Direct naar de inhoud
Software Supply Chain Security

Governance vs compliance in cyberrisk: toekomstbestendig

governance vs compliance

Veel organisaties zetten cybersecurity bovenaan de prioriteitenlijst. Toch zien we keer op keer dat een focus op compliance alleen niet genoeg is om nieuwe dreigingen bij te benen. In plaats daarvan groeit de aandacht voor governance vs compliance: de manier waarop je risico’s bestuurt, keuzes maakt en veerkracht (resilience) opbouwt, zodat je niet alleen kunt aantonen dat je “voldoet”, maar ook écht kunt reageren.

In een podcastaflevering met cybersecurity-expert Edna Conway ligt de nadruk op bestuurlijke uitdagingen, supply chain resilience en de impact van technologische en geopolitieke veranderingen. Dit artikel vertaalt die ideeën naar praktische aandachtspunten voor bestuurders, leiders en techteams.

Waarom governance verder gaat dan compliance

Compliancy draait doorgaans om meetbare vereisten: beleid, procedures, rapportages en aantoonbaarheid. Governance gaat breder. Het beschrijft hoe je beslissingen neemt wanneer de werkelijkheid afwijkt van de papieren werkelijkheid. Denk aan: prioriteiten stellen, middelen verdelen, risico’s accepteren of beperken, en continu leren.

Het verschil is belangrijk omdat cyberdreigingen sneller evolueren dan regelspakketten. Als je alleen stuurt op naleving, loop je achter op het tempo van aanvallen en op veranderingen in je keten. Conway’s insteek is daarom dat organisaties cybersecurity resilience centraal moeten zetten: de capaciteit om verstoringen te verdragen, te herstellen en schade te beperken.

Resilience als kern van je cyberrisk-aanpak

Conway benadrukt het belang van aanpasbaarheid aan snelle technologische ontwikkelingen. Resilience gaat dan niet alleen over “incidenten oplossen”, maar ook over het voorkomen van lock-in in kwetsbare processen. Wanneer systemen, leveranciers en afhankelijkheden veranderen, moet je risicoaanpak mee kunnen bewegen.

Concreet betekent dit vaak dat je:

  • scenario’s oefent op realistische aanvalspatronen en afhankelijkheidsketens;
  • responsplannen regelmatig actualiseert op basis van nieuwe informatie;
  • besluitvorming versnelt, zodat je niet telkens opnieuw hoeft te beginnen bij een nieuwe dreiging.

Ook bij supply chain risico’s is die gedachte essentieel: als één schakel onder druk komt te staan, moet je organisatie weten wat er mis kan gaan en welke herstelstappen je kunt nemen.

Geopolitieke verschuivingen en supply chain risk

Cybersecurity houdt geen rekening met grenzen, maar je risico- en inkoopkeuzes doen dat vaak wél. Conway licht toe dat geopolitieke ontwikkelingen de manier kunnen veranderen waarop supply chains werken en hoe risico’s zich ontwikkelen.

Voor risicomanagement betekent dit dat je verder kijkt dan de techniek. Je beoordeelt ook:

  • waar product- en servicecomponenten vandaan komen;
  • hoe snel leveranciers hun security posture kunnen aanpassen;
  • welke externe factoren de continuïteit of integriteit kunnen beïnvloeden.

Zo wordt supply chain resilience meer dan een checkbox. Het wordt een managementvraagstuk: wie doet wat, wanneer, en hoe worden beslissingen onder druk genomen?

AI, blockchain en quantum: wat betekent dat voor governance?

De podcast schetst hoe toekomstige digitale infrastructuur kan worden gevormd door AI, blockchain en (op termijn) quantum computing. Los van de exacte routekaart is de kern: je cyberrisk-aanpak moet rekening houden met technologische sprongen en de ethische en regulatoire vragen die daarmee samenhangen.

Hier komt governance vs compliance opnieuw in beeld. Compliance kan bij bepaalde standaarden helpen om een minimale basis te borgen. Governance moet vervolgens bepalen hoe je omgaat met nieuwe mogelijkheden en risico’s—bijvoorbeeld wanneer AI-systemen of gegevensstromen sneller dan verwacht veranderen.

Daarnaast is samenwerking belangrijk. Conway legt de nadruk op collectieve inzet en gedeelde kennis. Dat helpt niet alleen bij het detecteren van patronen, maar ook bij het beter inschatten van de gevolgen van nieuwe technologieën.

Budgetplanning: beveiliging én innovatie moeten samen kunnen gaan

Een opvallend onderwerp is budgettering. In veel organisaties worden securitybudgetten behandeld als een aparte kostenpost. Conway benoemt juist het spanningsveld tussen beveiliging en innovatie: je moet middelen toewijzen aan beide, zonder dat het securitydeel achteraf “ingerepareerd” wordt.

