Digitale soevereiniteit: het nieuwe toezichtdossier van de commissaris

Commissarissen

Door: Kosta Weber

In de serie ‘Door het oog van de commissaris’ lichten we thema’s uit waar toezichthouders dagelijks mee te maken hebben. Deze keer is dat digitale soevereiniteit. Een actueel onderwerp, want door de geopolitieke onrust buitelen de nieuwsberichten over digitale veiligheid en onafhankelijkheid over elkaar heen. De vraag is hoe commissarissen hun raden van bestuur effectief kunnen bijstaan om de organisatie digitaal veiliger én onafhankelijker te maken?
Onderwerpen

Digitale soevereiniteit is een ingewikkeld thema dat verschillende werkelijkheden kent, vinden Kosta Weber, partner Digital Risk Services bij Grant Thornton, en Frauke Wessel, commissaris en specialist op het gebied van IT en digitalisering. Aan de ene kant is er de politiek beladen werkelijkheid, met de vele voorbeelden en tot op zekere hoogte verontrustende berichten in de media over hoe afhankelijk het bedrijfsleven is van enkele grote techbedrijven uit vooral de VS. “Je ontkomt er niet aan, ook niet om ‘iets’ van het onderwerp te vinden”, is Weber reëel.

Een listig dilemma

Aan de andere kant is er de werkelijkheid van het bedrijfsleven, waar digitale soevereiniteit een gezonde plek moet krijgen in het complete risicomanagement van een organisatie. “De vraag is hoe je met dat politiek beladen perspectief als organisatie verstandig omgaat in je integrale risicomanagement”, schetst Weber het dilemma. Dat betekent niet blind mee rennen in de hype, en aan de andere kant wél de wens om digitale afhankelijkheden in te perken serieus nemen. “Ik zou bedrijven de zelfstandigheid van denken gunnen om niet in de hype mee te gaan.”

Bedrijfscontinuïteit als uitgangspunt

Kosta Weber adviseert ondernemingen vooral om bedrijfscontinuïteit als voornaamste uitgangspunt te nemen in het beoordelen van risico’s op digitaal vlak. En ja, het klopt dat de grote techbedrijven in de Verenigde Staten zitten en dat het bedrijfsleven in Europa voor een groot deel leunt op de daar ontwikkelde en beheerde systemen. Maar is alle data lokaal opslaan in een datacentrum in de Eemshaven nu zo veel veiliger, vraagt Weber zich af. Hij wil maar zeggen: digitale soevereiniteit is geen doel op zich. Wél een belangrijk thema om rekening mee te houden bij het integrale risicomanagement. En daarmee strategisch risico dat onderdeel moet zijn van het reguliere toezicht.

“Een handvol spelers domineert het techlandschap, terwijl regels achterblijven. Afwachten is dus geen optie: organisaties moeten zelf werk maken van hun digitale weerbaarheid.”
Frauke Wessel Commissaris

Aandacht voor digitale soevereiniteit onderstreept de urgentie

Dat de aandacht voor digitale onafhankelijkheid de afgelopen jaren is toegenomen, vindt Frauke Wessel een goed teken. “Het is een feit dat enkele grote spelers, bijna op één hand te tellen, het mondiale techlandschap domineren. En dat er relatief weinig overheidsregels zijn voor deze spelers. Je moet je als organisatie daarom gewoonweg goed voorbereiden op een onveiliger digitaal klimaat. Want we worden geraakt. Vandaag lekken data, maar worden we nog niet afgeperst. Morgen kan dat anders zijn.” Wat heeft voor de bedrijfscontinuïteit de meest verstrekkende gevolgen, vraagt Wessel zich retorisch af: “Eén keer een financieel slecht jaar? Of een totale hack van je digitale systemen?”

