CISO-werkzaamheden: wat doet een Chief Information Security Officer precies?

CISO - Chief information security officer

Een CISO (Chief Information Security Officer) is de eindverantwoordelijke voor informatiebeveiliging binnen een organisatie: hij of zij stelt het securitybeleid op, beheerst risico’s, regelt compliance en incidentrespons, en rapporteert daarover direct aan de directie.

De rol van CISO — Chief Information Security Officer — is de afgelopen jaren verschoven van een technische functie naar een bestuurlijke. Waar de CISO vroeger vooral firewalls en patchbeleid bewaakte, is hij of zij nu de schakel tussen dreigingen, wetgeving en directiebesluiten. In dit artikel lees je precies welke werkzaamheden bij de rol horen, hoe de CISO zich onderscheidt van een IT-manager of Functionaris Gegevensbescherming, en welke wetgeving de takenlijst in 2026 bepaalt.

Kort samengevat

  • Kerntaak: de CISO bepaalt en bewaakt het informatiebeveiligingsbeleid en maakt cyberrisico’s begrijpelijk en bestuurbaar voor directie en bestuur.
  • Zeven hoofdtaken: beleid, risicomanagement, compliance, incidentrespons, awareness, leveranciersketen en rapportage.
  • Geen techneut, wel technisch onderlegd: de CISO stuurt op risico en aantoonbaarheid; de IT-afdeling voert maatregelen uit.
  • Wetgeving stuurt de agenda: de Cyberbeveiligingswet (de Nederlandse invulling van NIS2) treedt op 15 augustus 2026 in werking, DORA geldt sinds 17 januari 2025 en de BIO2 is het nieuwe overheidskader.
  • Niet altijd fulltime nodig: kleinere organisaties kiezen vaak voor een CISO as a service of een vaste security partner in plaats van een eigen fulltime CISO.

Wat doet een CISO (Chief Information Security Officer) precies?

Een CISO zorgt ervoor dat een organisatie weet welke informatie ze moet beschermen, welke risico’s daarbij horen, welke maatregelen genomen zijn en of die maatregelen ook echt werken. De CISO is daarmee eigenaar van het proces van informatiebeveiliging, niet van elke technische maatregel. De concrete werkzaamheden vallen uiteen in zeven vaste taken:

  1. Beleid en governance: het informatiebeveiligingsbeleid opstellen, laten vaststellen door de directie en jaarlijks herzien, inclusief rollen, mandaten en escalatielijnen.
  2. Risicomanagement: risicoanalyses uitvoeren op processen, systemen en data, risico’s classificeren en per risico een besluit vastleggen (accepteren, verminderen, overdragen of vermijden).
  3. Compliance en certificering: zorgen dat de organisatie aantoonbaar voldoet aan kaders als ISO 27001, NEN 7510, BIO2, DORA en de Cyberbeveiligingswet — en interne en externe audits voorbereiden en begeleiden.
  4. Incidentrespons en continuïteit: het incidentproces inrichten, meldplichten kennen en oefenen met scenario’s zoals ransomware, datalekken en uitval van een kritieke leverancier.
  5. Security awareness: gedrag van medewerkers structureel beïnvloeden via trainingen, phishing-simulaties en herhaling in kleine stappen. Een goed awarenessprogramma dat gedrag echt verandert is een CISO-verantwoordelijkheid, geen HR-bijzaak.
  6. Leveranciers- en ketenbeheer: beoordelen welke leveranciers toegang hebben tot data of systemen, security-eisen contractueel vastleggen en die eisen periodiek toetsen.
  7. Meten en rapporteren: de stand van de beveiliging vertalen naar bestuurlijke taal: risico’s, trends, restrisico’s en benodigde investeringen.

Welke werkzaamheden horen juist niet bij een CISO?

Een CISO beheert geen servers, schrijft geen firewallregels en is geen tweedelijns helpdesk. Die scheiding is bewust: wie zelf maatregelen implementeert, kan niet objectief controleren of ze werken. In audits (onder andere bij ISO 27001) wordt daarom gelet op functiescheiding tussen uitvoering (IT) en toezicht (CISO). Ook eigenaarschap van risico’s blijft bij het management van het betreffende proces — de CISO maakt risico’s zichtbaar, de directie besluit.

Wat is het verschil tussen een CISO, een security officer, een IT-manager en een FG?

  • CISO: strategisch en organisatiebreed. Stelt kaders, bewaakt het risicoprofiel en rapporteert aan directie of bestuur.
  • Security officer (of ISO): tactisch en operationeel. Werkt maatregelen uit, houdt registraties bij en volgt bevindingen op. In grotere organisaties werken meerdere security officers onder één CISO.
  • IT-manager: verantwoordelijk voor het functioneren en beheren van de IT-omgeving, inclusief de uitvoering van technische beveiligingsmaatregelen.
  • Functionaris Gegevensbescherming (FG): onafhankelijk toezichthouder op de naleving van de privacywetgeving. Waar de CISO breed op informatiebeveiliging stuurt, kijkt de FG specifiek naar de rechtmatige verwerking van persoonsgegevens. De rollen versterken elkaar, maar mogen niet in één persoon samenvallen omdat de FG onafhankelijk moet kunnen toetsen.

Welke wetgeving en normen bepalen de CISO-agenda in 2026?

