CISO onder druk is niet alleen een gevolg van steeds meer cyberdreigingen. Ook onduidelijke verwachtingen, beperkt mandaat en gebrek aan ruimte voor herstel vergroten de druk. CISO-coach en interim-CISO Marianne Schinkel pleit daarom voor een bredere kijk op cybersecurity, waarin governance, business en menselijk leiderschap samenkomen.
Tijdens Cybersec Netherlands 2026 ging Marianne Schinkel in de Security Café-podcast in gesprek over de positie van de CISO (zie video onderaan artikel). Haar boodschap is opvallend praktisch. Wie cybersecurity structureel wil versterken, moet niet alleen kijken naar technologie en risico’s, maar ook naar de organisatie achter die beveiliging. Dat vraagt om duidelijke afspraken met het bestuur, een goede inrichting van de securityorganisatie en aandacht voor de mensen die dagelijks onder hoge druk werken.
Duidelijk mandaat
De druk op een CISO komt volgens Schinkel niet alleen van de buitenwereld. Ook de interne organisatie speelt een belangrijke rol. Een CISO kan verantwoordelijkheid krijgen zonder het mandaat of budget om die verantwoordelijkheid daadwerkelijk uit te voeren.
Schinkel vat haar aanpak samen in het SOAP-model: Security Organisation, Awareness en Portfolio Management. Het model helpt de CISO om de eigen positie binnen de organisatie te versterken. Dat begint met het gesprek met bestuur en directie. Wat verwachten zij van de CISO? Welke verantwoordelijkheid hoort bij de rol? En welke middelen zijn daarvoor beschikbaar?
Die benadering sluit aan bij actuele ontwikkelingen in cybersecurity governance. NIST benadrukt in Cybersecurity Framework 2.0 expliciet dat governance onderdeel is van effectief cybersecurityrisicomanagement. Rollen, verantwoordelijkheden en bevoegdheden moeten duidelijk zijn en organisaties moeten voldoende middelen beschikbaar stellen.
Ook in Nederland krijgt die bestuurlijke verantwoordelijkheid meer gewicht. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Voor organisaties die onder de wet vallen ligt de eindverantwoordelijkheid voor cyberrisicobeheersing bij het bestuur.
Tussen business en security
Marianne Schinkel [foto: LinkedIn]
Een tweede kracht van Schinkels visie is de nadruk op de business. Haar eigen achtergrond in marketing vormt daarbij juist een voordeel. “Ik heb altijd die aanpak gehad om naar de bedrijfsprocessen te kijken. In plaats van naar de technologie en het risico, koppel je het risico aan het bedrijfsproces.”
Daarmee verandert ook de rol van cybersecurity. De CISO hoeft niet ieder technisch detail zelf te beheersen. Belangrijker wordt het om te begrijpen wat de organisatie wil bereiken, welke innovatie nodig is en welke risico’s daarbij passen. “Op CISO-niveau gaat het de hele dag over stakeholdermanagement, begrijpen wat de business nodig heeft, hoe de business kan innoveren en hoe je security zo snel mogelijk kunt implementeren om het minder kostbaar te maken.”
Dat sluit aan bij de beweging naar cybersecurity als onderdeel van enterprise risk management. NIST beschrijft cybersecurity niet als een geïsoleerd IT-vraagstuk, maar als een onderwerp dat leiders moeten verbinden aan bredere organisatierisico’s.
Menselijk leiderschap
De meest menselijke boodschap uit het gesprek gaat over de vraag die in drukke securityorganisaties gemakkelijk wordt overgeslagen: hoe gaat het met mensen?
Schinkel pleit ervoor om die vraag onderdeel te maken van reguliere gesprekken. “Ik denk dat de vraag ‘hoe gaat het met je?’ een vraag is die we niet vaak genoeg stellen.” Ook in dailies en weeklies hoort volgens haar ruimte te zijn voor hoe mensen zich voelen, naast inhoud en voortgang.
Dat is meer dan welzijnsbeleid. Securityprofessionals werken voortdurend met incidenten, dreigingen en risico’s. Bij een ernstig incident kan de mentale impact bovendien lang doorwerken. Schinkel benadrukt dat cybersecurityprofessionals mensen zijn en dat ook zij balans nodig hebben.
Daarmee krijgt haar boodschap een bredere betekenis. Mensgericht leiderschap hoeft cybersecurity niet te vertragen. Het kan juist helpen om teams betrokken, aanspreekbaar en duurzaam inzetbaar te houden. Het NCSC benadrukt eveneens dat digitale weerbaarheid een verantwoordelijkheid van de hele organisatie is en niet uitsluitend van IT of de CISO.
Persoonlijk leiderschap
Schinkel eindigt met een boodschap die zowel CISO als bestuurder raakt. “Het gaat om die dialogen over hoe het met je gaat, maar ook om de dialogen over verwachtingen, richting bestuur en team, en van bestuur en team richting jouw rol. Organiseer jezelf als persoonlijk leiderschap.”
Niet iedere dreiging valt te voorkomen
Daarmee ontstaat een positief perspectief op de druk rond de CISO. Niet iedere dreiging valt te voorkomen. Wel kunnen organisaties de omstandigheden verbeteren waarin securityprofessionals hun werk doen. Heldere governance, voldoende mandaat, verbinding met de business en aandacht voor mensen maken cybersecurity niet alleen bestuurbaar, maar ook menselijker.
Juist daar kan de CISO een verbindende rol spelen: niet als eigenaar van alle risico’s, maar als professional die bestuur en organisatie helpt om risico’s te begrijpen, keuzes te maken en digitale weerbaarheid onderdeel te maken van de manier waarop de organisatie werkt.
