Een CISO bepaalt de securitykoers en legt daarover verantwoording af aan de directie, een security manager voert die koers dagelijks uit. Wie een CISO manager zoekt, kiest dus eigenlijk tussen richting geven en uitvoeren.
De vraag komt bij ons bijna wekelijks langs: nemen we een CISO aan of is een security manager genoeg? De term CISO manager wordt in vacatures door elkaar gebruikt voor twee heel verschillende rollen, en die verwarring kost geld en tijd. Ik leg uit wat elke rol doet, wat NIS2, ISO 27001, NEN 7510 en BIO 2.0 van je verwachten en hoe je in vijf stappen kiest.
Kort samengevat
- CISO staat voor Chief Information Security Officer: een strategische, richtinggevende rol die risico’s vertaalt naar beleid, budget en bestuurlijke besluitvorming.
- Security manager is een tactisch-operationele rol: maatregelen implementeren, leveranciers aansturen, incidenten begeleiden en het ISMS werkend houden.
- Geen enkele norm of wet schrijft de functietitel CISO voor. ISO 27001, NEN 7510 en BIO 2.0 eisen wel dat rollen, taken en verantwoordelijkheden voor informatiebeveiliging aantoonbaar zijn toegewezen.
- De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, treedt op 15 augustus 2026 in werking en geldt voor ruim 8.000 organisaties. Het bestuur keurt de maatregelen goed en houdt toezicht, die verantwoordelijkheid kun je niet delegeren aan een CISO.
- Vuistregel: bij een beperkte omvang volstaat een security manager met externe CISO-regie. Bij complexe ketens, toezicht of meerdere frameworks heb je beide rollen nodig.
Wat is het verschil tussen een CISO en een security manager?
Het verschil zit in mandaat, horizon en verantwoording. Een CISO werkt op strategisch niveau, kijkt twee tot vier jaar vooruit en rapporteert bij voorkeur direct aan de directie of het bestuur. Een security manager werkt op tactisch en operationeel niveau, kijkt in kwartalen en rapporteert doorgaans aan de IT-manager of de CISO. Wie beide rollen bij één persoon belegt, krijgt in de praktijk vaak de operatie: brandjes blussen verdringt beleid, want incidenten zijn urgent en strategie is alleen belangrijk.
Wat doet een CISO precies?
- Risicoanalyse en risicobereidheid vaststellen en laten vaststellen door de directie.
- Informatiebeveiligingsbeleid opstellen, onderhouden en uitdragen.
- Het securitybudget onderbouwen en verdedigen in de bestuurskamer. Hoe je dat aanpakt, beschrijf ik in securitybudget onderbouwen: zo krijg je de directie mee.
- Compliance-strategie bepalen: welke frameworks doen we wel, welke niet en in welke volgorde.
- Rapporteren aan bestuur, toezichthouder, auditor en soms aan klanten in de keten.
- Onafhankelijk tegenspraak leveren aan IT: de CISO controleert, IT levert.
Wat doet een security manager precies?
- Maatregelen uit het beleid concreet implementeren en borgen.
- Het ISMS (managementsysteem voor informatiebeveiliging) actueel houden: documenten, verbetermaatregelen, interne audits en managementreview.
- Kwetsbaarheden en pentestbevindingen opvolgen tot en met de hertest.
- Leveranciers en toegangsrechten beheren, awareness-activiteiten organiseren.
- Incidenten coördineren en meldingen tijdig klaarzetten voor het bestuur.
Twijfel je over de afkortingen zelf? In ons overzicht van security-afkortingen zoals CISO, CIO, CTO, DPO, FG en SO staat per rol wat de taak en het mandaat is.
Heeft jouw organisatie een CISO manager of een security manager nodig?
Gebruik deze criteria. Herken je drie of meer punten uit de eerste lijst, dan heb je CISO-capaciteit nodig, of je die intern belegt of extern inhuurt.
Je hebt een CISO nodig als:
- Je onder de Cyberbeveiligingswet, DORA of NEN 7510 valt en je bestuur aantoonbaar toezicht moet houden.
- Er een toezichthouder, auditor of grote klant is die periodiek onderbouwde rapportage verwacht.
- Je meerdere frameworks combineert, bijvoorbeeld ISO 27001 en NIS2 of BIO 2.0.
- Je keten kritiek is: uitbesteding, cloud, koppelingen en onderaannemers bepalen je continuïteit.
- Securitybeslissingen structureel investeringen boven de mandaatgrens van IT raken.
Een security manager is (voorlopig) voldoende als:
- Het beleid staat, is goedgekeurd en vraagt vooral consequente uitvoering.
- Je organisatie beperkt in omvang en complexiteit is, met één hoofdproces en weinig kritieke leveranciers.
- De directie zelf al securitybewust is en risico’s actief agendeert.
- Je de strategische regie inkoopt en de uitvoering intern houdt.
Wat vragen NIS2, ISO 27001, NEN 7510 en BIO 2.0 over deze rol?
Belangrijk om te weten: geen van deze kaders eist een medewerker met de titel CISO. Ze eisen dat verantwoordelijkheden zijn belegd, dat er voldoende kennis is en dat het bestuur betrokken is.
- ISO 27001 vraagt dat de directie rollen en verantwoordelijkheden voor informatiebeveiliging toewijst en communiceert, en dat het ISMS wordt beoordeeld in een managementreview.
