Nederlandse organisaties zijn onvoldoende voorbereid op aankomende resilience-wetgeving, terwijl NIS2 deze zomer naar verwachting in nationale wetgeving wordt verankerd. Uit onderzoek van Veeam Software onder 310 Nederlandse IT- en zakelijke beslissers blijkt dat slechts 56% volledig compliant is of actief werkt aan implementatie. Een kenniskloof tussen IT-leiders en zakelijke beslissers blijkt een belangrijke oorzaak — met risico’s voor zowel compliance als bedrijfscontinuïteit.
Veeam Software deed onderzoek onder 310 Nederlandse IT- en zakelijke beslissers naar kennis, gedrag en houding ten aanzien van cyberresilience-wetgeving. De resultaten zijn zorgwekkend: 13% van de ondervraagde organisaties geeft aan helemaal niet bezig te zijn met de invoering van resilience-maatregelen, en 7% wacht tot implementatie wettelijk verplicht is. Veeam stelt dat organisaties hun eigen volwassenheid mogelijk overschatten, wat leidt tot te weinig investering in de basisfundamenten van veerkracht.
Groot verschil in kennis tussen IT en business
Uit het onderzoek blijkt een opvallende kloof tussen IT-leiders en zakelijke beslissers. Waar 91% van de IT-leiders het nut van resilience-wetgeving zoals NIS2 inziet, geldt dat voor slechts 72% van de zakelijke leiders. Ook het kennisniveau verschilt sterk: 83% van de IT-leiders geeft aan volledig bekend te zijn met de wettelijke eisen, tegenover 60% van de zakelijke leiders.
Daarnaast ziet 30% van de zakelijke leiders geen enkele uitdaging bij de uitvoering van resilience-maatregelen, terwijl IT-leiders juist wijzen op concrete knelpunten. Zij noemen gebrek aan tijd voor implementatie en beleidsontwikkeling (41%) en onvoldoende samenwerking tussen teams (33%) als voornaamste obstakels.
Onduidelijkheid over eindverantwoordelijkheid
Over wie eindverantwoordelijk is voor compliance met resilience-wetgeving bestaat eveneens geen overeenstemming. Hoewel 65% van de organisaties de verantwoordelijkheid verdeelt over meerdere afdelingen met één eindverantwoordelijke, legt 28% die volledig bij één persoon neer.
IT-leiders wijzen de CEO het vaakst aan als eindverantwoordelijke (38%), gevolgd door de IT-manager (20%) en de CTO (14%). Zakelijke leiders verdelen die verantwoordelijkheid vrijwel gelijk tussen de CEO (32%) en de IT-manager (29%). Beide groepen noemen in 11% van de gevallen de compliance-manager.
Veeam geeft aan dat dit beeld problematisch is, omdat NIS2 de eindverantwoordelijkheid expliciet bij de CEO belegt. Edwin Weijdema, Field CTO EMEA bij Veeam Software, benadrukt dat CEO’s veerkracht als topprioriteit moeten beschouwen en moeten begrijpen hoe dit bijdraagt aan bedrijfscontinuïteit én bedrijfsdoelen. Weijdema stelt dat zakelijke C-level functies IT-leiderschap tegemoet moeten komen, omdat zonder wederzijdse kennis en samenwerking — ook met compliance- en legal-teams — organisaties kwetsbaar blijven en zowel innovatie als groei onder druk komen te staan.
Organisatiebrede aanpak vereist
Veeam meldt dat veerkracht geen geïsoleerd IT-vraagstuk is, maar een integraal onderdeel van de bedrijfsvoering. Organisaties die de basis niet op orde hebben lopen volgens het bedrijf niet alleen compliance-risico’s, maar beperken ook hun vermogen om veilig te groeien en te innoveren. Nu NIS2 naar verwachting deze zomer in de Nederlandse wet wordt opgenomen, neemt de urgentie toe om de samenwerking tussen IT, business, legal en compliance structureel te versterken.