Publieke Managementletter - Digitale weerbaarheid vraagt bestuurlijke daadkracht

17 augustus, 2026
Bestuurders; digitale weerbaarheid is vanaf nu úw zaak
Nieuwe Publieke Managementletter van NOREA roept bestuurders op zelf regie te nemen op digitale risico’s, ketenafhankelijkheden en cyberweerbaarheid.

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Voor NOREA, de beroepsorganisatie van IT-auditors, is dat aanleiding om opnieuw een Publieke Managementletter uit te brengen. De boodschap aan bestuurders en toezichthouders is helder: digitale weerbaarheid is geen IT-vraagstuk dat kan worden doorgeschoven naar de CIO of CISO. Het is een bestuurlijke verantwoordelijkheid.
Voldoen aan de wet is niet genoeg
Nederlandse organisaties zijn steeds sterker digitaal met elkaar verbonden. Bedrijfsprocessen zijn afhankelijk van systemen, data, cloudleveranciers en andere partijen in soms lange en complexe ketens. Tegelijkertijd nemen cyberdreigingen toe en zorgen geconcentreerde marktmacht en geopolitieke dreigingen voor nieuwe risico’s. Een incident bij of doelbewuste onderbreking van de dienstverlening door één organisatie of leverancier kan daardoor grote gevolgen hebben voor hele ketens en uiteindelijk voor de samenleving.

De Cyberbeveiligingswet maakt de verantwoordelijkheid van bestuurders voor digitale veiligheid explicieter en toetsbaar. Maar NOREA benadrukt dat voldoen aan de wet niet genoeg is. De wet is een ondergrens. Digitale weerbaarheid vraagt om blijvende aandacht, bewuste keuzes en aantoonbare sturing door het bestuur. 
Marc Welters, voorzitter NOREA:
“Met deze Publieke Managementletter willen we als IT-auditberoepsgroep een duidelijke boodschap afgeven aan de maatschappij en in het bijzonder aan bestuurders en toezichthouders. Onze samenleving kan niet meer functioneren zonder betrouwbare digitale systemen. Het vergroten van onze digitale weerbaarheid is daarom geen zaak van IT-specialisten alleen. Eindverantwoordelijken moeten zelf begrijpen waarvan hun organisatie digitaal afhankelijk is, welke risico’s zij lopen en welke keuzes nodig zijn om daar grip op te houden.”
De managementletter, geschreven door Amanda FeuerbergKees de KaterNoah Soekhai en projectcoördinator Thomas Wijsmanis gebaseerd op ervaringen uit de dagelijkse IT-auditpraktijk. Zeven auditorganisaties – Deloitte, PwC, EY, KPMG, Forvis Mazars, de Auditdienst Rijk en de Algemene Rekenkamer – brachten daarvoor hun observaties en inzichten bij elkaar. 
Thomas Wijsman RE, NOREA-lid en opsteller van de Publieke Managementletter: 
“We wilden nadrukkelijk geen document maken dat alleen beschrijft wat er mis kan gaan. Vanuit de ervaringen van IT-auditors hebben we de belangrijkste kwetsbaarheden vertaald naar concrete handelingsperspectieven voor bestuurders. De managementletter geeft vijf focusgebieden en eindigt met een praktisch actieplan. De vraag is steeds: wat kun je als bestuur morgen daadwerkelijk doen om de digitale weerbaarheid van je organisatie te vergroten?”
Die vijf focusgebieden zijn: integraal ketenoverzicht, samenhangende digitale governance, cyclische cybersecurity en toegangsbeheer, transparante risicoacceptatie en goede informatievoorziening en verantwoording. Het bijbehorende actieplan begint praktisch: 
  • Voer een nulmeting uit op basis van het Cbw/NIS2 Control Framework 
  • Breng kritieke ketens in kaart
  • Stel de risk appetite vast
  • Stel jaarlijkse cybersecurity-prioriteiten vast
  • Regel bestuurlijke opvolging: wijs eigenaarschap toe, monitor voortgang en stuur bij waar nodig
  • Richt periodieke boardrapportages in
  • Leg jaarlijks verantwoording af, en tussentijds bij ernstige incidenten
De boodschap van NOREA is daarmee helder: digitale weerbaarheid begint niet op de IT-afdeling. Ze begint aan de bestuurstafel.
Download de Publieke Managementletter

Geschreven door
Peter van der Leij
Peter van der Leij
Contentmanager NOREA