De rol van de Chief Information Security Officer (CISO) wordt steeds complexer en omvat tegenwoordig een breed scala aan verantwoordelijkheden, van technoloog tot strategisch adviseur en crisismanager. Organisaties verwachten dat de CISO niet alleen cybersecurity beheert, maar ook invloed uitoefent op bedrijfsbeslissingen waarover hij of zij geen directe zeggenschap heeft. Dit leidt tot een structureel spanningsveld binnen de organisatie.
Volgens JC Gaillard ligt het probleem niet bij de vaardigheden van de CISO, maar bij de fundamentele positionering van de rol. De CISO blijft primair verankerd in technologie en informatiebeveiliging, terwijl er steeds meer gevraagd wordt om een bredere invloed op de gehele organisatie. Dit vraagt om een andere aanpak in cybersecurity leiderschap, waarbij de focus niet alleen ligt op communicatie en afstemming, maar op leiderschap en organisatieontwerp.
Gaillard pleit daarom voor een Chief Security Officer (CSO) die boven de traditionele cybersecuritystructuur staat en verantwoordelijk is voor de bredere bescherming van de organisatie. Cybersecurity maakt onderdeel uit van dit portfolio, naast data protection, business continuity, veerkracht en waar nodig naleving van regelgeving. De CSO moet in de eerste plaats een zakelijke leider zijn, met managementervaring, politiek inzicht en het gezag om verschillende belangen binnen de organisatie te verbinden.
In de praktijk betekent dit dat de CSO het mandaat krijgt om uiteenlopende perspectieven – van security, technologie, operations, juridische zaken, risicomanagement en financiën – samen te brengen en besluiten te nemen die het gehele bedrijf beschermen. Dit is een wezenlijk andere rol dan die van de CISO, die vooral de technische en beveiligingsaspecten kan toelichten maar niet de eindverantwoordelijkheid draagt voor de organisatiebrede bescherming.
Deze benadering kan bijdragen aan het oplossen van het cybersecurity leiderschapsprobleem en het verbeteren van de afstemming tussen cybersecurity en bedrijfsstrategie. Het vraagt om een duidelijke scheiding van verantwoordelijkheden en een herwaardering van de positie van cybersecurity binnen het bredere veiligheids- en risicomanagementkader van organisaties.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *