Van buiten ziet het er vaak indrukwekkend uit.

  • Een privacyverklaring op de website.
  • Een Functionaris Gegevensbescherming.
  • Een ISO-certificaat.
  • Een Information Security Officer.
  • Beleidsdocumenten, procedures en dashboards.

Maar de echte vraag is: Wat gebeurt er achter de gevel?

Zijn de verwerkingen werkelijk in beeld?
Kent de organisatie haar restrisico’s?
Werken de beheersmaatregelen aantoonbaar?
Is eigenaarschap belegd?
Kan het bestuur zich verantwoorden wanneer er morgen een incident plaatsvindt?

Te vaak blijkt dat organisaties vooral compliant lijken, terwijl zij onvoldoende kunnen aantonen dat privacy, security, governance en risicobeheersing daadwerkelijk onderdeel zijn van de dagelijkse bedrijfsvoering.

De grootste risico’s zitten meestal niet in wat je ziet. Ze zitten in wat niemand meer ziet:

  • Onbekende gegevensverwerkingen1
  • Verouderde systemen en licenties1
  • Schaduw IT
  • Leveranciers die buiten beeld zijn1
  • Ontbrekende risicoafwegingen1
  • Papieren werkelijkheid1
  • Onduidelijk/geen eigenaarschap1
  • Een bestuur dat denkt “in control” te zijn.

Schijn geeft vertrouwen. Verantwoording vraagt bewijs.

Privacy, Security, Governance en Risk zijn geen verzameling documenten of functies. Het zijn disciplines die zichtbaar moeten zijn in besluiten, processen, gedrag en aantoonbare beheersing.

Mijn ervaring is eenvoudig:

Hoe mooier de buitenkant, hoe belangrijker het is om achter de schermen te kijken.

Organisaties worden uiteindelijk niet beoordeeld op hun mooie beleid, maar op hun vermogen om aan te tonen dat zij risico’s kennen, afwegen, beheersen én verantwoordelijkheid nemen.

Zorg dat je weet wat je niet weet. Dáár begint echte Governance.


Ee bijdrage uit de serie Luis i de pels