HomeKennisbankWat staat in een goede CISO-rapportage aan het bestuur?

Kennisbank · Governance

Wat staat in een goede CISO-rapportage aan het bestuur?

Honderden opgeloste kwetsbaarheden kunnen vooruitgang betekenen, terwijl één open probleem nog steeds het belangrijkste bedrijfsproces bedreigt. Een bestuursrapportage moet dat verschil zichtbaar maken. Begin daarom met besluitvragen en gevolgen voor de organisatie. Onderstaand rapportagemodel en de getallen in de oefening zijn illustratief; er bestaat geen universele indicatorenset die voor iedere organisatie voldoende is.

01

Bepaal wat het bestuur met de rapportage moet kunnen doen

Spreek eerst af voor welk overleg en welk mandaat u rapporteert. Het bestuur kan bijvoorbeeld prioriteiten vaststellen, middelen toewijzen of binnen zijn bevoegdheid een tijdelijk restrisico accepteren. Een teamoverleg vraagt andere informatie dan een vergadering van intern toezicht. Eén omvangrijk document voor alle doelgroepen maakt het vaak moeilijker om de eigen verantwoordelijkheid te herkennen.

Werk met een korte hoofdlaag en een toegankelijke onderbouwing. De hoofdlaag bevat belangrijkste risico’s, wijzigingen en besluiten. De onderbouwing beschrijft methode, bronnen en technische bevindingen. Het NCSC benadrukt de dialoog tussen bestuur en CISO. Zorg daarom dat de rapporteur de betekenis kan toelichten en dat het overleg ruimte laat voor vragen en afwijkende inschattingen.

02

Beschrijf risico’s als gebeurtenissen met bedrijfsgevolgen

‘Onvoldoende toegangsbeheer’ is een bevinding, maar nog geen volledig risicobeeld. Beschrijf welke ongewenste gebeurtenis daardoor mogelijk wordt, welk proces wordt geraakt en wat dat betekent voor mensen, veiligheid, dienstverlening of financiën. Benoem vervolgens de bestaande maatregelen en het risico dat daarna resteert. Maak duidelijk welke aannames de inschatting dragen.

Gebruik een vaste taal voor kans, impact en onzekerheid. Een rood label zonder afgesproken betekenis lokt discussie over de kleur uit in plaats van over de keuze. Schattingen hoeven niet preciezer te worden gepresenteerd dan de informatie toelaat. Wanneer herstel niet is getest, is ‘herstelduur onbekend’ vaak nuttiger dan een geruststellend getal dat alleen uit een leverancierbrochure komt.

03

Scheid ingevoerde maatregelen van aantoonbare werking

Een procedure is vastgesteld, een oplossing is geïnstalleerd en een maatregel werkt: dat zijn drie verschillende conclusies. Laat per belangrijk thema zien welke conclusie u kunt onderbouwen. Voor herstel kan dat betekenen dat kopieën bestaan, dat een hersteltest is uitgevoerd en dat een proceseigenaar heeft bevestigd dat het resultaat daadwerkelijk bruikbaar was.

Rapporteer ook de beperking van de controle. Een steekproef op één afdeling geeft geen vanzelfsprekende zekerheid over alle locaties. Noteer welke systemen, periode en uitzonderingen zijn onderzocht. Houd onbekende werking apart van onvoldoende werking. Beide vragen aandacht, maar de eerstvolgende actie kan verschillen: nader onderzoeken, een maatregel aanpassen of het gebruik tijdelijk beperken.

04

Kies indicatoren die een gerichte vervolgvraag oproepen

Combineer informatie over uitvoering met informatie over risico. Het aandeel bijgewerkte systemen laat voortgang zien; de resterende kwetsbare systemen in een kritisch proces bepalen mede de urgentie. Een stijgend aantal meldingen kan op verslechtering wijzen, maar ook op betere herkenning. Leg daarom bij iedere indicator de definitie, bron, eigenaar en gewenste reactie vast.

Gebruik een noemer en consistente meetperiode. Twintig open acties zegt weinig zonder omvang, ouderdom en belang. Onderstaande tabel geeft voorbeelden van vragen waarmee u een cijfer bestuurlijk betekenis geeft. Het zijn geen wettelijke normen of voorgeschreven streefwaarden. Kies alleen indicatoren waarvoor u betrouwbare informatie kunt verzamelen en werkelijk kunt bijsturen.

De tabel is opzij te schuiven.

Van technisch getal naar bestuurlijke betekenis
IndicatorNoodzakelijke contextMogelijke besluitvraag
Open ernstige kwetsbaarhedenKritiek proces, blootstelling, ouderdom en tijdelijke maatregelenWelke stilstand of extra capaciteit is nodig voor herstel?
Succesvolle hersteltestsWelke processen getest zijn en of gebruikers konden doorwerkenIs aanvullende uitwijk of testcapaciteit nodig?
Incidenten en bijna-incidentenEffect, herhaling en veranderingen in detectieWelke structurele oorzaak krijgt prioriteit?
Open leveranciersafsprakenAfhankelijkheid en gevolgen bij niet-nakomenAccepteren, beperken, escaleren of alternatief voorbereiden?
Verlopen risicoacceptatiesEigenaar, voorwaarden en actuele omstandighedenHeropenen of aanvullende beheersing opdragen?
05

Maak iedere besluitvraag volledig en uitvoerbaar

Geef aan welk besluit nodig is, vóór welke datum en wat gebeurt wanneer het uitblijft. Vergelijk uitvoerbare alternatieven, inclusief niets wijzigen. Benoem per optie het verwachte risicoverschil, de inspanning, afhankelijkheden en resterende onzekerheid. De CISO kan adviseren; het besluit hoort bij de bevoegde eigenaar en mag wettelijke grenzen niet opzijzetten.

