Dat staat in de nieuwe Publieke Managementletter Digitale weerbaarheid vraagt bestuurlijke daadkracht.
Voor de managementletter zijn ervaringen en inzichten uit de IT-auditpraktijk van Deloitte, PwC, EY, KPMG, Forvis Mazars, de Auditdienst Rijk en de Algemene Rekenkamer gebundeld. Van elke organisatie is een vertegenwoordiger geïnterviewd over de belangrijkste digitale kwesties. Op basis daarvan heeft het projectteam bestuurlijke opgaven geformuleerd, die in de managementletter vanuit de visie van NOREA zijn uitgewerkt.
Volgens NOREA is de digitale omgeving van organisaties sterk verweven met systemen, leveranciers, platforms en andere ketenpartners. Verouderde systemen en beperkte grip op cybersecurity behoren tot de kwetsbaarheden die de beroepsorganisatie daarbij signaleert.
‘Niet doorschuiven naar CIO of CISO’
NOREA richt de managementletter nadrukkelijk aan raden van bestuur, raden van commissarissen, raden van toezicht en het kabinet. De organisatie vraagt bestuurders het document niet door te schuiven naar de CIO of CISO.
Besturen zouden zelf het gesprek moeten voeren over digitalisering, knelpunten en risico’s, prioriteiten moeten vaststellen en de voortgang moeten volgen. NOREA wijst ook op de Cyberbeveiligingswet, die volgens de managementletter sinds 15 augustus 2026 geldt. Voor bestuurders van organisaties die cruciaal zijn voor essentiële en belangrijke diensten is digitale veiligheid volgens NOREA daarmee een bestuurlijke verplichting.
Vijf focusgebieden
NOREA onderscheidt vijf gebieden die volgens de organisatie structurele aandacht van het bestuur vragen: integraal ketenoverzicht, samenhangende digitale governance, cyclische cybersecurity en toegangsbeheer, transparante risicoacceptatie en informatievoorziening en verantwoording.
Als eerste stap noemt NOREA het in kaart brengen van kernprocessen, kritieke systemen, gevoelige data en afhankelijkheden die bepalend zijn voor de continuïteit van de dienstverlening. Het Cbw/NIS2 Control Framework kan volgens de beroepsorganisatie worden gebruikt voor een nulmeting en een gap-analyse.
In het bestuurlijke actieplan adviseert NOREA verder om kritieke ketens in kaart te brengen, de risk appetite en jaarlijkse cybersecurityprioriteiten vast te stellen, eigenaarschap toe te wijzen en periodieke boardrapportages in te richten. Bestuurders zouden jaarlijks verantwoording moeten afleggen en dat bij ernstige incidenten ook tussentijds moeten doen.


Geef een reactie