De Cyberbeveiligingswet (Cbw) draait om risico’s beheersen, samenwerken in de keten en bestuurders die weten wat er speelt. Voor het Uitvoeringsinstituut Werknemersverzekeringen (UWV) zijn dat bekende thema’s. Hoe dat in de praktijk werkt, vertellen René Steenvoorden, lid van de Raad van Bestuur (RvB), Astrid Rosendahl, Chief Information Security Officer (CISO) en Kees Halsema, hoofd van het UWV Cyber Defence Center (CDC).
In de sturing op digitale risico’s werken de 3 samen: het team van Halsema brengt dreigingen in beeld, Rosendahl vertaalt die naar beleid, maatregelen en adviezen en Steenvoorden maakt samen met de RvB de afwegingen en keuzes. Die manier van werken sluit volgens Steenvoorden goed aan bij de Cbw, “We zien een enorme hoeveelheid dreigingen en met AI gaan die dreigingen sneller en heftiger worden. Dat vergroot de urgentie om actie te nemen. De essentie zit voor mij in meer risicogedrevenheid, ketenverantwoordelijkheid en een explicietere rolverdeling in de organisatie.”
Voor Rosendahl zit de winst van de Cbw vooral in het beter begrijpen waar je als organisatie kwetsbaar bent en welke systemen, leveranciers en mensen je nodig hebt om cyberrisico’s structureel aan bestuurlijke besluitvorming te verbinden. “Als CISO kan ik de Cbw alleen maar toejuichen, omdat zij het belang van risicobeheersing en digitale weerbaarheid nadrukkelijker op de agenda zet. Het helpt om grip te krijgen op afhankelijkheden.” Halsema vult aan dat de wet interne samenwerking binnen organisaties verbetert. “Het is niet alleen de verantwoordelijkheid van een directeur, beleidsteam of bestuur, juist die samenwerkingsdriehoek zorgt dat risico’s expliciet worden.”
Bestuurders moeten weten wat speelt
Vanaf 15 augustus 2026 is de Cbw van kracht. Bestuurders hebben daarmee een explicietere verantwoordelijkheid voor cybersecurity. Ze zijn verantwoordelijk voor het kennen en afwegen van de risico’s en hebben een opleidingsplicht. Halsema: “Risicomanagement wordt vaak eilandgericht uitgevoerd. Met deze wet moeten we dat meer centraliseren, zodat bestuurlijke risico’s beter naar boven komen. Bestuurders hoeven geen securityspecialist te zijn, maar moeten wel begrijpen welke keuzes er op tafel liggen. Ze kunnen daardoor op het juiste niveau besluiten nemen.”
Met Steenvoorden heeft UWV een bestuurder met veel cybersecurity kennis en ervaring, onder andere vanuit zijn ervaring als CIO van de Rabobank. “Cyberveiligheid is relevant bij besluitvorming. Ik kijk ernaar uit om in bestuur en directies mensen met meer kennis over het onderwerp tegen te komen. Dus zeg: kom maar op met die training.” Rosendahl ziet voordelen in kennis bij bestuurders. “René stelt inhoudelijke vragen die helpen bij keuzes die we moeten maken en waar we onze aandacht op moeten richten. Dat is voor mij een bevestiging dat het onderwerp leeft.”
Samen verantwoordelijk
Die verantwoordelijkheid gaat verder dan de eigen organisatie, de Cbw kent ook ketenverantwoordelijkheid. Steenvoorden: “Eén van onze overtuigingen is dat je cybersecurity als organisatie nooit alleen kunt doen; je hebt partners nodig.” Hij noemt een concreet voorbeeld: “Neem de loonaangifteketen tussen de Belastingdienst, UWV en CBS. We zijn met z’n drieën verantwoordelijk voor de veiligheid van die keten. Het is fijn dat we nu op hetzelfde niveau moeten sturen op cyberveiligheid.”
De Cbw helpt meer grip te krijgen op leveranciersmanagement, zegt Rosendahl. “Uiteindelijk ligt de veiligheid niet alleen binnen UWV, maar ook in het connectiepunt met onze leveranciers en onderaannemers. Dat vind ik heel belangrijk, ook met bijvoorbeeld een thema als soevereiniteit.”