Een bruikbare besluitregel bevat ook de uitvoerder en het moment van terugkoppeling. ‘Het bestuur neemt kennis van het risico’ is geen opdracht tot herstel en evenmin automatisch een geldige risicoacceptatie. Leg vast wat daadwerkelijk is besloten, voor welke periode en onder welke voorwaarden. Koppel de opvolging in de volgende rapportage aan precies die afspraak.

06

Fictief rapportagemodel: herstel van het orderproces

Een fictieve organisatie verwacht haar orderproces binnen vier uur te hervatten. In een oefening duurt technisch herstel zes uur; vervolgens kost controle van ontbrekende orders nog drie uur. De rapportage meldt daarom niet alleen ‘back-up teruggezet’, maar een verschil tussen het gewenste hersteldoel en de gemeten bruikbaarheid. De cijfers dienen uitsluitend als oefenmateriaal.

De CISO legt drie opties voor: het herstelproces verbeteren, tijdelijk handmatige orderinname organiseren of een andere voorziening onderzoeken. De proceseigenaar beschrijft welke klanten en leveringen tijdens de onderbreking geraakt worden. Het bestuur besluit capaciteit vrij te maken voor de eerste optie en laat de tweede uitwerken als tijdelijke beperking van de gevolgen.

De tabel is opzij te schuiven.

Voorbeeld van een korte bestuurlijke beslisnotitie
OnderdeelFictieve invulling
BedrijfsrisicoOrders kunnen langer dan aanvaardbaar niet worden verwerkt
OnderbouwingOefening toont negen uur tot bruikbare hervatting
BesluitVerbeter herstel en bereid tijdelijke handmatige inname voor
EigenaarschapProceseigenaar coördineert; IT voert technische acties uit
TerugkoppelingNieuwe oefening met controle door gebruikers
Open onzekerheidWerkbaarheid bij grotere aantallen orders nog niet onderzocht
07

Rapporteer verandering en escaleer buiten de cyclus

Laat zien wat sinds de vorige bespreking werkelijk is veranderd. Is een belangrijk risico verminderd, is alleen een project opgeschoven of is de onderbouwing sterker geworden? Houd terugkerende vertragingen en afhankelijkheden zichtbaar. Een gesloten actie zonder controle op het resultaat kan anders maandenlang een te gunstig beeld opleveren.

Stem de reguliere rapportagefrequentie af op organisatie en risico’s. Leg daarnaast signalen voor tussentijdse escalatie vast, zoals uitval van een essentiële maatregel of een ernstig incident bij een onmisbare leverancier. Wachten op het kwartaaloverleg is dan niet passend. Benoem wie de bestuurder informeert, welke informatie minimaal nodig is en wie bij afwezigheid vervangt.

08

Bewaar de onderbouwing zonder onnodig gevoelige details te verspreiden

Beperk de brede bestuursversie tot informatie die voor de afweging nodig is. Gedetailleerde kwetsbaarheden, onderzoek naar personen of technische toegangsinformatie kunnen in een beperkt toegankelijke bijlage thuishoren. Zorg dat bevoegde beoordelaars de onderbouwing wel kunnen terugvinden en dat versies en peildatums duidelijk zijn.

Begin praktisch met één kritisch risico en één echte besluitvraag. Laat een bestuurder de rapportage terugvertellen: wat kan er gebeuren, wat weten we, wat is besloten en wie doet wat? Wanneer die vragen niet beantwoord kunnen worden, helpt meestal meer duidelijkheid over de afweging dan een extra dashboardgrafiek.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Doelgroep, mandaat en rapportageperiode zijn duidelijk.

Risico’s zijn gekoppeld aan concrete bedrijfsgevolgen.

Werking, onbekende werking en tekortkomingen zijn onderscheiden.

Indicatoren hebben een definitie, context en eigenaar.

Besluitvragen bevatten alternatieven, termijn en gevolgen van uitstel.

Eerdere besluiten, uitzonderingen en escalaties worden opgevolgd.

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Broncontrole · 17 september 2026

De bronnen en kernuitleg van dit artikel zijn op deze datum met elkaar vergeleken.

Reikwijdte van deze controle: NCSC-bronnen over de bestuursdialoog en risicomanagement gecontroleerd. Indicatoren, tabellen en orderproces zijn eigen fictieve werkmodellen, geen verplichte normen, echte meetresultaten of klantcases.

Redactionele afzender: Datajuristen. Een broncontrole is geen juridische beoordeling van uw individuele situatie. Geef een vraag of correctie door.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Hoeveel pagina’s moet een CISO-rapportage hebben?+

Er is geen algemene norm. Houd de hoofdlaag kort genoeg voor gerichte bespreking en plaats de onderbouwing toegankelijk erachter. De benodigde omvang volgt uit de risico’s en besluiten, niet uit een vast paginatal.

Is een overzicht met groene, oranje en rode kleuren voldoende?+

Nee. Definieer wat de kleuren betekenen en voeg oorzaak, gevolg, onderbouwing en vervolgstap toe. Een belangrijk onbekend risico mag niet groen worden omdat er nog geen incident is gemeld.

Kan dezelfde rapportage naar het bestuur en intern toezicht?+

De feitelijke basis kan gelijk zijn. Pas de hoofdvragen aan de rol aan: het bestuur besluit en organiseert; intern toezicht beoordeelt onder meer of bestuur en risicobeheersing goed functioneren.

Moet de CISO ieder restrisico zelf accepteren?+

Nee. Acceptatie hoort bij de bevoegde risico-eigenaar. De CISO maakt risico en alternatieven inzichtelijk, adviseert en volgt de afgesproken behandeling. Leg mandaat en grenzen expliciet vast.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.