Ik stel boards regelmatig een simpele vraag: hoe vaak spreken jullie de CFO of de accountant? Het antwoord: een aantal keer per jaar, vaste prik, met een agenda en een rapportage.
Dan stel ik de vervolgvraag. Hoe vaak spreken jullie de CTO? Het wordt stil. Commissarissen kijken elkaar aan. Vaak weten ze niet eens wie de CTO is.
Dat is een bestuurlijk risico van de eerste orde. Deze blog is voor raden van toezicht, raden van commissarissen en directies die digitale weerbaarheid nog zien als iets voor "de ICT-afdeling".
De CTO is belangrijker dan de CFO
Geen organisatie kan nog zonder ICT. De kernprocessen draaien erop. En steeds vaker IS de kerndienst gewoon ICT.
Loop het maar eens na. De salarisadministratie, de boekhouding, de facturatie, de betalingen aan leveranciers. De e-mail, de interne communicatie, de documenten. Maar nog belangrijker: de geautomatiseerde bedrijfsprocessen, de processen richting klanten en richting productie. Alles kan in een klap stilvallen.
Een fout in de jaarrekening kost je geld en reputatie. Een ransomware-aanval legt je hele organisatie in een middag plat, wellicht voor altijd. Of een ander land kan jouw ICT uitzetten omdat jouw handelen of die van een leverancier van je hen niet bevalt. Dan is er geen boekhouding meer om te controleren, geen salaris meer uit te keren, en geen dienst meer naar de klant om te factureren. Toch spreekt de toezichthouder de CFO structureel, en de CTO nooit.
Hoe vaak spreken jullie de CTO? Het wordt stil.
Begin bij compliance
Compliance klinkt als een vinkjeslijst voor juristen. Bij digitale zaken is het precies het omgekeerde: het is het raamwerk dat je organisatie helpt weerbaar te worden. In een tijd van hacks, ransomware, chantage en buitenlandse inmenging is dat geen luxe. Een aanval kan je organisatie een sudden death bezorgen, instant uit, en failliet. Of ongemerkt al je bedrijfsgevoelige informatie op straat leggen, bij een concurrent of bij een buitenlandse overheid.
Dit zijn de belangrijkste kaders die nu gelden:
Cyberbeveiligingswet (NIS2), sinds 15 augustus 2026
- Voor wie
- Essentiële en belangrijke entiteiten in 18 sectoren, van zorg en energie tot ICT-diensten, afval, voedsel en maakindustrie
- Wat het eist
- Zorgplicht, meldplicht, eisen aan leveranciers, bestuurders die keuren, toezien en zich laten opleiden
- Wat het beschermt
- De continuïteit van je dienstverlening, en die van de samenleving die van je afhangt
- Risico als het niet op orde is
- Organisatie: boetes tot 10 miljoen euro of 2% van de wereldomzet, bindende aanwijzingen, uitval. Bestuurder: persoonlijke aansprakelijkheid, bij essentiële entiteiten tijdelijke schorsing. Toezichthouder: aansprakelijkheid als het toezicht op de cybermaatregelen aantoonbaar tekortschoot.
AVG
- Voor wie
- Iedereen die persoonsgegevens verwerkt, inclusief ook de bezoekers van je site of dienst.
- Wat het eist
- Passende beveiliging, datalekken binnen 72 uur melden, verantwoording kunnen afleggen
- Wat het beschermt
- Je klanten, patiënten, leden en medewerkers
- Risico als het niet op orde is
- Organisatie: boetes tot 20 miljoen euro of 4% van de wereldomzet, schadeclaims van gedupeerden, reputatieschade. Bestuurder: aansprakelijkheid bij ernstig verwijt, en de AP onderzoekt boetes voor wie bewust overtredingen laat voortduren. Toezichthouder: aansprakelijkheid als signalen over datalekken of slechte beveiliging werden genegeerd.
DORA, sinds januari 2025
- Voor wie
- Banken, verzekeraars, pensioenfondsen en hun kritieke ICT-leveranciers
- Wat het eist
- ICT-risicobeheer, testen, incidentmelding, grip op derde partijen
- Wat het beschermt
- Het financiële systeem en het geld van klanten
- Risico als het niet op orde is
- Organisatie: handhaving door DNB of AFM, druk op de vergunning, uitval van betalingen en dienstverlening. Bestuurder: DORA legt de eindverantwoordelijkheid bij het leidinggevend orgaan, met gevolgen voor de geschiktheidstoets. Toezichthouder: ook commissarissen van financiële instellingen worden op geschiktheid getoetst.
