Bepaal wat het bestuur met de rapportage moet kunnen doen
Spreek eerst af voor welk overleg en welk mandaat u rapporteert. Het bestuur kan bijvoorbeeld prioriteiten vaststellen, middelen toewijzen of binnen zijn bevoegdheid een tijdelijk restrisico accepteren. Een teamoverleg vraagt andere informatie dan een vergadering van intern toezicht. Eén omvangrijk document voor alle doelgroepen maakt het vaak moeilijker om de eigen verantwoordelijkheid te herkennen.
Werk met een korte hoofdlaag en een toegankelijke onderbouwing. De hoofdlaag bevat belangrijkste risico’s, wijzigingen en besluiten. De onderbouwing beschrijft methode, bronnen en technische bevindingen. Het NCSC benadrukt de dialoog tussen bestuur en CISO. Zorg daarom dat de rapporteur de betekenis kan toelichten en dat het overleg ruimte laat voor vragen en afwijkende inschattingen.
Beschrijf risico’s als gebeurtenissen met bedrijfsgevolgen
‘Onvoldoende toegangsbeheer’ is een bevinding, maar nog geen volledig risicobeeld. Beschrijf welke ongewenste gebeurtenis daardoor mogelijk wordt, welk proces wordt geraakt en wat dat betekent voor mensen, veiligheid, dienstverlening of financiën. Benoem vervolgens de bestaande maatregelen en het risico dat daarna resteert. Maak duidelijk welke aannames de inschatting dragen.
Gebruik een vaste taal voor kans, impact en onzekerheid. Een rood label zonder afgesproken betekenis lokt discussie over de kleur uit in plaats van over de keuze. Schattingen hoeven niet preciezer te worden gepresenteerd dan de informatie toelaat. Wanneer herstel niet is getest, is ‘herstelduur onbekend’ vaak nuttiger dan een geruststellend getal dat alleen uit een leverancierbrochure komt.
Scheid ingevoerde maatregelen van aantoonbare werking
Een procedure is vastgesteld, een oplossing is geïnstalleerd en een maatregel werkt: dat zijn drie verschillende conclusies. Laat per belangrijk thema zien welke conclusie u kunt onderbouwen. Voor herstel kan dat betekenen dat kopieën bestaan, dat een hersteltest is uitgevoerd en dat een proceseigenaar heeft bevestigd dat het resultaat daadwerkelijk bruikbaar was.
Rapporteer ook de beperking van de controle. Een steekproef op één afdeling geeft geen vanzelfsprekende zekerheid over alle locaties. Noteer welke systemen, periode en uitzonderingen zijn onderzocht. Houd onbekende werking apart van onvoldoende werking. Beide vragen aandacht, maar de eerstvolgende actie kan verschillen: nader onderzoeken, een maatregel aanpassen of het gebruik tijdelijk beperken.
Kies indicatoren die een gerichte vervolgvraag oproepen
Combineer informatie over uitvoering met informatie over risico. Het aandeel bijgewerkte systemen laat voortgang zien; de resterende kwetsbare systemen in een kritisch proces bepalen mede de urgentie. Een stijgend aantal meldingen kan op verslechtering wijzen, maar ook op betere herkenning. Leg daarom bij iedere indicator de definitie, bron, eigenaar en gewenste reactie vast.
Gebruik een noemer en consistente meetperiode. Twintig open acties zegt weinig zonder omvang, ouderdom en belang. Onderstaande tabel geeft voorbeelden van vragen waarmee u een cijfer bestuurlijk betekenis geeft. Het zijn geen wettelijke normen of voorgeschreven streefwaarden. Kies alleen indicatoren waarvoor u betrouwbare informatie kunt verzamelen en werkelijk kunt bijsturen.
De tabel is opzij te schuiven.
| Indicator | Noodzakelijke context | Mogelijke besluitvraag |
|---|---|---|
| Open ernstige kwetsbaarheden | Kritiek proces, blootstelling, ouderdom en tijdelijke maatregelen | Welke stilstand of extra capaciteit is nodig voor herstel? |
| Succesvolle hersteltests | Welke processen getest zijn en of gebruikers konden doorwerken | Is aanvullende uitwijk of testcapaciteit nodig? |
| Incidenten en bijna-incidenten | Effect, herhaling en veranderingen in detectie | Welke structurele oorzaak krijgt prioriteit? |
| Open leveranciersafspraken | Afhankelijkheid en gevolgen bij niet-nakomen | Accepteren, beperken, escaleren of alternatief voorbereiden? |
| Verlopen risicoacceptaties | Eigenaar, voorwaarden en actuele omstandigheden | Heropenen of aanvullende beheersing opdragen? |
Maak iedere besluitvraag volledig en uitvoerbaar
Geef aan welk besluit nodig is, vóór welke datum en wat gebeurt wanneer het uitblijft. Vergelijk uitvoerbare alternatieven, inclusief niets wijzigen. Benoem per optie het verwachte risicoverschil, de inspanning, afhankelijkheden en resterende onzekerheid. De CISO kan adviseren; het besluit hoort bij de bevoegde eigenaar en mag wettelijke grenzen niet opzijzetten.
