Cyberbeveiligingswet vraagt om minder rapportages, niet meer
Sinds de wet onder formeel toezicht staat, moeten duizenden organisaties onder meer hun cyberrisico’s beheersen, passende beveiligingsmaatregelen treffen, ketenrisico’s bewaken en significante incidenten melden. De komst van toezicht kan ertoe leiden dat organisaties hiervoor nieuwe informatie-uitvragen en afzonderlijke rapportagestromen optuigen. Welters waarschuwt juist voor die aanpak. Veel informatie is al aanwezig in risicoanalyses, control frameworks, incidentrapportages, leveranciersbeoordelingen en audits. De opgave is volgens hem om deze bronnen samen te brengen tot één consistent beeld waarmee het bestuur daadwerkelijk kan sturen op digitale weerbaarheid.
Daarbij verschuift de nadruk van compliance naar aantoonbare beheersing. Bestuurders moeten kunnen zien welke digitale processen en leveranciers kritisch zijn, welke risico’s buiten de risicobereidheid vallen en of belangrijke beheersmaatregelen daadwerkelijk functioneren. Dezelfde onderliggende informatie en evidence kan vervolgens worden gebruikt voor interne sturing én externe verantwoording. Daarmee wordt de Cyberbeveiligingswet geen afzonderlijke compliance-oefening, maar onderdeel van de reguliere cyclus van risicomanagement, besluitvorming en toezicht. De praktische uitdaging is vooral om bestaande informatie beter te verbinden, zodat één betrouwbare informatiebasis meerdere verantwoordingsdoelen ondersteunt.
Dit is een samenvatting van het volledige artikel op site van NOREA.