Waarom dit geen uitsluitend IT-vraagstuk is

IT kan maatregelen uitvoeren, maar bestuur bepaalt risicobereidheid, budget, prioriteiten en acceptatie. Het bestuur moet kunnen aantonen welke risico’s zijn geaccepteerd en waarom.

Boardroom-checklist

Welke risico’s accepteren we?

Maak risicoacceptatie expliciet en leg besluiten vast.

Welke rapportage krijgen we?

Gebruik maandelijkse of kwartaalrapportage met risico’s, incidenten, leveranciers en voortgang.

Welke vragen stellen we aan IT?

Vraag naar hersteltesten, logging, patchstatus, MFA-dekking en leveranciersafhankelijkheden.

Wie beslist bij incidenten?

Leg escalatie, communicatie, meldplicht en mandaat vooraf vast.

De rol van een vCISO

Een vCISO helpt om risico’s, beleid, leveranciersvragen en technische uitvoering te verbinden. Dat is vooral nuttig wanneer er geen fulltime CISO is, maar wel structurele verantwoordelijkheid nodig is.

Lees ook de pagina over Cyberbeveiligingswet voor het MKB en de ingangsdatum van de Cyberbeveiligingswet.

Veelgestelde vragen

Sinds wanneer geldt de Cyberbeveiligingswet?

De Cyberbeveiligingswet geldt sinds 15 augustus 2026. De wet implementeert NIS2 in Nederland.

Valt ieder MKB-bedrijf onder NIS2?

Nee. Of een organisatie formeel onder de wet valt, hangt onder andere af van sector, omvang, activiteiten en positie in de keten.

Is multifactor-authenticatie voldoende?

Nee. MFA beperkt accountmisbruik, maar vervangt geen risicobeoordeling, logging, back-up, incidentrespons, leveranciersbeheer en documentatie.

Is Vantora juridisch adviseur?

Nee. Vantora geeft praktische cybersecuritybegeleiding. De exacte juridische kwalificatie moet per organisatie worden beoordeeld.

Is de directie verantwoordelijk voor cybersecurity?

Ja, bestuur en directie moeten cyberrisico’s begrijpen, opvolging organiseren en voldoende zicht hebben op maatregelen en incidenten.

Gerelateerde pagina's