Stef van der Ziel

Digitale weerbaarheid in je RvT en RvC

Dit blog is voor raden van toezicht, raden van commissarissen en directies. Boards spreken de CFO en de accountant een paar keer per jaar, vaste prik. De CTO spreken ze nooit. Terwijl een ransomware-aanval je organisatie in een middag platlegt en de Cyberbeveiligingswet bestuurders persoonlijk aansprakelijk maakt.

Ik stel boards regelmatig een simpele vraag: hoe vaak spreken jullie de CFO of de accountant? Het antwoord: een aantal keer per jaar, vaste prik, met een agenda en een rapportage.

Dan stel ik de vervolgvraag. Hoe vaak spreken jullie de CTO? Het wordt stil. Commissarissen kijken elkaar aan. Vaak weten ze niet eens wie de CTO is.

Dat is een bestuurlijk risico van de eerste orde. Deze blog is voor raden van toezicht, raden van commissarissen en directies die digitale weerbaarheid nog zien als iets voor "de ICT-afdeling".

De CTO is belangrijker dan de CFO

Geen organisatie kan nog zonder ICT. De kernprocessen draaien erop. En steeds vaker IS de kerndienst gewoon ICT.

Loop het maar eens na. De salarisadministratie, de boekhouding, de facturatie, de betalingen aan leveranciers. De e-mail, de interne communicatie, de documenten. Maar nog belangrijker: de geautomatiseerde bedrijfsprocessen, de processen richting klanten en richting productie. Alles kan in een klap stilvallen.

Een fout in de jaarrekening kost je geld en reputatie. Een ransomware-aanval legt je hele organisatie in een middag plat, wellicht voor altijd. Of een ander land kan jouw ICT uitzetten omdat jouw handelen of die van een leverancier van je hen niet bevalt. Dan is er geen boekhouding meer om te controleren, geen salaris meer uit te keren, en geen dienst meer naar de klant om te factureren. Toch spreekt de toezichthouder de CFO structureel, en de CTO nooit.

Hoe vaak spreken jullie de CTO? Het wordt stil.

Begin bij compliance

Compliance klinkt als een vinkjeslijst voor juristen. Bij digitale zaken is het precies het omgekeerde: het is het raamwerk dat je organisatie helpt weerbaar te worden. In een tijd van hacks, ransomware, chantage en buitenlandse inmenging is dat geen luxe. Een aanval kan je organisatie een sudden death bezorgen, instant uit, en failliet. Of ongemerkt al je bedrijfsgevoelige informatie op straat leggen, bij een concurrent of bij een buitenlandse overheid.

Dit zijn de belangrijkste kaders die nu gelden:

Cyberbeveiligingswet (NIS2), sinds 15 augustus 2026

Voor wie
Essentiële en belangrijke entiteiten in 18 sectoren, van zorg en energie tot ICT-diensten, afval, voedsel en maakindustrie
Wat het eist
Zorgplicht, meldplicht, eisen aan leveranciers, bestuurders die keuren, toezien en zich laten opleiden
Wat het beschermt
De continuïteit van je dienstverlening, en die van de samenleving die van je afhangt
Risico als het niet op orde is
Organisatie: boetes tot 10 miljoen euro of 2% van de wereldomzet, bindende aanwijzingen, uitval. Bestuurder: persoonlijke aansprakelijkheid, bij essentiële entiteiten tijdelijke schorsing. Toezichthouder: aansprakelijkheid als het toezicht op de cybermaatregelen aantoonbaar tekortschoot.

AVG

Voor wie
Iedereen die persoonsgegevens verwerkt, inclusief ook de bezoekers van je site of dienst.
Wat het eist
Passende beveiliging, datalekken binnen 72 uur melden, verantwoording kunnen afleggen
Wat het beschermt
Je klanten, patiënten, leden en medewerkers
Risico als het niet op orde is
Organisatie: boetes tot 20 miljoen euro of 4% van de wereldomzet, schadeclaims van gedupeerden, reputatieschade. Bestuurder: aansprakelijkheid bij ernstig verwijt, en de AP onderzoekt boetes voor wie bewust overtredingen laat voortduren. Toezichthouder: aansprakelijkheid als signalen over datalekken of slechte beveiliging werden genegeerd.