Governance maakt hier het verschil. Besturen moeten keuzes expliciet maken: welke risico’s zijn acceptabel, waar investeren we als eerste, en hoe meten we of de aanpak werkt? Zo ontstaat een cyclus van plannen, uitvoeren, evalueren en verbeteren—met aandacht voor zowel bescherming als vernieuwing.

Als je dit goed organiseert, wordt cybersecurity minder afhankelijk van individuele incidenten en meer van een structureel leerproces.

Teamontwikkeling en upskilling voor de workforce van morgen

Technologie verandert, en mensen moeten mee kunnen. Conway bespreekt hoe teams zich kunnen bijscholen om klaar te zijn voor nieuwe vormen van dreiging en nieuwe werkwijzen. Dat gaat niet alleen over “meer trainingen”, maar ook over het opbouwen van vaardigheden die aansluiten op actuele governance-beslissingen.

Praktische insteek:

  • koppel opleidingsdoelen aan risicogebieden (bijvoorbeeld identity, monitoring, ketenbeheer);
  • maak kennisdeling onderdeel van de aanpak, zodat je niet afhankelijk bent van één expert;
  • train op besluitvorming tijdens crises, niet alleen op technische handelingen.

Zo versterk je niet alleen de uitvoering, maar ook het bestuurlijke vermogen om snel en gefundeerd te handelen.

Een bruikbare analogie: van boog naar datacenters

Conway gebruikt een vergelijking om technologische evolutie duidelijk te maken: van de boog en pijl naar ruimtelijke data-infrastructuur. Het punt is niet de historische details, maar de les: als de omgeving verandert, verandert wat “effectief” is. Strategie die werkt in het ene tijdperk, kan falen in het volgende.

Daarom is governance essentieel. Het bepaalt hoe je de strategie telkens opnieuw afstemt op de realiteit—terwijl compliance vaak is ontworpen om orde en aantoonbaarheid te bieden binnen een bekende set eisen.

Samenwerking als verdedigingslinie

Conway benadrukt samenwerking tussen academie, overheid en private sector. Die samenwerking helpt om sneller informatie te delen, patronen te herkennen en om van incidenten te leren. In een wereld waarin aanvallen steeds vaker gebruikmaken van ketens—technologie, leveranciers, tooling—kan individuele inspanning onvoldoende zijn.

Voor organisaties betekent dit vaak: zorgen dat je processen zijn afgestemd op externe input. Denk aan het sneller verwerken van waarschuwingen en het vertalen van geleerde lessen naar concrete verbeteringen.

Van inzicht naar actie: zo maak je het verschil in je organisatie

Als je governance vs compliance serieus neemt, kun je de volgende stappen gebruiken om je cyberrisk-aanpak concreet te maken.

1) Zet governance om in besluitvorming

Leg vast wie bepaalt wat prioriteit heeft bij veranderende dreigingen. Maak duidelijk hoe escalatie werkt en hoe je middelen toewijst als het risico verschuift.

2) Meet impact op resilience, niet alleen naleving

Naleving is nuttig, maar stuur ook op effect: hoe snel herstel je, hoe goed houd je continuïteit in stand, en hoe bereid is je organisatie op keten-afhankelijkheden?

3) Train en oefen op ketenbrede scenario’s

In supply chain omgevingen betekent “alleen je eigen systemen beveiligen” niet genoeg. Oefen op scenario’s waarin een leverancier of component ketenproblemen veroorzaakt.

4) Gebruik informatie van binnen en buiten

Breng externe signalen structureel in je cyclus van evaluatie en verbetering. Dat helpt om niet te blijven hangen in een statische interpretatie van risico.

Wil je voorbeelden zien van hoe concrete kwetsbaarheden en ketenissues kunnen doorwerken? Lees dan ook QuickFox supply chain aanval: FDMTP-backdoor voor context over wat er mis kan gaan wanneer componenten in de keten worden geraakt.

Toekomstbestendig cyberrisk begint bij leren

De boodschap uit de podcast is helder: cybersecurity is geen project met een einddatum. De toekomst brengt nieuwe technologie, nieuwe ethische en regulatoire vraagstukken en veranderende geopolitieke realiteit. Wie alleen stuurt op compliance, loopt risico op een aanpak die niet genoeg meebeweegt.

Door te werken vanuit governance vs compliance—met resilience, adaptief risicomanagement en samenwerking—maak je je organisatie toekomstbestendiger. Dan ben je niet alleen in staat om te bewijzen dat je regels volgt, maar vooral om verstoringen op te vangen en sneller herstel te realiseren.

Heb je te maken met incidenten in de supply chain of met ketenafhankelijkheden? Werk dan je leerproces uit zodat elke vondst en elk incident direct vertaalt naar governance-keuzes, training en verbeterde ketenmaatregelen.

Bron: https://www.securityweek.com/podcast-compliance-wont-save-you-the-future-of-cyber-risk-with-edna-conway/