiliging. Hij bepaalt of risico’s van nieuwe toepassingen of bedrijfsprocessen die door ICT ondersteund moeten worden te groot zijn. En hij kan daarop ook ‘nee’ zeggen. Uiteindelijk is hij dan een risicobeheerder, stelt Proctor. En hij is in de meeste gevallen géén ICT’er, wél een beveiligingsexpert met zeer veel kennis van de organisatie. Een hoofd ICT met CISO-aspiraties zal minstens een MBA-opleiding moeten volgen om geschikt te zijn, stelt Proctor. "Hij moet aan de bedrijfskant uitleggen wat de risico’s zijn, wat acceptabele risico’s zijn en vervolgens de mensen van de ICT-afdeling uitleggen wat de organisatie van hen wil. Hij moet dus kunnen balanceren op tactisch, strategisch en technisch niveau. Het verschil tussen de CISO en een hoofd beveiliging is dat die laatste álle risico’s wil bestrijden terwijl de CISO die risico’s afweegt tegen de belangen van de organisatie. Een ICT’er snapt in veel gevallen de risico’s van de organisatie niet. Bovendien verstaan ze elkaar niet." Als de functie van CISO wordt gecreëerd, dan is het initiatief afkomstig van het topmanagement. Proctor: "De IT-afdeling komt er niet mee, want die wil geen macht verliezen. En de ‘business’ wil de verantwoording voor die risico’s weer niet accepteren."

Lees dit PRO artikel gratis

Maak een gratis account aan en geniet van alle voordelen:

  • Toegang tot 3 PRO artikelen per maand
  • Inclusief CTO interviews, podcasts, digitale specials en whitepapers
  • Blijf up-to-date over de laatste ontwikkelingen in en rond tech

Bevestig jouw e-mailadres

We hebben de bevestigingsmail naar %email% gestuurd.

Geen bevestigingsmail ontvangen? Controleer je spam folder. Niet in de spam, klik dan hier om een account aan te maken.

Er is iets mis gegaan

Helaas konden we op dit moment geen account voor je aanmaken. Probeer het later nog eens.

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in

Maak een gratis account aan en geniet van alle voordelen:

Heb je al een account? Log in