DORA, sinds januari 2025

Voor wie
Banken, verzekeraars, pensioenfondsen en hun kritieke ICT-leveranciers
Wat het eist
ICT-risicobeheer, testen, incidentmelding, grip op derde partijen
Wat het beschermt
Het financiële systeem en het geld van klanten
Risico als het niet op orde is
Organisatie: handhaving door DNB of AFM, druk op de vergunning, uitval van betalingen en dienstverlening. Bestuurder: DORA legt de eindverantwoordelijkheid bij het leidinggevend orgaan, met gevolgen voor de geschiktheidstoets. Toezichthouder: ook commissarissen van financiële instellingen worden op geschiktheid getoetst.

Cyber Resilience Act, meldplicht sinds 11 september 2026

Voor wie
Wie producten met software of connectiviteit maakt, importeert of verkoopt
Wat het eist
Misbruikte kwetsbaarheden binnen 24 uur melden; vanaf december 2027 ook productveiligheid en CE-markering
Wat het beschermt
Iedereen die jouw producten gebruikt
Risico als het niet op orde is
Organisatie: boetes tot 15 miljoen euro of 2,5% van de wereldomzet, verkoopverbod, terugroepacties. Bestuurder: aansprakelijkheid bij ernstig verwijt voor de schade. Toezichthouder: aansprakelijkheid als productveiligheid nooit op de agenda stond.

Data Act en AI Act

Voor wie
Wie data deelt of verwerkt, en wie AI inzet
Wat het eist
Toegang tot en overdraagbaarheid van data, kunnen overstappen tussen clouddiensten, transparantie en risicobeheer bij AI
Wat het beschermt
Je onderhandelingspositie tegenover leveranciers, en de mensen over wie algoritmes beslissen
Risico als het niet op orde is
Organisatie: onder de AI Act boetes tot 35 miljoen euro of 7% van de wereldomzet voor verboden toepassingen, en lock-in bij leveranciers. Bestuurder: aansprakelijkheid bij ernstig verwijt. Toezichthouder: aansprakelijkheid als AI-inzet en afhankelijkheden niet werden getoetst.

De Cyberbeveiligingswet is de grootste verandering. Het noemt de minimale maatregelen: incidentmanagement, bedrijfscontinuïteit, back-ups, crisismanagement, beveiliging van de keten, toegangsbeheer en bewustzijn. Lees dat lijstje nog eens want dat is geen juridische exercitie, dat is een organisatie die overleeft als iets grondig misgaat.

Val je zelf niet onder de wet? Grote kans dat je klanten er wel onder vallen. Zij moeten hun leveranciers toetsen. Dan word jij gevraagd om aan te tonen dat je het op orde hebt. Wie dat niet kan, verliest de opdracht. Zo moet jij ook jouw leveranciers toetsen.

Wil je weten hoe soeverein en weerbaar je digitale keten werkelijk is? Daar is sinds kort een Europese meetlat voor: het Cloud Sovereignty Framework van de Europese Commissie. Dat beoordeelt een dienst op acht categorieën: strategisch, juridisch, data en AI, operationeel, toeleveringsketen, technologie, security en compliance, en duurzaamheid. Per categorie krijg je een SEAL-niveau, van 0 (volledig onder niet-Europese controle) tot 4 (volledig Europese controle, zonder kritieke afhankelijkheden buiten de EU).

Mijn advies: zorg dat jij en al je toeleveranciers minstens op SEAL-3 zitten, en dan op alle acht categorieën. Op dat niveau geldt Europees recht, hebben Europese partijen echt zeggenschap, en hebben niet-Europese partijen hooguit marginale controle. Let op: je totaalscore is het laagste niveau dat je op een van de acht categorieën haalt. Eén zwakke schakel bepaalt dus je hele niveau. En de toets stopt niet bij je directe leverancier, maar loopt door tot in alle onderaannemers en toeleveranciers daarachter.

Compliance raakt je core business. Het gaat niet alleen om het probleem van je klant wiens gegevens op straat liggen. Het gaat om jouw organisatie die volledig stilligt, contracten die worden opgezegd, aanbestedingen waar je niet meer aan mee mag doen, en vertrouwen dat je in jaren niet terugwint.

Persoonlijke aansprakelijkheid

Als bestuurder ben je aansprakelijk te stellen als je organisatie bijvoorbeeld persoonsgegevens laat lekken en jij aantoonbaar tekort bent geschoten. Dat was al zo onder het algemene ondernemingsrecht. Maar de Cyberbeveiligingswet maakt het expliciet.