De juiste vragen en de antwoorden

Om risicomanagement op digitaal vlak integraal te kunnen beoordelen, is een board nodig met de juiste competenties. In de praktijk ziet ze dat nog niet altijd. “In de boardroom is vaak financiële kennis aanwezig, maar minder kennis over IT”, merkt Wessel op. “Voor commissarissen geldt hetzelfde.” Ook daar is meer IT-kennis nodig. Commissarissen moeten volgens haar in staat zijn de juiste vragen te stellen aan hun board. Voor het onderwerp digitale onafhankelijkheid is dat een uitdaging. Nóg uitdagender wordt het wanneer commissarissen de antwoorden op hun vragen moeten beoordelen. “Hoe weet je, zonder kennis over digitale soevereiniteit en veiligheid, of je op het goede spoor zit?”

Als het aan Frauke Wessel ligt, moet het aandeel commissarissen met een IT-achtergrond rap toenemen. Bij voorkeur zijn dit verbinders met inhoudelijke IT-kennis. “Vaak wordt gedacht dat deze twee competenties niet binnen één persoon te verenigen zijn”, vertelt Wessel. “Iemand is of heel techy, of een sociaal wonder. Toch zijn deze professionals écht te vinden”, is haar overtuiging.

Meer spreektijd én het veilige gesprek

Kosta Weber vult aan dat de Chief Information Security Officer (CISO) meer spreektijd verdient in de boardroom. En ook de raad van commissarissen bijpraat. “Een CISO is vaak ook geen diepe IT-specialist”, weet Weber. “Maar wel in staat om het bestuur op een realistische manier kennis bij te brengen over het thema digitale onafhankelijkheid.” Bestuurders hoeven heus niet terug te deinzen voor IT’ers met hun onbegrijpelijke ‘techy talk’, vindt Wessel. “Maak het onderwerp breder dan enkel die technische PowerPoint-presentatie. Het vraagstuk heeft een strategisch perspectief. Het gaat over governance en risicomanagement.”

Aan commissarissen op hun beurt de taak om op een veilige en inhoudelijke manier het gesprek aan te gaan met het bestuur. “Durf te vragen”, adviseert Frauke Wessel. “Niet vanuit een compliance-gedachte: hebben we die specifieke veiligheidstest gedaan? Ga geen vinkjes halen in de dialoog. Maar meer: waar liggen je grootste zorgen, waar lig je ’s nachts wakker van?” Kosta Weber vult aan: “Daarmee ontstijg je als commissaris het niveau van het stellen van een lijst met vragen, maar kom je tot een echte dialoog over het onderwerp.”

Onderzoek van Board in Balance en TNO

Uit TNO-onderzoek over digitale soevereiniteit blijkt dat meer dan 70 procent van de deelnemende bedrijven geen strategie heeft op het gebied van digitale soevereiniteit. Terwijl die wens er wél is bij toezichthouders, laat de recente publicatie van het Grant Thornton commissarissen benchmarkonderzoek van Board in Balance zien. Uit dit jaarlijkse onderzoek komt naar voren dat veel organisaties nog nauwelijks kijken naar Europese alternatieven voor software en hardware, terwijl de wens om te veranderen er wel is.

Maak scenario’s en een strategie

De uitkomsten uit beide onderzoeken vragen van bedrijven om zich toe te leggen op het ontwikkelen van strategieën voor digitaal risicomanagement, met daarin veiligheid, continuïteit en financiële haalbaarheid in de juiste verhouding vertegenwoordigd. Katalysator hierin – maar niet de hoofdreden nuanceert Weber - is Europese en landelijke wetgeving op dit gebied, zoals NIS2, de Chip Act, de AI Act en de Data Act. Kosta Weber merkt op: “Financieel gerichte Europese wetgeving heeft ertoe geleid dat financiële onderwerpen op de agenda kwamen in de boardroom. En dat commissarissen en toezichthouders zich op dit thema gingen bekwamen. Op het gebied van digitale veiligheid verwacht ik hetzelfde.”

