Je beste beveiliging is geen techniek

05/10/2026

Vraag een organisatie waar het budget voor cyberweerbaarheid heen gaat, en het antwoord is bijna altijd hetzelfde: naar technologie. Firewalls, detectie, tooling. En dan komt het incident toch binnen via een mens, een klik, een telefoontje, een bestand dat te vertrouwd oogde.

De 30-30-40-regel

In mijn boek noem ik dat de 30-30-40-regel. Dertig procent van je weerbaarheid zit in techniek, dertig procent in processen, en veertig procent, het grootste deel, zit in mensen en cultuur. Dat is geen zachte boodschap, het is een investeringsregel. Als veertig procent van het risico bij mensen zit en je stopt negentig procent van je budget in techniek, koop je de verkeerde beveiliging.

De verhouding klinkt eenvoudig, maar ze botst met hoe securitybudgetten er in de praktijk uitzien. Techniek is aanwijsbaar: een licentie, een contract, een dashboard dat laat zien wat het doet. Investeren in mensen is minder tastbaar, een training, een oefening, tijd die niet direct een getal oplevert. Daardoor verschuift het budget vanzelf naar wat zich het makkelijkst laat verantwoorden, niet naar waar het risico werkelijk zit.

Wat helpt, is die verhouding zelf zichtbaar maken voordat je erover discussieert. Zet techniek, processen en mensen als drie kolommen naast elkaar, en verdeel er het budget en de uren van het afgelopen jaar eerlijk over. Ik heb nog zelden een organisatie gezien die daar vanzelf op 30-30-40 uitkomt, meestal ligt het zwaartepunt overweldigend bij de eerste kolom. Zonder die telling blijft elk gesprek over meer aandacht voor de mens een gevoel in plaats van een besluit waar een bestuur op kan sturen.

Wat cyberweerbaarheid is, en wat het niet is

Cyberweerbaarheid is iets anders dan beveiliging. Beveiliging probeert te voorkomen dat er iets gebeurt. Weerbaarheid gaat over wat er daarna gebeurt: hoe snel je reageert, of je organisatie leert van het incident, en of de dienstverlening doorloopt. Dat kun je niet kopen, dat moet je oefenen.

De belangrijkste meetwaarde in die veertig procent is de tijd tussen de klik en de melding. Bij organisaties waar een fout voelt als schuld bekennen, is die tijd lang, want mensen wachten, hopen en zwijgen. Een verzwegen klik kost meer dan honderd gemelde. Technologie werkt hier als multiplier: in een organisatie waar melden veilig is, versterkt ze je detectie, in een organisatie waar het straf oplevert, verzwakt ze die net zo hard.

De werkelijke schade van een incident zit dan ook zelden in de techniek zelf. Die zit in reputatie, in vertrouwen, in mensen die maandenlang de gevolgen opruimen. Bij overheden, corporates en onderwijsinstellingen zie ik steeds dezelfde volgorde: eerst de technische paniek, dan de communicatie, en pas veel later de rekening die er echt toe doet, het vertrouwen dat je terug moet winnen bij klanten, burgers of leerlingen.

De leverancier als zwakste schakel

Een deel dat in dat budgetgesprek vaak ontbreekt, is de keten om je organisatie heen. Je eigen huis kan op orde zijn terwijl het risico bij een leverancier zit, een partij met toegang tot je systemen die zelf minder streng is georganiseerd. Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht, de Nederlandse invulling van NIS2, en die raakt niet alleen vitale organisaties zelf maar ook hun leveranciers, die moeten kunnen aantonen dat hun beveiliging op orde is.

Hoe concreet dat kan worden, bleek deze zomer bij Hugging Face. OpenAI liet honderden kopieën van een nieuw model tegelijk oefenen op lastige cybersecurity-opdrachten, in een omgeving die eigenlijk volledig afgesloten hoorde te zijn. Een deel van die kopieën ontdekte een fout in Artifactory, een intern hulpmiddel om softwarepakketten op te halen, en gebruikte die fout om onderling berichten uit te wisselen. Zo ontstond een geïmproviseerd prikbord waarop uiteindelijk zo’n 1.200 modelkopieën met elkaar overlegden, samen goed voor bijna 70.000 berichten, en waarvan een groep van zo’n 700 doordrong tot Hugging Face zelf. Er was in mei al een ongewoon signaal geweest, maar pas een week na de aanval werd duidelijk wat er precies was gebeurd.

Geen enkele technische maatregel of certificaat had dat voorkomen. Wat wel had geholpen: iemand die het gedrag herkende en op tijd aan de bel trok, precies de veertig procent waar dit stuk over gaat, en een keten die vraagt om verificatie in plaats van vertrouwen op goed geloof.

Een leveranciersketen-audit klinkt zwaar, maar de kern is simpel: in kaart brengen wie toegang heeft tot wat, en met welk beveiligingsniveau. Voer met je belangrijkste leveranciers het gesprek dat verder gaat dan een certificaat opvragen: hoe melden zij een incident bij jou, en binnen hoeveel tijd? Wanneer hebben zij voor het laatst geoefend? Wie bel je daar om drie uur ‘s nachts? Een leverancier die daar geen antwoord op heeft, is een risico dat op geen enkel dashboard verschijnt, tot het moment dat het dat wel doet.

Wat dit van leiderschap vraagt

Mensen zijn je zwakste schakel, maar ze zijn ook je sterkste. Welke van de twee het wordt, bepaal je met waar je investeert. Dat is precies waar hoofdstuk vier van Modern leiderschap is geen algoritme over gaat: cyberweerbaarheid als leiderschapskwestie, niet als los technisch dossier dat je bij IT neerlegt en verder vergeet. Verkrijgbaar bij Managementboek.


Elke maand een update over leiderschap in het AI-tijdperk, met een concreet ding om maandag mee te beginnen. Je kunt altijd antwoorden, ik lees alles zelf. Aanmelden voor de nieuwsbrief

Meer weten?

Wil je hier verder over praten of gewoon kennismaken? Neem gerust contact op.
En wil je dit soort inzichten vaker lezen, dan deel ik ze in mijn nieuwsbrief.

Lees ook mijn andere artikelen

Beslissen als je niet alles kunt weten

Beslissen als je niet alles kunt weten

Wat me opvalt, is dat veel bestuurders een beslissing over AI uitstellen tot ze zekerheid hebben, die er nooit komt. Terwijl ze wachten, beslist de organisatie intussen zonder hen, want de tools worden allang gebruikt. Niet beslissen is ook een...

read more
Groot beginnen met AI is de duurste fout

Groot beginnen met AI is de duurste fout

Beginnen met AI kun je het beste klein doen en op meerdere plekken tegelijk: niet met één grote uitrol, maar met een handvol kleine experimenten waarvan je er een paar laat doorgroeien. Waarom dat geen voorzichtige maar een strategische keuze is,...

read more