Bestuurders van organisaties onder de wet moeten de cybermaatregelen goedkeuren, actief toezien op de uitvoering, zelf voldoende kennis hebben en zich laten opleiden. Doe je dat niet, dan kun je persoonlijk aansprakelijk worden gesteld. Toezichthouders kunnen bestuurders van essentiële entiteiten zelfs tijdelijk schorsen. En ze gaan kijken of cyberrisico's aantoonbaar in de bestuurskamer zijn besproken en vastgelegd. "We hadden het uitbesteed aan IT" is geen verweer meer.

Ook de Autoriteit Persoonsgegevens kijkt verder dan de organisatie. Bij de boete van 30,5 miljoen euro aan Clearview AI in 2024 kondigde de AP aan te onderzoeken of de leiding persoonlijk kon worden beboet. AP-voorzitter Wolfsen zei toen dat die aansprakelijkheid al bestaat als bestuurders weten dat de AVG wordt overtreden, het kunnen stoppen en dat nalaten.

En denk niet dat je bestuurdersaansprakelijkheidsverzekering je wel redt. Een D&O-polis dekt doorgaans niet wat je bewust hebt laten liggen. Boetes zijn vaak niet verzekerbaar. En verzekeraars vragen steeds kritischer hoe het bestuur cyberrisico's beheerst, voordat ze dekken. Wie als bestuurder of toezichthouder heeft liggen slapen terwijl de signalen er waren, staat er straks alleen voor.

Daarbij komt de verantwoordelijkheid naar je klanten en het publiek. Zij vertrouwen jou hun gegevens toe. Een lek is voor hen geen abstract compliance-incident, maar identiteitsfraude, chantage of gelekte medische gegevens.

Wie toetst de CTO?

Het probleem zit vaak niet in onwil, maar in een gebrek aan kennis en ervaring aan de toezichtstafel. Een CTO krijgt een heldere opdracht: draai deze dienst, met deze uptime, binnen dit budget. Maar wie toetst of dat veilig en weerbaar genoeg gebeurt?

Veel CTO's zijn opgegroeid met "doe alles maar in de cloud". Dat is snel, schaalbaar en het past (hopelijk) in het budget. Maar het betekent ook dat je kroonjuwelen bij een handvol buitenlandse partijen staan, onder buitenlandse wetgeving. Dat is een afweging die op bestuursniveau hoort, niet alleen op de IT-afdeling.

Stel daarom deze vragen aan tafel:

  • Is er een CIO, een CISO, een compliance officer of een privacy officer (FG)?
  • Heeft die alleen een adviserende rol, of ook mandaat in de directie? Kan hij of zij zaken blokkeren als er serieuze compliance-problemen ontstaan?
  • Spart die functionaris met de CTO over het halen van diens KPI's? En zijn de KPI's voor uptime en kosten in lijn gebracht met KPI's voor digitale weerbaarheid?
  • Wanneer heeft de raad de CTO voor het laatst zelf gesproken? En wanneer is het herstelplan na een ransomware-aanval voor het laatst echt getest?

Als je op die vragen geen antwoord hebt, weet je genoeg.

Valse tegenstellingen

Door dat gebrek aan kennis denken bestuurders en toezichthouders al snel dat er een keuze gemaakt moet worden. Privacy en soevereiniteit aan de ene kant. Kosten, features en uptime aan de andere kant. Alsof je moet kiezen tussen veilig of goedkoop, tussen weerbaar of snel.

Dat is een valse tegenstelling. Deze eisen zijn prima samen te brengen, en ze versterken elkaar zelfs. Een architectuur die je zelf begrijpt en beheerst, is ook een architectuur die je sneller herstelt. Goede back-ups en een exitstrategie bij je leverancier zijn niet alleen compliance, ze zijn ook je onderhandelingspositie. Minder afhankelijkheid betekent minder risico én lagere kosten op termijn.

Dat vergt wel CTO's en CIO's die samen optrekken in plaats van tegenover elkaar te staan. En het vergt bestuurders en toezichthouders met verstand van zaken, die hun voorstellen kritisch kunnen toetsen.

Tien vragen die je je CTO moet stellen

Ik heb een lijst van tien vragen die elke toezichthouder aan de CTO en de bestuurder moet stellen. Je hoeft zelf geen techneut te zijn om ze te stellen. Maar je moet wel weten hoe je de antwoorden beoordeelt, want een vaag antwoord is ook een antwoord.

