Digitale veiligheid als bestuurdersprobleem
De meeste cyberincidenten starten niet met een geavanceerde hack, maar met een eenvoudige phishingmail en een menselijke fout. Toch zijn de gevolgen aanzienlijk: financiële fraude, operationele stilstand, datalekken, reputatieschade en wettelijke meldingsverplichtingen.
Ook shadow AI - het gebruik van niet-goedgekeurde AI-toepassingen buiten het zicht van de onderneming - creëert concrete beveiligingsrisico's. Denk aan het delen van vertrouwelijke informatie met leveranciers (alsook hun onderaannemers en partners), ongecontroleerde toegang tot data en afhankelijkheid van onbekende en onveilige leveranciers.
Hoewel shadow AI nooit volledig kan worden vermeden, is dit in veel gevallen een symptoom van een onduidelijk of moeilijk werkbaar beleid. De raad van bestuur moet erop toezien dat het beleid niet alleen beschermt, maar ook praktisch werkbaar is en naleving stimuleert. Dat gebeurt idealiter niet door bestraffing, maar door van de veilige werkwijze ook de eenvoudigste te maken.
Wanneer na een incident blijkt dat bekende risico's werden genegeerd, aanbevelingen niet werden opgevolgd of digitale veiligheid nooit op de agenda van de raad van bestuur stond, kan de vraag naar bestuurdersaansprakelijkheid snel rijzen.