De rol van de Chief Information Security Officer (CISO) is in ongeveer dertig jaar geëvolueerd door technologische ontwikkelingen en toenemende cyberdreigingen. Tegenwoordig zijn CISOs verantwoordelijk voor risicorapportage, informatiebeveiligingsbeheer, dreigingsmonitoring, cyberrisicobeheer, governance en het bepalen van de beveiligingsstrategie. Met de groei van AI en digitale afhankelijkheid breidt het takenpakket zich uit tot meer dan alleen technische beveiligingsmaatregelen.

Uit het IANS State of the CISO report blijkt dat CISOs steeds meer uitvoerende bevoegdheden krijgen om de strategie op organisatieniveau vorm te geven. De vraag rijst of één functie nog wel alle technische en strategische verantwoordelijkheden kan dragen. Todd Fitzgerald, voormalig CISO en nu actief in leiderschapsprogramma's, stelt dat de rol van CISO zich heeft ontwikkeld van technische controle naar een focus op bedrijfsweerbaarheid. Volgens hem draait het steeds meer om het toepassen van een zakelijke leiderschapsvisie binnen de functie.

Hoewel veel organisaties de CISO nog steeds onder IT plaatsen, wat volgens Fitzgerald aangeeft dat de strategische waarde van de rol nog niet volledig wordt erkend, groeit het besef dat de CISO verder moet kijken dan technische vaardigheden. CISOs moeten samenwerken met verschillende bedrijfsonderdelen om de beveiligingsbehoeften te begrijpen en aan te pakken. Dit voorkomt een discrepantie tussen hoe de CISO wordt gezien en de rol die men wil vervullen.

Uit het Splunk’s 2026 CISO Report blijkt dat 79% van de CISOs hun rol als aanzienlijk complexer ervaart, met verantwoordelijkheden die nu ook data privacy, naleving van regelgeving en cyberrisico’s bij derden omvatten. Daarnaast is 96% verantwoordelijk voor AI-governance en risicomanagement. Tim Brown van Team 8 benadrukt dat de CISO als zakelijk leider cyberrisico’s moet vertegenwoordigen en de juiste balans moet vinden tussen operationeel beheer en strategische risico-inschatting.

Een belangrijk knelpunt is dat de rol van CISO steeds meer een zakelijke leiderschapsfunctie wordt, terwijl de eerdere verantwoordelijkheden blijven bestaan. Volgens het IANS 2026 State of the CISO Report vindt 52% van de CISOs dat hun takenpakket niet langer volledig beheersbaar is, vooral in kleinere organisaties met beperkte beveiligingsteams. Dit leidt tot discussies over de mogelijke opsplitsing van de CISO-rol in een technische en een zakelijke variant om effectiever aan de groeiende eisen te kunnen voldoen.