Cyberweerbaarheid krijgt meer waarde wanneer organisaties niet alleen hun systemen beschermen, maar ook oefenen hoe zij samen blijven functioneren wanneer preventieve maatregelen tekortschieten. Kelvin Rorive pleit voor een verschuiving naar oefenen, samenwerking en survivability.
Tijdens Cybersec Netherlands 2026 benadrukte Kelvin Rorive, CISO bij ICT Group en medeoprichter van het Cyber Chain Resilience Consortium, in de Security Café-podcast (zie video onderaan dit artikel) dat organisaties zich moeten voorbereiden op scenario’s waarin niet alles meer werkt. Zijn boodschap is praktisch: oefen niet alleen wat je hoopt te voorkomen, maar vooral wat je doet wanneer een crisis toch ontstaat.
Cyberweerbaarheid vraagt breder perspectief
Rorive ziet cyber niet langer als uitsluitend een IT-vraagstuk. Een digitale verstoring kan snel gevolgen krijgen voor bedrijfsvoering, leveranciers, klanten en uiteindelijk de hele keten. “Een IT-crisis evolueert vrij snel naar een bedrijfscrisis en zelfs naar een ketencrisis”, zegt hij in de podcast.
Cybersecurity direct verbinden met continuïteit, reputatie en bedrijfsrisico
Daarmee ontstaat ruimte voor een bredere vorm van cyberweerbaarheid. Het gaat niet alleen om het beschikbaar houden van systemen, maar om de vraag welke dienstverlening een organisatie moet kunnen blijven leveren. Dat perspectief helpt bestuurders om cybersecurity direct te verbinden met continuïteit, reputatie en bedrijfsrisico.
Oefenen maakt ketenweerbaarheid concreet
Een van de sterkste punten uit het gesprek is het gezamenlijk oefenen met kritieke leveranciers. Rorive ziet daarin meer waarde dan in een oefening binnen één organisatie. “De echte kracht zit erin dat je ook de leverancier meeneemt, je kritieke leverancier, en een crisis ontwerpt die de volledige keten raakt.”
Zo’n oefening maakt onduidelijkheden zichtbaar voordat ze tijdens een echte crisis schade veroorzaken. Wie schaalt op? Wie belt wie? Wie neemt een besluit? Welke verantwoordelijkheden gelden aan beide kanten? Volgens Rorive kunnen zelfs verschillende escalatieladders pas tijdens een oefening aan het licht komen. Juist dat soort ontdekkingen creëert het gewenste ‘oops-moment’ op een veilig moment.
Het NCSC onderschrijft deze aanpak. Het noemt cyberoefeningen een belangrijk onderdeel van voorbereiding en benadrukt dat oefenen inzicht geeft in medewerkers, processen, systemen en samenwerking met ketenpartners.
Vertrouwen versterkt digitale samenwerking
Kelvin Rorive [foto: LinkedIn]
De positieve impact stopt niet wanneer de oefening voorbij is. Volgens Rorive leren organisaties elkaar beter kennen en ontstaat daardoor ook betere samenwerking in de dagelijkse praktijk. “Je begint elkaar wat beter te leren kennen. En je begint meer samen te werken.”
Dat relationele aspect wordt steeds belangrijker. Het NCSC adviseert organisaties om goede relaties met leveranciers te onderhouden, duidelijke contactpersonen vast te leggen en incidenten samen te oefenen. Vertrouwen kan tijdens een incident zorgen voor snellere communicatie en duidelijkere actie.
Cyberweerbaarheid gaat verder dan compliance
Rorive plaatst compliance nadrukkelijk in perspectief. “Compliance is de vloer, het is niet het plafond”, stelt hij. Een organisatie kan volgens hem alle controles op papier op orde hebben en toch langdurig gecompromitteerd zijn.
Dat betekent niet dat wetgeving en frameworks overbodig zijn. Integendeel. NIS2 brengt cybersecurity nadrukkelijker naar de bestuurskamer en vraagt aandacht voor onder meer risicobeheer, supply-chain security en incidenten. De Europese Commissie werkt in 2026 bovendien verder aan een weerbaardere ICT-toeleveringsketen.
Van voorkomen naar kunnen doorgaan
Daarmee komt de kern van Rorives boodschap in beeld. Preventie blijft belangrijk, maar organisaties kunnen niet aannemen dat iedere aanval buiten de deur blijft. “De sleutel is niet cybersecurity. Het is resilience”, zegt hij. Het doel is volgens Rorive dat organisaties blijven doen wat zij hebben beloofd, ook wanneer systemen, mensen of netwerken uitvallen.
Vooraf samen ontdekken wat beter kan
Die verschuiving biedt een positieve route vooruit. Door samen te oefenen ontstaat niet alleen een betere crisisrespons, maar ook meer inzicht, vertrouwen en samenwerking. Cyberweerbaarheid wordt zo geen abstracte technische ambitie, maar een gezamenlijke vaardigheid. Precies daar kan de grootste maatschappelijke impact ontstaan: organisaties die niet wachten tot een crisis duidelijk maakt wat er ontbreekt, maar vooraf samen ontdekken wat beter kan.