CISO onder druk vraagt om mandaat en menselijkheid
Mandaat, menselijkheid en betere cybersecurity
CISO onder druk is niet alleen een gevolg van steeds meer cyberdreigingen. Ook onduidelijke verwachtingen, beperkt mandaat en gebrek aan ruimte voor herstel vergroten de druk. CISO-coach en interim-CISO Marianne Schinkel pleit daarom voor een bredere kijk op cybersecurity, waarin governance, business en menselijk leiderschap samenkomen.
Tijdens Cybersec Netherlands 2026 ging Marianne Schinkel in de Security Café-podcast in gesprek over de positie van de CISO (zie video onderaan artikel). Haar boodschap is opvallend praktisch. Wie cybersecurity structureel wil versterken, moet niet alleen kijken naar technologie en risico’s, maar ook naar de organisatie achter die beveiliging. Dat vraagt om duidelijke afspraken met het bestuur, een goede inrichting van de securityorganisatie en aandacht voor de mensen die dagelijks onder hoge druk werken.
Duidelijk mandaat
De druk op een CISO komt volgens Schinkel niet alleen van de buitenwereld. Ook de interne organisatie speelt een belangrijke rol. Een CISO kan verantwoordelijkheid krijgen zonder het mandaat of budget om die verantwoordelijkheid daadwerkelijk uit te voeren.
Schinkel vat haar aanpak samen in het SOAP-model: Security Organisation, Awareness en Portfolio Management. Het model helpt de CISO om de eigen positie binnen de organisatie te versterken. Dat begint met het gesprek met bestuur en directie. Wat verwachten zij van de CISO? Welke verantwoordelijkheid hoort bij de rol? En welke middelen zijn daarvoor beschikbaar?
Die benadering sluit aan bij actuele ontwikkelingen in cybersecurity governance. NIST benadrukt in Cybersecurity Framework 2.0 expliciet dat governance onderdeel is van effectief cybersecurityrisicomanagement. Rollen, verantwoordelijkheden en bevoegdheden moeten duidelijk zijn en organisaties moeten voldoende middelen beschikbaar stellen.
Ook in Nederland krijgt die bestuurlijke verantwoordelijkheid meer gewicht. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht. Voor organisaties die onder de wet vallen ligt de eindverantwoordelijkheid voor cyberrisicobeheersing bij het bestuur.
Tussen business en security
Een tweede kracht van Schinkels visie is de nadruk op de business. Haar eigen achtergrond in marketing vormt daarbij juist een voordeel. “Ik heb altijd die aanpak gehad om naar de bedrijfsprocessen te kijken. In plaats van naar de technologie en het risico, koppel je het risico aan het bedrijfsproces.”
Daarmee verandert ook de rol van cybersecurity. De CISO hoeft niet ieder technisch detail zelf te beheersen. Belangrijker wordt het om te begrijpen wat de organisatie wil bereiken, welke innovatie nodig is en welke risico’s daarbij passen. “Op CISO-niveau gaat het de hele dag over stakeholdermanagement, begrijpen wat de business nodig heeft, hoe de business kan innoveren en hoe je security zo snel mogelijk kunt implementeren om het minder kostbaar te maken.”
Dat sluit aan bij de beweging naar cybersecurity als onderdeel van enterprise risk management. NIST beschrijft cybersecurity niet als een geïsoleerd IT-vraagstuk, maar als een onderwerp dat leiders moeten verbinden aan bredere organisatierisico’s.
Menselijk leiderschap
De meest menselijke boodschap uit het gesprek gaat over de vraag die in drukke securityorganisaties gemakkelijk wordt overgeslagen: hoe gaat het met mensen?
Schinkel pleit ervoor om die vraag onderdeel te maken van reguliere gesprekken. “Ik denk dat de vraag ‘hoe gaat het met je?’ een vraag is die we niet vaak genoeg stellen.” Ook in dailies en weeklies hoort volgens haar ruimte te zijn voor hoe mensen zich voelen, naast inhoud en voortgang.
Dat is meer dan welzijnsbeleid. Securityprofessionals werken voortdurend met incidenten, dreigingen en risico’s. Bij een ernstig incident kan de mentale impact bovendien lang doorwerken. Schinkel benadrukt dat cybersecurityprofessionals mensen zijn en dat ook zij balans nodig hebben.
Daarmee krijgt haar boodschap een bredere betekenis. Mensgericht leiderschap hoeft cybersecurity niet te vertragen. Het kan juist helpen om teams betrokken, aanspreekbaar en duurzaam inzetbaar te houden. Het NCSC benadrukt eveneens dat digitale weerbaarheid een verantwoordelijkheid van de hele organisatie is en niet uitsluitend van IT of de CISO.
Persoonlijk leiderschap
Schinkel eindigt met een boodschap die zowel CISO als bestuurder raakt. “Het gaat om die dialogen over hoe het met je gaat, maar ook om de dialogen over verwachtingen, richting bestuur en team, en van bestuur en team richting jouw rol. Organiseer jezelf als persoonlijk leiderschap.”
Daarmee ontstaat een positief perspectief op de druk rond de CISO. Niet iedere dreiging valt te voorkomen. Wel kunnen organisaties de omstandigheden verbeteren waarin securityprofessionals hun werk doen. Heldere governance, voldoende mandaat, verbinding met de business en aandacht voor mensen maken cybersecurity niet alleen bestuurbaar, maar ook menselijker.
Juist daar kan de CISO een verbindende rol spelen: niet als eigenaar van alle risico’s, maar als professional die bestuur en organisatie helpt om risico’s te begrijpen, keuzes te maken en digitale weerbaarheid onderdeel te maken van de manier waarop de organisatie werkt.
The CISO under pressure – Marianne Schinkel