Een bruikbare besluitregel bevat ook de uitvoerder en het moment van terugkoppeling. ‘Het bestuur neemt kennis van het risico’ is geen opdracht tot herstel en evenmin automatisch een geldige risicoacceptatie. Leg vast wat daadwerkelijk is besloten, voor welke periode en onder welke voorwaarden. Koppel de opvolging in de volgende rapportage aan precies die afspraak.
Fictief rapportagemodel: herstel van het orderproces
Een fictieve organisatie verwacht haar orderproces binnen vier uur te hervatten. In een oefening duurt technisch herstel zes uur; vervolgens kost controle van ontbrekende orders nog drie uur. De rapportage meldt daarom niet alleen ‘back-up teruggezet’, maar een verschil tussen het gewenste hersteldoel en de gemeten bruikbaarheid. De cijfers dienen uitsluitend als oefenmateriaal.
De CISO legt drie opties voor: het herstelproces verbeteren, tijdelijk handmatige orderinname organiseren of een andere voorziening onderzoeken. De proceseigenaar beschrijft welke klanten en leveringen tijdens de onderbreking geraakt worden. Het bestuur besluit capaciteit vrij te maken voor de eerste optie en laat de tweede uitwerken als tijdelijke beperking van de gevolgen.
De tabel is opzij te schuiven.
| Onderdeel | Fictieve invulling |
|---|---|
| Bedrijfsrisico | Orders kunnen langer dan aanvaardbaar niet worden verwerkt |
| Onderbouwing | Oefening toont negen uur tot bruikbare hervatting |
| Besluit | Verbeter herstel en bereid tijdelijke handmatige inname voor |
| Eigenaarschap | Proceseigenaar coördineert; IT voert technische acties uit |
| Terugkoppeling | Nieuwe oefening met controle door gebruikers |
| Open onzekerheid | Werkbaarheid bij grotere aantallen orders nog niet onderzocht |
Rapporteer verandering en escaleer buiten de cyclus
Laat zien wat sinds de vorige bespreking werkelijk is veranderd. Is een belangrijk risico verminderd, is alleen een project opgeschoven of is de onderbouwing sterker geworden? Houd terugkerende vertragingen en afhankelijkheden zichtbaar. Een gesloten actie zonder controle op het resultaat kan anders maandenlang een te gunstig beeld opleveren.
Stem de reguliere rapportagefrequentie af op organisatie en risico’s. Leg daarnaast signalen voor tussentijdse escalatie vast, zoals uitval van een essentiële maatregel of een ernstig incident bij een onmisbare leverancier. Wachten op het kwartaaloverleg is dan niet passend. Benoem wie de bestuurder informeert, welke informatie minimaal nodig is en wie bij afwezigheid vervangt.
Bewaar de onderbouwing zonder onnodig gevoelige details te verspreiden
Beperk de brede bestuursversie tot informatie die voor de afweging nodig is. Gedetailleerde kwetsbaarheden, onderzoek naar personen of technische toegangsinformatie kunnen in een beperkt toegankelijke bijlage thuishoren. Zorg dat bevoegde beoordelaars de onderbouwing wel kunnen terugvinden en dat versies en peildatums duidelijk zijn.
Begin praktisch met één kritisch risico en één echte besluitvraag. Laat een bestuurder de rapportage terugvertellen: wat kan er gebeuren, wat weten we, wat is besloten en wie doet wat? Wanneer die vragen niet beantwoord kunnen worden, helpt meestal meer duidelijkheid over de afweging dan een extra dashboardgrafiek.
Wat moet in ieder geval zijn geregeld?
Doelgroep, mandaat en rapportageperiode zijn duidelijk.
Risico’s zijn gekoppeld aan concrete bedrijfsgevolgen.
Werking, onbekende werking en tekortkomingen zijn onderscheiden.
Indicatoren hebben een definitie, context en eigenaar.
Besluitvragen bevatten alternatieven, termijn en gevolgen van uitstel.
Eerdere besluiten, uitzonderingen en escalaties worden opgevolgd.
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