Frauke Wessel benadrukt dat bestuurders door de Cyberbeveiligingswet en NIS2 ook hoofdelijk aansprakelijk zijn. “Dus het is gewoon een taak van commissarissen om hierop te controleren”, concludeert ze. “Je moet er een onderwerp van maken. Het is je verantwoordelijkheid om te beoordelen hoe organisaties staan ten opzichte van de wettelijke kaders. En als je er te weinig van weet, moet je kennis erbij halen. Of je moet op les. Zo simpel is het.”

“Volledig digitaal onafhankelijk worden is niet realistisch. De kunst is om bewust te kiezen welke afhankelijkheden en risico’s je accepteert.”
Kosta Weber Partner Digital Risk Services

Investeer in digitale veiligheid

Investeringen in digitale veiligheid en soevereiniteit zijn voor ondernemingen onomkeerbaar, stelt Frauke Wessel. Ze begrijpt dat deze boodschap voor bedrijven wellicht verwarrend kan zijn, zeker gezien de massale overstap die bedrijven in de afgelopen jaren maakten naar werken in de cloud. “En dan krijgen ze nu te horen dat lokaal data beheren veel veiliger is.” Kosta stelt gerust: “Complete digitale soevereiniteit is een illusie. Als onderneming sluit je op allerlei vlakken partnerships en heb je te maken met afhankelijkheden. Dat hoort bij ondernemen. Op het vlak van digitale soevereiniteit draait alles om het op een juiste manier afwegen van de risico’s en kansen.” Big tech zal zich blijven ontwikkelen. En de geopolitieke spanningen blijven ook de komende jaren aan de orde. Weber besluit: “Voor commissarissen ligt de uitdagende taak niet alleen in het toezicht houden op de cijfers, maar ook op de digitale fundamenten van de onderneming.”

Digitale afhankelijkheid vraagt om meer aandacht

Het recente Grant Thornton Commissarissen Benchmarkonderzoek van Board in Balance laat zien dat digitale afhankelijkheid voor veel organisaties een relevant vraagstuk is. Uit het onderzoek blijkt dat veel organisaties nog beperkt kijken naar Europese alternatieven voor cruciale software en hardware. Respondenten signaleren op dit onderwerp duidelijke verbeterpunten en veranderwensen. Daarmee raakt het onderzoek aan de bredere discussie over digitale soevereiniteit en de vraag hoe organisaties omgaan met hun afhankelijkheid van technologie en digitale infrastructuur.

Digitale soevereiniteit reikt verder dan IT

De digitale afhankelijkheid van het Europese bedrijfsleven blijft overigens niet enkel beperkt tot de leveranciers uit de VS, zoals Microsoft, Amazon, Google, Apple en Amerikaanse clouddiensten. TNO onderzocht de digitale soevereiniteit in Europa. Digitale afhankelijkheid bestrijkt vele domeinen: van AI, netwerksystemen, software, clouddiensten, chips en hardware tot aan de grondstoffen die nodig zijn voor het maken van digitale systemen en infrastructuur. Op bijna alle gebieden is Nederland afhankelijk van vooral China en de Verenigde Staten. Voor grondstoffen heeft Rusland ook invloed. Voor chips is Nederland zelf een voorname leverancier. Uit het TNO-onderzoek blijkt verder dat voor bepaalde digitale diensten nog geen volwaardig Europees alternatief beschikbaar is. Als zo’n alternatief wel beschikbaar is, wordt de beperkte schaal van de service als voornaam bezwaar gezien, zeker bij mondiaal opererende bedrijven.

Commissarissen benchmarkonderzoek

Grant Thornton is al ruim 16 jaar hoofdsponsor van het commissarissen benchmarkonderzoek van Board in Balance. Voor het stimuleren van goed bestuur is dit onderzoek buitengewoon waardevol. Rondom de onderzoeksresultaten en actuele onderwerpen organiseren wij regelmatig bijeenkomsten. Zo is er in de loop der jaren een interessant netwerk ontstaan. De bijeenkomsten hebben een informeel en besloten karakter. We nodigen je harte uit om aan te sluiten. Wil je op de genodigdenlijst?

Meld je aan