Cyber Resilience Act, meldplicht sinds 11 september 2026
- Voor wie
- Wie producten met software of connectiviteit maakt, importeert of verkoopt
- Wat het eist
- Misbruikte kwetsbaarheden binnen 24 uur melden; vanaf december 2027 ook productveiligheid en CE-markering
- Wat het beschermt
- Iedereen die jouw producten gebruikt
- Risico als het niet op orde is
- Organisatie: boetes tot 15 miljoen euro of 2,5% van de wereldomzet, verkoopverbod, terugroepacties. Bestuurder: aansprakelijkheid bij ernstig verwijt voor de schade. Toezichthouder: aansprakelijkheid als productveiligheid nooit op de agenda stond.
Data Act en AI Act
- Voor wie
- Wie data deelt of verwerkt, en wie AI inzet
- Wat het eist
- Toegang tot en overdraagbaarheid van data, kunnen overstappen tussen clouddiensten, transparantie en risicobeheer bij AI
- Wat het beschermt
- Je onderhandelingspositie tegenover leveranciers, en de mensen over wie algoritmes beslissen
- Risico als het niet op orde is
- Organisatie: onder de AI Act boetes tot 35 miljoen euro of 7% van de wereldomzet voor verboden toepassingen, en lock-in bij leveranciers. Bestuurder: aansprakelijkheid bij ernstig verwijt. Toezichthouder: aansprakelijkheid als AI-inzet en afhankelijkheden niet werden getoetst.
De Cyberbeveiligingswet is de grootste verandering. Het noemt de minimale maatregelen: incidentmanagement, bedrijfscontinuïteit, back-ups, crisismanagement, beveiliging van de keten, toegangsbeheer en bewustzijn. Lees dat lijstje nog eens want dat is geen juridische exercitie, dat is een organisatie die overleeft als iets grondig misgaat.
Val je zelf niet onder de wet? Grote kans dat je klanten er wel onder vallen. Zij moeten hun leveranciers toetsen. Dan word jij gevraagd om aan te tonen dat je het op orde hebt. Wie dat niet kan, verliest de opdracht. Zo moet jij ook jouw leveranciers toetsen.
Wil je weten hoe soeverein en weerbaar je digitale keten werkelijk is? Daar is sinds kort een Europese meetlat voor: het Cloud Sovereignty Framework van de Europese Commissie. Dat beoordeelt een dienst op acht categorieën: strategisch, juridisch, data en AI, operationeel, toeleveringsketen, technologie, security en compliance, en duurzaamheid. Per categorie krijg je een SEAL-niveau, van 0 (volledig onder niet-Europese controle) tot 4 (volledig Europese controle, zonder kritieke afhankelijkheden buiten de EU).
Mijn advies: zorg dat jij en al je toeleveranciers minstens op SEAL-3 zitten, en dan op alle acht categorieën. Op dat niveau geldt Europees recht, hebben Europese partijen echt zeggenschap, en hebben niet-Europese partijen hooguit marginale controle. Let op: je totaalscore is het laagste niveau dat je op een van de acht categorieën haalt. Eén zwakke schakel bepaalt dus je hele niveau. En de toets stopt niet bij je directe leverancier, maar loopt door tot in alle onderaannemers en toeleveranciers daarachter.
Compliance raakt je core business. Het gaat niet alleen om het probleem van je klant wiens gegevens op straat liggen. Het gaat om jouw organisatie die volledig stilligt, contracten die worden opgezegd, aanbestedingen waar je niet meer aan mee mag doen, en vertrouwen dat je in jaren niet terugwint.
Persoonlijke aansprakelijkheid
Als bestuurder ben je aansprakelijk te stellen als je organisatie bijvoorbeeld persoonsgegevens laat lekken en jij aantoonbaar tekort bent geschoten. Dat was al zo onder het algemene ondernemingsrecht. Maar de Cyberbeveiligingswet maakt het expliciet.
Bestuurders van organisaties onder de wet moeten de cybermaatregelen goedkeuren, actief toezien op de uitvoering, zelf voldoende kennis hebben en zich laten opleiden. Doe je dat niet, dan kun je persoonlijk aansprakelijk worden gesteld. Toezichthouders kunnen bestuurders van essentiële entiteiten zelfs tijdelijk schorsen. En ze gaan kijken of cyberrisico's aantoonbaar in de bestuurskamer zijn besproken en vastgelegd. "We hadden het uitbesteed aan IT" is geen verweer meer.
Ook de Autoriteit Persoonsgegevens kijkt verder dan de organisatie. Bij de boete van 30,5 miljoen euro aan Clearview AI in 2024 kondigde de AP aan te onderzoeken of de leiding persoonlijk kon worden beboet. AP-voorzitter Wolfsen zei toen dat die aansprakelijkheid al bestaat als bestuurders weten dat de AVG wordt overtreden, het kunnen stoppen en dat nalaten.
En denk niet dat je bestuurdersaansprakelijkheidsverzekering je wel redt. Een D&O-polis dekt doorgaans niet wat je bewust hebt laten liggen. Boetes zijn vaak niet verzekerbaar. En verzekeraars vragen steeds kritischer hoe het bestuur cyberrisico's beheerst, voordat ze dekken. Wie als bestuurder of toezichthouder heeft liggen slapen terwijl de signalen er waren, staat er straks alleen voor.