Cyberweerbaarheid begint met samen oefenen
Samenwerken maakt digitale keten sterker
Cyberweerbaarheid krijgt meer waarde wanneer organisaties niet alleen hun systemen beschermen, maar ook oefenen hoe zij samen blijven functioneren wanneer preventieve maatregelen tekortschieten. Kelvin Rorive pleit voor een verschuiving naar oefenen, samenwerking en survivability.
Tijdens Cybersec Netherlands 2026 benadrukte Kelvin Rorive, CISO bij ICT Group en medeoprichter van het Cyber Chain Resilience Consortium, in de Security Café-podcast (zie video onderaan dit artikel) dat organisaties zich moeten voorbereiden op scenario’s waarin niet alles meer werkt. Zijn boodschap is praktisch: oefen niet alleen wat je hoopt te voorkomen, maar vooral wat je doet wanneer een crisis toch ontstaat.
Cyberweerbaarheid vraagt breder perspectief
Rorive ziet cyber niet langer als uitsluitend een IT-vraagstuk. Een digitale verstoring kan snel gevolgen krijgen voor bedrijfsvoering, leveranciers, klanten en uiteindelijk de hele keten. “Een IT-crisis evolueert vrij snel naar een bedrijfscrisis en zelfs naar een ketencrisis”, zegt hij in de podcast.
Daarmee ontstaat ruimte voor een bredere vorm van cyberweerbaarheid. Het gaat niet alleen om het beschikbaar houden van systemen, maar om de vraag welke dienstverlening een organisatie moet kunnen blijven leveren. Dat perspectief helpt bestuurders om cybersecurity direct te verbinden met continuïteit, reputatie en bedrijfsrisico.
Oefenen maakt ketenweerbaarheid concreet
Een van de sterkste punten uit het gesprek is het gezamenlijk oefenen met kritieke leveranciers. Rorive ziet daarin meer waarde dan in een oefening binnen één organisatie. “De echte kracht zit erin dat je ook de leverancier meeneemt, je kritieke leverancier, en een crisis ontwerpt die de volledige keten raakt.”
Zo’n oefening maakt onduidelijkheden zichtbaar voordat ze tijdens een echte crisis schade veroorzaken. Wie schaalt op? Wie belt wie? Wie neemt een besluit? Welke verantwoordelijkheden gelden aan beide kanten? Volgens Rorive kunnen zelfs verschillende escalatieladders pas tijdens een oefening aan het licht komen. Juist dat soort ontdekkingen creëert het gewenste ‘oops-moment’ op een veilig moment.
Het NCSC onderschrijft deze aanpak. Het noemt cyberoefeningen een belangrijk onderdeel van voorbereiding en benadrukt dat oefenen inzicht geeft in medewerkers, processen, systemen en samenwerking met ketenpartners.
Vertrouwen versterkt digitale samenwerking
De positieve impact stopt niet wanneer de oefening voorbij is. Volgens Rorive leren organisaties elkaar beter kennen en ontstaat daardoor ook betere samenwerking in de dagelijkse praktijk. “Je begint elkaar wat beter te leren kennen. En je begint meer samen te werken.”
Dat relationele aspect wordt steeds belangrijker. Het NCSC adviseert organisaties om goede relaties met leveranciers te onderhouden, duidelijke contactpersonen vast te leggen en incidenten samen te oefenen. Vertrouwen kan tijdens een incident zorgen voor snellere communicatie en duidelijkere actie.
Cyberweerbaarheid gaat verder dan compliance
Rorive plaatst compliance nadrukkelijk in perspectief. “Compliance is de vloer, het is niet het plafond”, stelt hij. Een organisatie kan volgens hem alle controles op papier op orde hebben en toch langdurig gecompromitteerd zijn.
Dat betekent niet dat wetgeving en frameworks overbodig zijn. Integendeel. NIS2 brengt cybersecurity nadrukkelijker naar de bestuurskamer en vraagt aandacht voor onder meer risicobeheer, supply-chain security en incidenten. De Europese Commissie werkt in 2026 bovendien verder aan een weerbaardere ICT-toeleveringsketen.
Van voorkomen naar kunnen doorgaan
Daarmee komt de kern van Rorives boodschap in beeld. Preventie blijft belangrijk, maar organisaties kunnen niet aannemen dat iedere aanval buiten de deur blijft. “De sleutel is niet cybersecurity. Het is resilience”, zegt hij. Het doel is volgens Rorive dat organisaties blijven doen wat zij hebben beloofd, ook wanneer systemen, mensen of netwerken uitvallen.
Die verschuiving biedt een positieve route vooruit. Door samen te oefenen ontstaat niet alleen een betere crisisrespons, maar ook meer inzicht, vertrouwen en samenwerking. Cyberweerbaarheid wordt zo geen abstracte technische ambitie, maar een gezamenlijke vaardigheid. Precies daar kan de grootste maatschappelijke impact ontstaan: organisaties die niet wachten tot een crisis duidelijk maakt wat er ontbreekt, maar vooraf samen ontdekken wat beter kan.
Practice for the worst – Kelvin Rorive