18-08-2026
Bestuurder en CISO gaan samen invulling geven aan de Cyberbeveiligingswet (Cbw). Het slim gestalte geven aan deze samenwerking was een van de thema’s tijdens het symposium ‘Cbw & ggz: van regel naar regie voor bestuur en (C)iso’. ‘Uit een kleine peiling blijkt dat zij hun samenwerking een 7,5 geven, er is dus ruimte voor verbetering.’
Uit onderzoek van de IGJ kwam onlangs naar voren dat een meerderheid van de grotere organisaties in de geestelijke gezondheidszorg (ggz) niet voldoet aan de wettelijke vereisten voor informatiebeveiliging in de zorg. De Cbw moet eraan gaan bijdragen dat (ook deze) organisaties hun cybersecurity beter op orde krijgen. De verwachting is dat de wet na de zomer van 2026 van kracht wordt.
Bestuurlijke aansprakelijkheid
Naast het aantoonbaar voldoen aan de NEN7510 is een cruciaal onderdeel van de Cbw: de bestuurlijke aansprakelijkheid, zo vertelt Lourens Dijkstra van het programma Informatieveilig gedrag in de zorg (IVGZ)
‘Bestuurders moeten inzicht hebben in risico’s voor de informatieveiligheid, passende beheersmaatregelen treffen en bewust omgaan met de restrisico’s die overblijven. De IGJ kan maatregelen en boetes opleggen als deze bestuurlijke rol niet goed wordt ingevuld.’ Dijkstra merkt dat bestuurders wat ‘pijn in de maagstreek’ krijgen van de Cbw. ‘Zij vinden informatieveiligheid best een lastig onderwerp. Het ontbreekt hen vaak aan kennis over risico’s die de informatieveiligheid bedreigen. En over hoe ze die kunnen afdekken. Niet voor niets staat ook in de Cbw dat bestuurders zich moeten scholen in risicomanagement.’
Samen op de tandem
De bestuurder staat er echter niet alleen voor, benadrukt Dijkstra. ‘De Cbw heeft impact op de bestuurder én de CISO. Beiden moeten met de Cbw aan de slag, ieder vanuit de eigen rol. Ze zitten samen op de tandem.’ Bestuurders moeten onder meer de wet kennen en zorgen dat deze binnen de organisatie wordt nageleefd, legt Dijkstra uit. Bijvoorbeeld door het onderwerp cybersecurity te bespreken met de auditcommissie van de raad van toezicht of een directielid verantwoordelijk te maken voor dit onderwerp. De rol van de CISO is: informeren en implementeren. ‘De CISO is onder meer verantwoordelijk voor de verdere inrichting van het ISMS.’
Peiling
Voor een goede invulling van de Cbw is een geoliede samenwerking tussen bestuurder en CISO noodzakelijk. ‘Dat vraagt niet alleen om een gedeeld doel, maar ook om open communicatie, betrokkenheid en vertrouwen’, zegt Dijkstra.
Tijdens het symposium ‘Cbw & ggz: van regel naar regie voor bestuur en (C)iso’ – van De Nederlandse GGZ, IVGZ en Z-Cert – voerde hij een meting uit onder de 60 aanwezige bestuurders en CISO’s. ‘Hieruit kwam naar voren dat zij hun onderlinge samenwerking een 7,5 geven. Helemaal niet slecht, maar het betekent ook dat er nog ruimte is voor verbetering.’
Vier pijlers
Dijkstra legt uit dat de samenwerking tussen bestuurder en CISO rust op vier pijlers als het gaat om de Cbw:
- informatievoorziening en transparantie;
- verantwoordelijkheid en eigenaarschap;
- escalatie en prioritering;
- investeringen versus proportionaliteit.
‘Het draait erom dat de bestuurder van de CISO goede stuurinformatie krijgt, en dat duidelijk is wie waarvoor verantwoordelijk is. Maar het gaat ook om het stellen van prioriteiten. Dus dat bestuurder en CISO tegen elkaar afwegen welke risico’s ze willen beheersen en wat dat kost’, zo vat Dijkstra deze pijlers bondig samen.
‘De CBW heeft impact op de bestuurder én de CISO. Beiden moeten met de Cbw aan de slag, ieder vanuit de eigen rol. Ze zitten samen op de tandem.’
Lourens Dijkstra
Vijf tips
Tijdens het symposium vroeg Dijkstra de deelnemers ook: hoe zorg je voor een betere implementatie van de Cyberbeveiligingswet? Dat leidde tot vijf concrete tips:
- Stem goed af over de onderlinge rolverdeling: ‘Bestuurders en CISO’s vragen om duidelijk eigenaarschap en explicitering van rollen’, zegt Dijkstra. ‘Daarnaast vinden zij actieve betrokkenheid van het managementteam en andere stakeholders van belang.’
- Overleg regelmatig: ‘Er is behoefte aan vaste momenten voor afstemming en rapportage’, licht Dijkstra toe.
- Werk aan een gedeelde taal: ‘Begrijpelijke communicatie is een voorwaarde voor het met elkaar kunnen delen van risico’s en van prioriteiten.’
- Bevorder het draagvlak voor informatieveiligheid en het urgentiebesef in de organisatie: ‘Dit is nodig om informatiebeveiliging bestuurlijk sterker te verankeren.
- Onderzoek of er extra tijd en budget beschikbaar gemaakt kunnen worden voor informatieveiligheid: ‘Dit zien de deelnemers aan het symposium als een voorwaarde om de samenwerking duurzaam te versterken’, aldus Dijkstra.
Drs. Lourens Dijkstra MMC CISM is als adviseur/trainer betrokken bij IVGZ. Hij werkt verder als CISO bij zorgorganisatie Lentis, is cyberpsycholoog en spreker op congressen. Ook is hij voorzitter van het landelijke CISO-netwerk in de ggz.
Aan de slag met de toolkit
Ook aan de slag met het verbeteren van de samenwerking tussen bestuurder en CISO? Deze IVGZ-toolkit helpt zorgorganisaties op weg!
ECP-deelnemersspecial
Tijdens de ECP-deelnemersspecial ‘Zorgbestuurders in control binnen het digitale domein’ op 8 september staat de rol van bestuurders in het digitale domein centraal. Een mooie gelegenheid om ervaringen uit te wisselen en verder te praten over onder meer de samenwerking tussen bestuurder en CISO.