De takenlijst van een CISO wordt in Nederland grotendeels bepaald door vier kaders:

  • Cyberbeveiligingswet (NIS2): de Nederlandse omzetting van de Europese NIS2-richtlijn treedt volgens het Nationaal Cyber Security Centrum op 15 augustus 2026 in werking en vervangt dan de Wet beveiliging netwerk- en informatiesystemen. Organisaties die onder de wet vallen moeten zich vanaf die datum registreren in het nationaal entiteitenregister. Twijfel je of dit voor jou geldt? Bepaal eerst of je organisatie een essentiële of belangrijke entiteit is en werk daarna de NIS2 compliance checklist af.
  • DORA: deze Europese verordening voor digitale operationele weerbaarheid in de financiële sector is sinds 17 januari 2025 van toepassing en stelt onder meer eisen aan ICT-risicomanagement en aan registers van ICT-dienstverleners.
  • BIO2: de Baseline Informatiebeveiliging Overheid 2 is op 5 maart 2026 in de Staatscourant gepubliceerd als opvolger van de BIO 1.04 en sluit aan op de zorgplicht uit de Cyberbeveiligingswet.
  • ISO 27001 en NEN 7510: ISO/IEC 27001 (versie 2022) is de internationale norm voor een managementsysteem voor informatiebeveiliging; NEN 7510 is de Nederlandse norm voor informatiebeveiliging in de zorg en bouwt daarop voort.

Belangrijk detail voor bestuurders: NIS2 legt de verantwoordelijkheid expliciet bij het bestuur. Een CISO kan de uitvoering organiseren, maar kan de bestuurlijke verantwoordelijkheid niet overnemen. Praktische, sectoronafhankelijke basismaatregelen vind je ook bij het Digital Trust Center.

Hoe maakt een CISO resultaat meetbaar?

Een goede CISO rapporteert niet in aantallen geblokkeerde e-mails, maar in cijfers die iets zeggen over risico. Veelgebruikte, bruikbare indicatoren zijn:

  • Patchdoorlooptijd voor kritieke kwetsbaarheden (mediaan in dagen).
  • Detectie- en hersteltijd bij incidenten (hoe lang duurde het voordat we het zagen en oplosten?).
  • Meldgedrag bij phishing-simulaties: niet alleen wie klikte, maar vooral wie meldde.
  • Dekking van MFA en van back-uptesten op kritieke systemen.
  • Openstaande bevindingen uit audits en pentests, gesorteerd op risico en ouderdom.

Wie hier structuur in wil brengen, vindt in ons overzicht van metrics die echt iets zeggen over je risicoprofiel een praktische set om mee te starten. Technische validatie hoort daar onlosmakelijk bij: een CISO laat aannames periodiek testen door een onafhankelijke partij, bijvoorbeeld met een penetratietest op webapplicaties, netwerken of Active Directory.

Heeft elke organisatie een eigen CISO nodig?

Nee. Of een fulltime CISO past, hangt af van omvang, risicoprofiel en wettelijke verplichtingen. Drie veelvoorkomende modellen:

  1. CISO in dienst: logisch bij (middel)grote organisaties, zorginstellingen en financiële instellingen met een complexe keten, veel gevoelige data en permanent toezicht.
  2. CISO as a service: een externe CISO voor een vast aantal uren per maand. Geschikt als de expertise ontbreekt of als de rol tijdelijk moet worden overgenomen.
  3. Interne rol met externe ondersteuning: een eigen security officer of kwaliteitsmanager voert uit, met een security partner voor normkennis, audits, pentests en directie-awareness.

Ongeacht het model geldt één voorwaarde: de rol moet mandaat en directe toegang tot de directie hebben. Een CISO zonder mandaat schrijft beleid dat niemand volgt. Om die betrokkenheid op bestuursniveau te forceren werkt een confronterende ervaring vaak beter dan een presentatie — zie waarom traditionele compliance-training voor directies faalt.

Veelgestelde vragen over CISO-werkzaamheden

Is een CISO wettelijk verplicht?

Nee, de Cyberbeveiligingswet en NIS2 schrijven geen specifieke functietitel voor. Wel eisen ze aantoonbaar risicomanagement, kennis bij het bestuur en duidelijke verantwoordelijkheden — in de praktijk leggen organisaties die taken bij een CISO of een gelijkwaardige rol.

Aan wie rapporteert een CISO?

Bij voorkeur direct aan de directie, de raad van bestuur of de CEO. Rapporteren via de IT-manager creëert een belangenconflict, omdat de CISO dan toezicht houdt op zijn of haar eigen leidinggevende.

Wat is het verschil tussen een CISO en een CIO?

Een CIO is verantwoordelijk voor de informatievoorziening en IT-strategie als geheel; de CISO is verantwoordelijk voor het beveiligen daarvan en voor het zichtbaar maken van risico’s. De belangen kunnen tegengesteld zijn: snelheid en functionaliteit versus beheersing.

Welke opleiding of certificering heeft een CISO nodig?

Er is geen wettelijk verplichte opleiding. Veelgevraagde certificeringen zijn CISSP, CISM en Lead Implementer of Lead Auditor ISO 27001, aangevuld met ervaring in risicomanagement, audits en bestuurlijke communicatie.

Hoeveel tijd kost de CISO-rol in een middelgrote organisatie?

Dat verschilt sterk per risicoprofiel, maar reken bij een implementatietraject (bijvoorbeeld ISO 27001 of NIS2) op een substantieel deel van een fulltime rol in het eerste jaar en daarna structureel minder tijd voor beheer, audits en rapportage.

CEO · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is — concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes