Aantoonbaar in control zijn is iets anders dan in control zijn. Ik kom organisaties tegen die hun beveiliging werkelijk goed op orde hebben en die daar niets van kunnen laten zien op het moment dat een toezichthouder, een accountant of een grote klant erom vraagt. Andersom bestaat ook: dikke rapportages over een organisatie die bij het eerste incident omvalt.
Het verschil zit in bewijs. Dit artikel gaat over welke rapportage er echt toe doet, en hoe je die levert zonder er een aparte administratie voor op te tuigen.
Kort samengevat
- Toezichthouders vragen naar besluiten en bewijs, niet naar beleidsdocumenten.
- Vijf dingen wil je altijd kunnen laten zien: risicoanalyse, besluiten, incidenten, testresultaten en opvolging.
- Rapporteer over uitzonderingen en trends, niet over aantallen zonder betekenis.
- Registreer tijdens het werk, niet achteraf. Een gereconstrueerd logboek is herkenbaar.
- Eén kwartaalrapportage van twee pagina’s is meer waard dan een jaarlijks rapport van veertig.
Wat betekent aantoonbaar in control precies?
Dat je kunt laten zien dat je weet welke risico’s je loopt, dat je daar bewuste keuzes over hebt gemaakt, dat je maatregelen werken en dat je ingrijpt als dat niet zo is.
Let op de volgorde. Het begint niet bij maatregelen maar bij weten. Een organisatie die twintig maatregelen heeft genomen zonder te kunnen uitleggen welk risico daarmee is afgedekt, is niet aantoonbaar in control. Ze is bezig geweest.
Dit is ook precies waar de zorgplicht op aanstuurt. Wat die inhoudelijk van je vraagt, staat in ons artikel over de NIS2-implementatie.
Welke vijf dingen wil je altijd kunnen laten zien?
1. Een actuele risicoanalyse
Met een datum van herziening en de naam van degene die hem heeft vastgesteld. Dit is het fundament: zonder dit heeft geen enkele andere rapportage betekenis.
2. Vastgelegde besluiten over risico’s
Vooral de geaccepteerde risico’s. Welk risico, waarom aanvaardbaar, wie besloot, wanneer. Dit is in vrijwel elk onderzoek het eerste wat wordt opgevraagd en het vaakst wat ontbreekt.
3. Een incidentregistratie
Ook van de kleine incidenten. Een register met alleen grote incidenten suggereert dat er niet wordt geregistreerd, niet dat er niets gebeurt. Met per incident wat er is gebeurd, wat er is gedaan en wat eruit is geleerd.
4. Resultaten van tests en controles
Pentests, herstel- en back-uptests, interne audits, phishingsimulaties. Inclusief de uitkomsten die tegenvielen, want die maken de rest geloofwaardig.
5. Opvolging van bevindingen
Elke bevinding met een eigenaar, een datum en een status. Dit is het bewijs dat je systeem leeft in plaats van dat je een keer iets hebt laten onderzoeken.
Hoe rapporteer je aan de directie?
Het meest gemaakte fout is rapporteren in aantallen: zoveel incidenten, zoveel geblokkeerde mails, zoveel openstaande kwetsbaarheden. Die getallen zeggen een bestuurder niets, omdat er geen norm bij staat. Is 40 openstaande kwetsbaarheden veel? Niemand weet het.
Rapporteer in plaats daarvan over vier dingen:
- Wat is er veranderd in het risicobeeld? Nieuwe systemen, nieuwe leveranciers, nieuwe dreigingen die op ons van toepassing zijn.
- Wat werkte niet? Een mislukte hersteltest is waardevoller nieuws dan tien geslaagde controles.
- Wat staat er open en waarom? Met de reden: capaciteit, budget, afhankelijkheid van een leverancier.
- Welk besluit vragen we van u? Elke rapportage eindigt hiermee, anders is het informatie zonder functie.
Twee pagina’s per kwartaal is genoeg. Een bestuur dat elk kwartaal twee pagina’s leest en er een besluit over neemt, is aantoonbaar beter in control dan een bestuur dat jaarlijks veertig pagina’s ontvangt.
Wat vraagt een toezichthouder na een incident?
De vragen zijn voorspelbaar, en het loont om je antwoorden nu al klaar te hebben liggen:
- Was dit risico bekend, en waar staat dat?
- Welke maatregelen waren genomen, en werkten die aantoonbaar?
- Wie heeft besloten dat dit niveau voldoende was, en wanneer?
- Waren er eerdere signalen, en wat is daarmee gedaan?
- Hoe snel is het incident opgemerkt, en hoe verliep de melding?
Vraag vier is de gevaarlijkste. Een pentestrapport of auditbevinding die niet is opgevolgd, verandert een incident van pech in nalatigheid. Andersom: een bevinding die is opgevolgd, of bewust geaccepteerd met onderbouwing, is juist bewijs dat je stuurt.
Hoe voorkom je dat dit een administratie op zich wordt?
Door te registreren waar het werk toch al gebeurt, in plaats van in een apart systeem dat alleen voor de audit bestaat.
- Bevindingen in je bestaande ticketsysteem. Met een label, niet in een losse spreadsheet.
- Besluiten in je bestaande notulen. Eén alinea per besluit, met risico, keuze en onderbouwing.
- Testresultaten bewaren zoals ze binnenkomen. Het ruwe rapport plus één samenvattende regel is genoeg.
- Een vast kwartaalmoment. Een uur, met een vaste agenda. Dat uur levert de rapportage bijna vanzelf op.
Ontbreekt de capaciteit om dit ritme vast te houden, dan is dat precies waar een CISO-as-a-Service of een vaste security partner voor bestaat. Niet om rapporten te schrijven, maar om ervoor te zorgen dat er iets te rapporteren valt.
Veelgestelde vragen over aantoonbaar in control zijn
Is een ISO 27001-certificaat voldoende bewijs?
Het helpt aanzienlijk, want een certificaat toont aan dat een onafhankelijke partij je systeem heeft getoetst. Het ontslaat je niet van de eigen rapportage: een toezichthouder vraagt naar jouw besluiten en jouw opvolging, niet alleen naar het certificaat.
Hoe vaak moet ik aan de directie rapporteren?
Per kwartaal werkt in de praktijk het beste. Vaker leidt tot ruis, minder vaak betekent dat besluiten te lang blijven liggen. Daarnaast eist ISO 27001 minimaal jaarlijks een directiebeoordeling.
Moet ik ook kleine incidenten registreren?
Ja. Een register met alleen grote incidenten wekt de indruk dat er niet consequent wordt geregistreerd. Kleine incidenten laten bovendien patronen zien die je anders mist.
Wat als een maatregel niet blijkt te werken?
Rapporteer dat. Een gemelde en opgevolgde tekortkoming is bewijs dat je systeem werkt. Een verzwegen tekortkoming die later boven tafel komt, is het tegenovergestelde.
Wat is het minimum waarmee ik kan beginnen?
Een actuele risicoanalyse, een lijst met bewust geaccepteerde risico’s inclusief wie dat besloot, en een overzicht van openstaande bevindingen met eigenaar en datum. Die drie dekken het merendeel van de vragen af.


