Door Charles Schulte, GRC & Security Lead bij ITXtension

Kijken door de bril van compliance

Als je jarenlang in compliance werkt, kijk je op een specifieke manier naar een organisatie. Je kijkt naar risico’s, beleid, processen, wetgeving en verantwoordelijkheid.

Je stelt voortdurend vragen. Wie is hiervoor verantwoordelijk? Kunnen we aantonen dat dit proces wordt gevolgd? Wat gebeurt er als het misgaat? Hebben we dit risico bewust geaccepteerd of hebben we er simpelweg nog niet goed naar gekeken?

Dat was jarenlang mijn wereld. Als Compliance Officer binnen de financiële sector werkte ik in een omgeving waarin beheersing, aantoonbaarheid, verantwoordelijkheid en het klantbelang centraal stonden.

Vanuit die rol keek ik vooral naar één kant van het speelveld. Mijn perspectief op dezelfde vraagstukken is inmiddels breder geworden.

Een nieuwe wereld ging voor mij open

De afgelopen maanden heb ik mij intensief verdiept in securitytechnologie. Niet om techniek als doel op zich te benaderen, maar om beter te begrijpen wat technologie strategisch kan betekenen voor een organisatie.

En eerlijk gezegd werd ik regelmatig verrast.

Niet omdat technologie een magische oplossing voor ieder probleem is. Technologie kan zelf ook nieuwe risico’s introduceren. Wat mij vooral opviel, is hoeveel mogelijkheden er tegenwoordig zijn om risico’s eerder zichtbaar te maken, controles te automatiseren en beleid daadwerkelijk in de praktijk te brengen.

Regelmatig dacht ik: als ik dit destijds had geweten, had ik vanuit compliance andere en waarschijnlijk nog betere vragen kunnen stellen.

Compliance en IT spreken een andere taal

In de praktijk spreken compliance en IT vaak verschillende talen.

Vanuit compliance denk je in bedrijfsvragen. Wie mag bij gevoelige informatie? Waarom heeft deze persoon toegang? Wie is daarvoor verantwoordelijk? En hoe kunnen we aantonen dat dit goed is geregeld?

Aan de kant van IT gaat het vervolgens over identity management, conditional access en privileges.

Beide werelden streven hetzelfde doel na: een veilige en weerbare organisatie. Alleen beginnen ze vanuit een ander perspectief en gebruiken ze een ander vocabulaire.

Juist daar ligt voor mij de waarde van GRC. Governance, Risk en Compliance verbinden bestuurlijke verantwoordelijkheid, risico’s en beleid met de dagelijkse praktijk. De koppeling met security zorgt ervoor dat deze uitgangspunten ook daadwerkelijk worden vertaald naar concrete maatregelen.

Technologie is nooit het vertrekpunt

Ondanks alle technologische mogelijkheden heeft mijn achtergrond mij één belangrijke regel geleerd: technologie mag nooit het vertrekpunt zijn.

Je kunt de meest geavanceerde securityoplossingen aanschaffen en nog steeds kwetsbaar zijn.

Een organisatie moet daarom eerst een aantal bestuurlijke vragen beantwoorden.

Wat is voor ons werkelijk belangrijk?

Welke bedrijfsprocessen mogen niet stilstaan?

Welke data mogen we absoluut niet verliezen?

Welke risico’s vinden we acceptabel?

Wie is verantwoordelijk voor deze risico’s?

Pas als deze vragen zijn beantwoord, volgt de technologie.

Technologie kan beleid handhaven, controles automatiseren en waarschuwen wanneer het mis dreigt te gaan. Maar technologie kan niet voor een directie bepalen wat waardevol is en welke risico’s acceptabel zijn.

Security gaat over bedrijfscontinuïteit

Hoe meer ik mij in security verdiep, hoe minder ik het uitsluitend zie als een verdedigingslinie tegen cyberaanvallen.

Voor mij gaat security over iets fundamentelers: de continuïteit en weerbaarheid van een organisatie.

Wanneer het misgaat, gaat het niet langer over systemen, techniek of vinkjes in een rapport. Dan gaat het over klanten die niet geholpen kunnen worden, medewerkers die hun werk niet kunnen uitvoeren en een organisatie die onder grote druk komt te staan.

Op dat moment wordt duidelijk dat cybersecurity niet uitsluitend een verantwoordelijkheid van IT is. Het is een bestuurlijk en organisatorisch vraagstuk dat de hele onderneming raakt.

Ervaring vanaf de klantzijde

Ik ken de positie van de klant. Ik weet hoe het is om verantwoordelijkheid te dragen, kritische vragen te stellen en tegelijkertijd afhankelijk te zijn van verschillende afdelingen, leveranciers en systemen.

Ik begrijp ook hoe lastig het kan zijn om van een beleidsmatig risico tot een concrete en werkbare oplossing te komen. Organisaties hebben te maken met bestaande investeringen, beperkte capaciteit, verschillende belangen en wettelijke verplichtingen.

Een goede securityaanpak moet daarom niet alleen inhoudelijk kloppen. De aanpak moet ook realistisch, uitvoerbaar en passend bij de organisatie zijn.

Juist daar wil ik helpen.

De brug tussen beleid en uitvoering

Binnen ITXtension richt ik mij als GRC & Security Lead op die verbinding.

De brug tussen beleid en uitvoering. Tussen management en IT. Tussen governance en technologie. En tussen risico’s op papier en de dagelijkse werkelijkheid.

Niet om zoveel mogelijk technologie te implementeren, maar om ervoor te zorgen dat organisaties bewustere keuzes maken en beter voorbereid zijn.

Soms ligt het antwoord in technologie. Soms in een duidelijker proces, beter belegd eigenaarschap of scherpere besluitvorming. En soms begint het met de eerlijkheid om vast te stellen dat een risico nog onvoldoende wordt beheerst.

De sterkste aanpak ontstaat wanneer bestuurlijke, organisatorische en technologische maatregelen elkaar versterken.

Maar het vertrekpunt blijft hetzelfde: eerst begrijpen wat je wilt beschermen, waarom dat belangrijk is en welke gevolgen ontstaan wanneer het misgaat.

Juist daar wil ik als GRC & Security Lead, met mijn ervaring vanaf de klantzijde, het verschil maken.