Digitale veerkracht begint niet bij technologie, maar bij bestuurlijke keuzes. Volgens Elly van den Heuvel, Director Risk Advisory bij Deloitte, onderschatten organisaties vooral hoeveel tijd zij nog hebben om zich voor te bereiden op een steeds complexer dreigingslandschap. AI, hybride aanvallen, geopolitieke spanningen en nieuwe regelgeving maken wachten steeds riskanter.
Tijdens de European Resilience Summit in Den Haag sprak Van den Heuvel over de verantwoordelijkheid van bestuurders voor cybersecurity, bedrijfscontinuïteit en digitale soevereiniteit. Haar boodschap is helder: organisaties moeten niet wachten tot regelgeving volledig is ingevoerd of een incident zich voordoet. Ze moeten nu bepalen wat essentieel is, welke risico’s daarbij horen en hoe ze daarop willen sturen.
Digitale veerkracht begint met tijd
Volgens Van den Heuvel zit een van de grootste onderschatte risico’s in tijd. AI maakt het mogelijk om aanvallen sneller en op grotere schaal uit te voeren. Daardoor neemt ook de tijd om kwetsbaarheden te verhelpen af. “De tijd om te patchen is echt heel erg laag”, stelt ze.
Het is een constant proces. Je moet blijven investeren. Je moet ook investeren in innovatie
Tegelijk wordt het dreigingsbeeld complexer. Digitale aanvallen staan steeds minder op zichzelf. Cyberaanvallen kunnen samengaan met fysieke verstoring en desinformatie. Organisaties moeten daardoor verder kijken dan alleen preventie. “Het is een constant proces. Je moet blijven investeren. Je moet ook investeren in innovatie”, zegt Van den Heuvel.
Bestuurder bepaalt digitale veerkracht
Die ontwikkeling verandert ook de rol van de boardroom. Cybersecurity en business continuity zijn volgens Van den Heuvel niet langer onderwerpen die uitsluitend bij IT of de CISO liggen. Bestuurders moeten beschikken over de juiste informatie, kennis en scenario’s om beslissingen te nemen.
Daarbij gaat het niet alleen om de vraag hoeveel aanvallen een organisatie heeft tegengehouden. Aanvallers kunnen zich langere tijd binnen een organisatie ophouden voordat ze toeslaan. “Als je alleen meet hoeveel aanvallen je hebt gehad of hoeveel aanvallen je hebt gemitigeerd, mis je wat er al binnen je vitale infrastructuur zit.”
Van den Heuvel pleit daarom voor een programmatische aanpak. Bestuurders moeten eerst vaststellen waar de organisatie staat, waar zij naartoe moet en welke processen kritiek zijn. Vervolgens moeten zij een roadmap maken en de hele organisatie meenemen. “Je moet een inventarisatie maken van je kritieke processen, je crown jewels. Dat is je prioriteit. Daar begin je. Daar investeer je in.”
NIS2 vraagt om actie
Elly van den Heuvel [foto: Eventshoot]
Ook rond NIS2 ziet Van den Heuvel een belangrijk verschil tussen weten wat nodig is en daadwerkelijk beginnen. In Nederland was de wetgeving ten tijde van het interview nog in behandeling, maar organisaties hoeven volgens haar niet te wachten. “Als je succesvol wilt zijn, moet je zo snel mogelijk beginnen.”
Voor organisaties betekent dat volgens haar vooral dat zij NIS2 niet als een eenmalig complianceprogramma moeten benaderen. Zeker organisaties in de vitale sector doen er goed aan om structureel te plannen, prioriteiten te stellen en investeringen over meerdere jaren uit te zetten. Legacy-systemen vormen daarbij een belangrijk aandachtspunt.
Digitale soevereiniteit vraagt om keuzes
Naast cybersecurity groeit digitale soevereiniteit uit tot een strategisch vraagstuk. Volledige onafhankelijkheid is volgens Van den Heuvel echter niet nodig en ook niet realistisch. Europa kan juist profiteren van onderlinge afhankelijkheid, zolang organisaties weten waar hun kritieke afhankelijkheden liggen. “Je hoeft niet volledig soeverein te zijn, maar neem je kritieke processen en je crown jewels en investeer erin om die soeverein te maken.”
Dat vraagt om een praktische benadering. Organisaties moeten bepalen welke digitale capaciteiten noodzakelijk zijn voor bedrijfscontinuiteit en daar vervolgens gericht maatregelen voor nemen. Samenwerking binnen de keten kan daarbij helpen.
Digitale veerkracht begint vandaag
De belangrijkste stap ligt uiteindelijk niet bij een nieuwe technologie of een volgend beleidskader, maar bij leiderschap. Van den Heuvel adviseert bestuurders om direct te starten met training, een concreet plan en duidelijke doelen. “De sense of urgency is echt belangrijk. Kom met een plan. Doe het niet zonder een plan.”
Wat we uiteindelijk willen bereiken, is dat we bij een crisis of oorlog niet stilvallen
Digitale veerkracht is daarmee geen eindpunt. Het is een doorlopend proces waarin bestuurders risico’s moeten begrijpen, prioriteiten moeten stellen en keuzes moeten durven maken. Juist wanneer een crisis uitbreekt, moet een organisatie kunnen blijven functioneren. “Wat we uiteindelijk willen bereiken, is dat we bij een crisis of oorlog niet stilvallen.”