- NEN 7510 is de zorgspecifieke norm op dezelfde ISO-leest en vraagt aanvullend om aandacht voor patiëntveiligheid en toegang tot medische gegevens.
- NIS2 en de Cyberbeveiligingswet leggen de goedkeuring van maatregelen en het toezicht daarop bij het leidinggevend orgaan, dus bij directie en bestuur. Wat dat concreet betekent, lees je in ons artikel over de Cyberbeveiligingswet en 15 augustus 2026.
- BIO 2.0 bouwt op ISO 27001 en ISO 27002 en maakt risicomanagement leidend, wat een rol vraagt die risico’s kan beoordelen en escaleren.
- AVG kent een aparte rol: de functionaris gegevensbescherming (FG) moet onafhankelijk kunnen adviseren en toezien, en is daarom geen goede combinatie met eindverantwoordelijkheid voor beveiligingsmaatregelen.
Wil je eerst weten welk kader voor jou leidend is? Dan helpt NIS2 vs ISO 27001: wat heeft jouw organisatie nodig. Voor de basishygiëne en actuele dreigingsinformatie zijn de adviezen van het Nationaal Cyber Security Centrum en de praktische stappenplannen van het Digital Trust Center goede vertrekpunten.
Wanneer is een externe CISO slimmer dan zelf aannemen?
Een volwaardige CISO vinden is lastig, want de rol vraagt techniek, juridische kennis en bestuurlijke overtuigingskracht in één persoon. Bij veel middelgrote organisaties is er geen fulltime werk op strategisch niveau, maar wel structureel werk. Uitbesteden is dan logisch, mits je drie dingen vastlegt: mandaat, rapportagelijn en vervanging bij afwezigheid.
Wij vullen die rol in als CISO as a service met vaste, voorspelbare maandkosten en volledige ontzorging, zodat je vooraf weet wat je krijgt en wat het kost. Concreet betekent dat: beleid en risicoanalyse actueel, ISMS in beheer, kwartaalrapportage voor directie en toezichthouder, en begeleiding bij audits en implementaties van ISO 27001, NEN 7510, BIO 2.0, DORA en NIS2. De interne security manager houdt daarbij de uitvoering en kan doorgroeien, terwijl de strategische verantwoording geregeld is vanaf dag één.
Hoe kies je in vijf stappen de juiste rol?
- Bepaal je verplichtingen. Val je onder de Cyberbeveiligingswet, DORA, NEN 7510 of BIO 2.0, en welke klanteisen gelden er in je keten?
- Inventariseer wat er nu al gebeurt. Wie doet feitelijk beleid, risicoanalyse, leveranciersbeoordeling en incidentregistratie?
- Scheid richting en uitvoering. Zet beide takenpakketten naast elkaar en markeer wat niemand oppakt.
- Kies de rolverdeling. Alleen uitvoering openstaand? Neem een security manager. Ontbreekt richting en verantwoording? Regel CISO-capaciteit, intern of extern.
- Leg mandaat en rapportage vast. Beschrijf besluitbevoegdheid, escalatiepad en rapportagefrequentie in een rolprofiel dat je aan een auditor kunt laten zien.
Welke fouten zie ik het vaakst?
- De CISO onder de IT-manager hangen. Dan controleert de slager zijn eigen vlees en verliest de rol zijn onafhankelijkheid.
- Een security manager aannemen en er CISO op het visitekaartje zetten. Zonder mandaat en directietoegang is het een titel, geen functie.
- Verantwoordelijkheid volledig wegdelegeren. Onder NIS2 blijft het bestuur zelf verantwoordelijk voor goedkeuring en toezicht.
- Alleen naar papier kijken. Een certificaat zonder geteste weerbaarheid geeft valse zekerheid, dus combineer beleid met technische tests en oefeningen.
Veelgestelde vragen
Is een CISO verplicht onder NIS2?
Nee, de Cyberbeveiligingswet en NIS2 schrijven geen functietitel voor. Ze verplichten wel tot risicobeheersmaatregelen, goedkeuring en toezicht door het leidinggevend orgaan en voldoende kennis bij bestuurders, waardoor CISO-capaciteit in de praktijk vaak nodig is.
Kan één persoon zowel CISO als security manager zijn?
Bij kleine organisaties kan dat tijdelijk, maar het gaat bijna altijd ten koste van de strategie. Operationele urgentie verdringt beleid, risicoanalyse en rapportage, precies de onderdelen waar toezichthouders en auditors naar vragen.
Mag de functionaris gegevensbescherming ook CISO zijn?
Dat is onwenselijk. De FG moet onafhankelijk toezien op de naleving van de AVG en kan dat niet doen wanneer hij zelf eindverantwoordelijk is voor de beveiligingsmaatregelen die hij moet beoordelen.
Wat kost een CISO manager?
Zelf aannemen betekent een fulltime salaris plus opleiding, tooling en vervanging bij uitval. Wij werken met vaste maandkosten en volledige ontzorging, zodat de kosten voorspelbaar zijn en je niet afhankelijk bent van één persoon.
Waar rapporteert een CISO idealiter aan?
Direct aan de directie, het bestuur of de raad van toezicht, met minimaal een kwartaalrapportage over risico’s, incidenten, verbetermaatregelen en compliancestatus. Die lijn maakt de rol onafhankelijk en het bestuurlijke toezicht aantoonbaar.


