Bij 82 procent van de Nederlandse organisaties in het middensegment neemt de CISO of Information Security Manager niet het definitieve besluit over de aanschaf van een securitydienst. Tegelijkertijd schatten de meeste organisaties hun eigen securityniveau hoger in dan dat van sectorgenoten. Dat blijkt uit onderzoek onder 130 organisaties.
Northwave Cyber Security publiceerde het onderzoek ‘Wie heeft hier de regie?’. Het bedrijf voerde dit in mei 2026 samen met Beyond Products uit onder 130 Nederlandse organisaties met 100 tot 1.000 medewerkers. De respondenten zijn primair eindverantwoordelijk voor IT, security of bedrijfsvoering. Het onderzoek brengt securityvolwassenheid, risico’s, governance, mandaat, budget en compliance in kaart.
Wie beslist over aankopen
Het aanschafbesluit voor een securitydienst ligt het vaakst bij de IT-manager (32 procent), gevolgd door de CEO of directeur (27 procent). De CISO of Information Security Manager is in 18 procent van de gevallen de beslisser. Ook waar de CISO formeel verantwoordelijk is voor security, ligt het aanschafbesluit in 55 procent van de gevallen bij iemand anders.
Volgens de onderzoekers ligt de inhoudelijke verantwoordelijkheid zo bij een securityspecialist, terwijl de beslissingen die nodig zijn om risico’s te beperken elders worden genomen. Northwave stelt dat security daarmee tussen IT en bestuur in dreigt te vallen.
Hoge zelfinschatting, lage scores op governance
Van de respondenten schat 68,5 procent het eigen securityniveau hoger in dan dat van vergelijkbare organisaties. Bijna zeven op de tien geven zichzelf een 4 of 5 op een vijfpuntsschaal. Slechts 2,3 procent beoordeelt de eigen organisatie lager dan het sectorgemiddelde.
Op een vierpuntsschaal scoort managementbetrokkenheid met 2,68 het laagst van de onderzochte securitydimensies. Compliance en risicomanagement (2,81) en rollen en regie (2,83) blijven achter bij security awareness (3,02) en incident response (2,94).
Pim Takkenberg, general manager bij Northwave, stelt dat veel organisaties de technische basis inmiddels redelijk op orde hebben. De volgende stap ligt volgens hem vooral in de manier waarop security wordt bestuurd. Takkenberg noemt daarbij drie vragen: wie is verantwoordelijk voor het risico, wie kan besluiten nemen en wie zorgt ervoor dat security ook buiten incidenten en audits aandacht krijgt.
Menselijke fouten bovenaan
Menselijke fouten staan met 47,7 procent bovenaan de lijst van risico’s waar organisaties zich zorgen over maken. Daarna volgen ransomware en andere cyberaanvallen (46,2 procent), datalekken of AVG-boetes en uitval van kritieke systemen (elk 42,3 procent) en kwetsbaarheden bij leveranciers (37,7 procent).
Northwave merkt op dat leveranciersrisico relatief laag scoort, terwijl organisaties steeds afhankelijker worden van hun keten. Eisen van grotere klanten en regelgeving werken volgens het bedrijf steeds vaker door naar leveranciers in het middensegment.
Security vaak per project gefinancierd
Van de organisaties financiert 43 procent security per project of per behoefte. Een vast jaarlijks securitybudget komt voor bij 26 procent. Bij 18,5 procent valt security onder het algemene IT-budget en 7,7 procent heeft geen apart budget.
Volgens Northwave past een projectbudget bij de aanschaf van bijvoorbeeld een firewall, maar hebben risicomanagement, monitoring, compliance en governance geen einddatum. Takkenberg geeft aan dat je een oplossing kunt implementeren, maar dat het risico voortdurend verandert. Dat vraagt volgens hem om structurele aandacht en een duidelijke eigenaar.
Rol voor het bestuur
De onderzoekers stellen dat security operationeel bij IT kan blijven liggen, terwijl de gevolgen van securityrisico’s de hele organisatie raken, van bedrijfscontinuïteit en reputatie tot compliance en klantrelaties. Northwave vindt dat het bestuur moet vastleggen welk risico de organisatie accepteert, hoeveel daarin wordt geïnvesteerd en wie bevoegd is om bij te sturen. De kern ligt volgens het bedrijf daarmee minder bij extra securitytechnologie en meer bij de vraag wie de regie heeft.