De vragen gaan over waar je core gegevens staan en je processen draaien, en onder welk recht, hoe lang je organisatie stilligt als het misgaat, en hoe afhankelijk je bent van je leveranciers. Maar nog belangrijker: wat je als bestuurder en toezichthouder met de antwoorden moet doen.

Zit je in een raad van toezicht, raad van commissarissen of directie en wil je weten hoe jouw organisatie ervoor staat? Neem contact met me op voor een kennismaking. Ik loop de tien vragen graag met je door, en kijk graag met je mee naar de antwoorden.

Zet digitale compliance expertise aan tafel

Bij grotere organisaties: voeg een zetel digitale compliance toe aan de toezichthouderstafel. Iemand die de CTO en CIO kan bevragen op hetzelfde niveau als de auditcommissie de CFO bevraagt. Bij kleinere organisaties: huur een externe digitale compliance-bestuurder in, die periodiek meekijkt en de juiste vragen stelt.

En begin morgen al met de simpelste stap: nodig de CTO uit voor de volgende vergadering. Vraag hoe de organisatie ervoor staat, wat er gebeurt als morgen alles stilligt, en wat hij of zij nodig heeft. Je zult versteld staan van wat je hoort.

De CFO spreek je een paar keer per jaar, zorg dat je de CTO minstens zo vaak spreekt.

Bronnen

Veelgestelde vragen

Waarom moet een raad van toezicht de CTO spreken?

Omdat alle kernprocessen op ICT draaien. Een fout in de jaarrekening kost geld en reputatie, een ransomware-aanval legt de hele organisatie in een middag plat. Toch spreekt de toezichthouder de CFO structureel en de CTO zelden of nooit.

Zijn bestuurders persoonlijk aansprakelijk voor cyberrisico's?

Ja. De Cyberbeveiligingswet (NIS2) verplicht bestuurders de cybermaatregelen goed te keuren, toe te zien op de uitvoering en zich te laten opleiden. Wie dat nalaat kan persoonlijk aansprakelijk worden gesteld; bestuurders van essentiële entiteiten kunnen tijdelijk worden geschorst. Ook de Autoriteit Persoonsgegevens onderzoekt persoonlijke boetes. Een D&O-polis dekt doorgaans niet wat je bewust hebt laten liggen.

Wat is het Cloud Sovereignty Framework en welk niveau is genoeg?

Een meetlat van de Europese Commissie die een dienst op acht categorieën beoordeelt met een SEAL-niveau van 0 tot 4. De totaalscore is het laagste niveau op een van de categorieën. Advies: minstens SEAL-3 voor jezelf en al je toeleveranciers, op alle acht categorieën, tot in de onderaannemers.

Stef van der Ziel

Internetpionier (online sinds 1994), streaming expert en spreker over digitale soevereiniteit. Bedenkt als guerilla marketeer campagnes zonder mediabudget.

Boek Stef als spreker

Meer artikelen

2 oktober 2026 · In het nieuws

De Club van 100: Liberalen, hamer en sikkel, tafelzilver en fine dining.

Een borrel met hamer en sikkel op het etiket, en een diner tussen de kroonluchters van een herenboer. Met de Club van 100 Groningen waren we te gast in het Oldambt. Twee adressen, een paar kilometer uit elkaar, en toch twee tegenovergestelde werelden die verstrengeld zijn.

Lees verder

30 september 2026 · Soevereiniteit · In het nieuws

Geld voor digitale autonomie ligt gewoon op tafel

Bert Hubert schreef vandaag in iBestuur een stuk dat iedereen in Den Haag zou moeten lezen. De regering heeft de afgelopen weken minstens vier keer op schrift uitgelegd dat er geen geld is, niet voor digitale autonomie, en niet voor de nieuwe Nederlandse Digitale Dienst die daaraan zou moeten werken. De aansturing is verdeeld over twee ministeries. En de Digitale Dienst dreigt een papieren club te worden. Bert noemt het een drievoudige valse start, met een vierde erbovenop: we doen alsof het allemaal goed gaat.

Lees verder

29 september 2026 · Streaming · Soevereiniteit

De broadcastmindset versus de internetmindset

Waarom je een internetprobleem niet oplost met een broadcastmindset, en waarom kopiëren van oplossingen zonder ze te kennen niet werkt.

Lees verder

Blog

Alle artikelen

Lees verder

Contact

Stef boeken als spreker

Lees verder