Steenvoorden heeft ook een zorg bij de leveranciersketen. “Grote organisaties zoals de Belastingdienst en UWV hebben de juiste mensen en voldoende middelen beschikbaar. Maar we zijn vaak afhankelijk van kleinere leveranciers die daar minder tijd en energie in kunnen stoppen. De keten is zo sterk als de zwakste schakel.”
Dreigingen voor zijn
Omdat een zwakke schakel grote gevolgen kan hebben, kijkt het CDC proactief naar dreigingen en risico’s. Halsema: “We hebben het omgedraaid. Als we afwachten tot er iets gebeurt, hebben we eigenlijk al verloren. Ons team kijkt naar wat er in het veld speelt, welke dreigingen voor UWV relevant zijn en hoe groot de kans is dat we ermee te maken krijgen. In populair taalgebruik noemen we dat shift left: risico’s eerder signaleren, in plaats van achteraf te reageren. We kijken daarbij ook naar onze kroonjuwelen: de diensten die niet mogen uitvallen, bij UWV zijn dat in de eerste plaats de uitkeringen. Die inzichten vertalen we naar risicoanalyses en leggen die voor aan de CISO en RvB, zodat zij kunnen sturen op prioriteiten.”
Cyber in de praktijk
Vooruitkijken betekent ook voorbereiden voor het moment dat het onverhoopt misgaat. Steenvoorden spreekt uit ervaring. “Wij oefenen met crisissituaties, ook met de top van UWV. Dat vind ik echt essentieel. Want als het misgaat, heb je geen tijd om je in te werken. Het is net als een verzekering. Zolang je geen problemen hebt, denk je: waar betaal ik dat geld voor? Ik heb als bestuurder bij Rabobank en bij Randstad een aantal grote cybercrises meegemaakt. Dan is het belangrijk als je niet ter plekke moet ontdekken hoe het werkt. Wie bel je dan? En hoezo?”
Naast wetgeving, ketens en dreigingen gaat het uiteindelijk om wat mensen doen. Halsema: “Veilig omgaan met informatie moet onderdeel worden van de dagelijkse werkhygiëne. Het is een ‘license to operate’.” Steenvoorden vult aan: “Bij veel thema’s kun je zeggen: we maken nog een rapport, we denken er nog eens over na of vragen een derde partij om een opinie. Maar cyber is niet theoretisch, het is heel praktisch. Terwijl wij rapporten schrijven, staan de inbrekers al in je huis.”
Voorbereiden op een crisissituatie door te oefenen
Het bericht Van dreiging tot bestuurstafel: zo pakt UWV het aan verscheen eerst op Digitale Overheid.
Dit artikel is afkomstig van Rijksoverheid.
Lees het volledige artikelGerelateerde artikelen
NCSC-2026-0324 [1.00] [M/H] Kwetsbaarheid verholpen in Zimbra Collaboration Suite
Zimbra heeft een kwetsbaarheid verholpen in Zimbra Collaboration Suite. De kwetsbaarheid bevindt zich in Zimbra Collaboration Suite, versie voor 10.1.20. Ongeauthenticeerde aanvallers kunnen via speciaal opgemaakte SMTP-verzoeken OS-commando's uitvoeren. Dit vereist dat het zimbra-snmp pakket geïnst...
Rijksbrede Trendverkenning: AI in bredere context
Digitalisering en AI spelen niet binnen de grenzen van 1 ministerie. Een brede, internationale blik is essentieel. De Rijksbrede Trendverkenning 2026 deelt deze blik. Het bericht Rijksbrede Trendverkenning: AI in bredere context verscheen eerst op Digitale Overheid.
NCSC-2026-0323 [1.00] [M/H] Kwetsbaarheden verholpen in Cisco Secure Workload
Cisco heeft meerdere kwetsbaarheden verholpen in Cisco Secure Workload. De kwetsbaarheden betreffen onder andere improper neutralization of special elements (CWE-74), improper access control (CWE-284), improper authentication (CWE-287), improper input validation (CWE-20) en buffer management problem...