Digitale veerkracht vraagt om bestuurlijke actie
Start nu, niet na volgende cybercrisis
Digitale veerkracht begint niet bij technologie, maar bij bestuurlijke keuzes. Volgens Elly van den Heuvel, Director Risk Advisory bij Deloitte, onderschatten organisaties vooral hoeveel tijd zij nog hebben om zich voor te bereiden op een steeds complexer dreigingslandschap. AI, hybride aanvallen, geopolitieke spanningen en nieuwe regelgeving maken wachten steeds riskanter.
Tijdens de European Resilience Summit in Den Haag sprak Van den Heuvel over de verantwoordelijkheid van bestuurders voor cybersecurity, bedrijfscontinuïteit en digitale soevereiniteit. Haar boodschap is helder: organisaties moeten niet wachten tot regelgeving volledig is ingevoerd of een incident zich voordoet. Ze moeten nu bepalen wat essentieel is, welke risico’s daarbij horen en hoe ze daarop willen sturen.
Digitale veerkracht begint met tijd
Volgens Van den Heuvel zit een van de grootste onderschatte risico’s in tijd. AI maakt het mogelijk om aanvallen sneller en op grotere schaal uit te voeren. Daardoor neemt ook de tijd om kwetsbaarheden te verhelpen af. “De tijd om te patchen is echt heel erg laag”, stelt ze.
Tegelijk wordt het dreigingsbeeld complexer. Digitale aanvallen staan steeds minder op zichzelf. Cyberaanvallen kunnen samengaan met fysieke verstoring en desinformatie. Organisaties moeten daardoor verder kijken dan alleen preventie. “Het is een constant proces. Je moet blijven investeren. Je moet ook investeren in innovatie”, zegt Van den Heuvel.
Bestuurder bepaalt digitale veerkracht
Die ontwikkeling verandert ook de rol van de boardroom. Cybersecurity en business continuity zijn volgens Van den Heuvel niet langer onderwerpen die uitsluitend bij IT of de CISO liggen. Bestuurders moeten beschikken over de juiste informatie, kennis en scenario’s om beslissingen te nemen.
Daarbij gaat het niet alleen om de vraag hoeveel aanvallen een organisatie heeft tegengehouden. Aanvallers kunnen zich langere tijd binnen een organisatie ophouden voordat ze toeslaan. “Als je alleen meet hoeveel aanvallen je hebt gehad of hoeveel aanvallen je hebt gemitigeerd, mis je wat er al binnen je vitale infrastructuur zit.”
Van den Heuvel pleit daarom voor een programmatische aanpak. Bestuurders moeten eerst vaststellen waar de organisatie staat, waar zij naartoe moet en welke processen kritiek zijn. Vervolgens moeten zij een roadmap maken en de hele organisatie meenemen. “Je moet een inventarisatie maken van je kritieke processen, je crown jewels. Dat is je prioriteit. Daar begin je. Daar investeer je in.”
NIS2 vraagt om actie
Ook rond NIS2 ziet Van den Heuvel een belangrijk verschil tussen weten wat nodig is en daadwerkelijk beginnen. In Nederland was de wetgeving ten tijde van het interview nog in behandeling, maar organisaties hoeven volgens haar niet te wachten. “Als je succesvol wilt zijn, moet je zo snel mogelijk beginnen.”
Voor organisaties betekent dat volgens haar vooral dat zij NIS2 niet als een eenmalig complianceprogramma moeten benaderen. Zeker organisaties in de vitale sector doen er goed aan om structureel te plannen, prioriteiten te stellen en investeringen over meerdere jaren uit te zetten. Legacy-systemen vormen daarbij een belangrijk aandachtspunt.
Digitale soevereiniteit vraagt om keuzes
Naast cybersecurity groeit digitale soevereiniteit uit tot een strategisch vraagstuk. Volledige onafhankelijkheid is volgens Van den Heuvel echter niet nodig en ook niet realistisch. Europa kan juist profiteren van onderlinge afhankelijkheid, zolang organisaties weten waar hun kritieke afhankelijkheden liggen. “Je hoeft niet volledig soeverein te zijn, maar neem je kritieke processen en je crown jewels en investeer erin om die soeverein te maken.”
Dat vraagt om een praktische benadering. Organisaties moeten bepalen welke digitale capaciteiten noodzakelijk zijn voor bedrijfscontinuiteit en daar vervolgens gericht maatregelen voor nemen. Samenwerking binnen de keten kan daarbij helpen.
Digitale veerkracht begint vandaag
De belangrijkste stap ligt uiteindelijk niet bij een nieuwe technologie of een volgend beleidskader, maar bij leiderschap. Van den Heuvel adviseert bestuurders om direct te starten met training, een concreet plan en duidelijke doelen. “De sense of urgency is echt belangrijk. Kom met een plan. Doe het niet zonder een plan.”
Digitale veerkracht is daarmee geen eindpunt. Het is een doorlopend proces waarin bestuurders risico’s moeten begrijpen, prioriteiten moeten stellen en keuzes moeten durven maken. Juist wanneer een crisis uitbreekt, moet een organisatie kunnen blijven functioneren. “Wat we uiteindelijk willen bereiken, is dat we bij een crisis of oorlog niet stilvallen.”