Daarbij komt de verantwoordelijkheid naar je klanten en het publiek. Zij vertrouwen jou hun gegevens toe. Een lek is voor hen geen abstract compliance-incident, maar identiteitsfraude, chantage of gelekte medische gegevens.
Wie toetst de CTO?
Het probleem zit vaak niet in onwil, maar in een gebrek aan kennis en ervaring aan de toezichtstafel. Een CTO krijgt een heldere opdracht: draai deze dienst, met deze uptime, binnen dit budget. Maar wie toetst of dat veilig en weerbaar genoeg gebeurt?
Veel CTO's zijn opgegroeid met "doe alles maar in de cloud". Dat is snel, schaalbaar en het past (hopelijk) in het budget. Maar het betekent ook dat je kroonjuwelen bij een handvol buitenlandse partijen staan, onder buitenlandse wetgeving. Dat is een afweging die op bestuursniveau hoort, niet alleen op de IT-afdeling.
Stel daarom deze vragen aan tafel:
- Is er een CIO, een CISO, een compliance officer of een privacy officer (FG)?
- Heeft die alleen een adviserende rol, of ook mandaat in de directie? Kan hij of zij zaken blokkeren als er serieuze compliance-problemen ontstaan?
- Spart die functionaris met de CTO over het halen van diens KPI's? En zijn de KPI's voor uptime en kosten in lijn gebracht met KPI's voor digitale weerbaarheid?
- Wanneer heeft de raad de CTO voor het laatst zelf gesproken? En wanneer is het herstelplan na een ransomware-aanval voor het laatst echt getest?
Als je op die vragen geen antwoord hebt, weet je genoeg.
Valse tegenstellingen
Door dat gebrek aan kennis denken bestuurders en toezichthouders al snel dat er een keuze gemaakt moet worden. Privacy en soevereiniteit aan de ene kant. Kosten, features en uptime aan de andere kant. Alsof je moet kiezen tussen veilig of goedkoop, tussen weerbaar of snel.
Dat is een valse tegenstelling. Deze eisen zijn prima samen te brengen, en ze versterken elkaar zelfs. Een architectuur die je zelf begrijpt en beheerst, is ook een architectuur die je sneller herstelt. Goede back-ups en een exitstrategie bij je leverancier zijn niet alleen compliance, ze zijn ook je onderhandelingspositie. Minder afhankelijkheid betekent minder risico én lagere kosten op termijn.
Dat vergt wel CTO's en CIO's die samen optrekken in plaats van tegenover elkaar te staan. En het vergt bestuurders en toezichthouders met verstand van zaken, die hun voorstellen kritisch kunnen toetsen.
Tien vragen die je je CTO moet stellen
Ik heb een lijst van tien vragen die elke toezichthouder aan de CTO en de bestuurder moet stellen. Je hoeft zelf geen techneut te zijn om ze te stellen. Maar je moet wel weten hoe je de antwoorden beoordeelt, want een vaag antwoord is ook een antwoord.
De vragen gaan over waar je core gegevens staan en je processen draaien, en onder welk recht, hoe lang je organisatie stilligt als het misgaat, en hoe afhankelijk je bent van je leveranciers. Maar nog belangrijker: wat je als bestuurder en toezichthouder met de antwoorden moet doen.
Zit je in een raad van toezicht, raad van commissarissen of directie en wil je weten hoe jouw organisatie ervoor staat? Neem contact met me op voor een kennismaking. Ik loop de tien vragen graag met je door, en kijk graag met je mee naar de antwoorden.
Zet digitale compliance expertise aan tafel
Bij grotere organisaties: voeg een zetel digitale compliance toe aan de toezichthouderstafel. Iemand die de CTO en CIO kan bevragen op hetzelfde niveau als de auditcommissie de CFO bevraagt. Bij kleinere organisaties: huur een externe digitale compliance-bestuurder in, die periodiek meekijkt en de juiste vragen stelt.
En begin morgen al met de simpelste stap: nodig de CTO uit voor de volgende vergadering. Vraag hoe de organisatie ervoor staat, wat er gebeurt als morgen alles stilligt, en wat hij of zij nodig heeft. Je zult versteld staan van wat je hoort.
De CFO spreek je een paar keer per jaar, zorg dat je de CTO minstens zo vaak spreekt.
Bronnen
- CMS: De Cyberbeveiligingswet (11 augustus 2026)
- Europese Commissie: Cloud Sovereignty Framework, implementation guidance
- Computable: AP toont tanden in acties tegen Uber en Clearview (3 september 2024)
- Digital Trust Center: Gids Cyber Resilience Act
- DAC Beachcroft: NIS2 and DORA, cybersecurity regulation moves centre stage for insurers