Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Security management

Bijgewerkt op · Door Maarten van den Bos

Security management is het plannen, organiseren, uitvoeren en controleren van beveiliging binnen een organisatie. Het gaat om de sturing: welke risico's zijn er, welk beleid hoort daarbij, wie is verantwoordelijk en werken de maatregelen. Security management omvat digitale beveiliging, zoals informatiebeveiliging, en fysieke beveiliging, zoals toegang tot gebouwen en bewaking.

Wat is security management?

Security management is de managementkant van beveiliging. Waar informatiebeveiliging, cybersecurity en IT-security beschrijven wat je beschermt, beschrijft security management hoe je dat organiseert. Het gaat om beleid, budget, rollen, risico’s en controle.

Een kenmerk van security management is dat het digitale en fysieke beveiliging samen bekijkt. Een aanvaller die een serverruimte in kan lopen, heeft geen phishingmail nodig. Daarom horen toegangspassen, camerabewaking, bezoekersregistratie en beveiligers er net zo goed bij als firewalls en wachtwoordbeleid. Dat heet ook integrale beveiliging.

Voor de digitale kant is het ISMS (information security management system) het bekendste hulpmiddel. De norm ISO 27001 beschrijft volgens Forum Standaardisatie de eisen waaraan zo’n ISMS moet voldoen en helpt organisaties om “continue in controle te blijven van informatiebeveiliging”.

De term wordt ook gebruikt voor een studierichting. Wie zoekt op “security studies”, komt uit bij academische opleidingen over veiligheid, crisis en terrorisme. Een voorbeeld is de eenjarige master Crisis and Security Management van de Universiteit Leiden in Den Haag, met onder meer de specialisaties Cybersecurity Governance en Intelligence and National Security.

Hoe werkt security management?

Security management werkt als een cyclus van plannen, uitvoeren, controleren en verbeteren. Een organisatie doorloopt daarbij deze stappen:

  1. Breng in kaart wat beschermd moet worden: mensen, gebouwen, systemen en informatie.
  2. Voer een risicoanalyse uit en bepaal welke risico’s acceptabel zijn.
  3. Leg beleid vast en wijs verantwoordelijken aan, tot in het bestuur.
  4. Kies maatregelen voor de digitale en de fysieke kant en voer ze in.
  5. Controleer met metingen, oefeningen en een security audit of de maatregelen werken.
  6. Verbeter op basis van incidenten, auditbevindingen en nieuwe dreigingen.

Vooral stap 2 ontbreekt vaak bij kleinere organisaties. In 2024 voerde 23 procent van de microbedrijven (2 tot 10 werkzame personen) periodiek risicoanalyses uit, tegenover 87 procent van de grote bedrijven met 250 of meer werkzame personen (bron: CBS, Cybersecuritymonitor 2024). Zonder risicoanalyse is het lastig om beveiligingsbudget te verdelen over wat er echt toe doet.

Voorbeeld uit de praktijk

De Algemene Rekenkamer controleert elk jaar de bedrijfsvoering van de ministeries. In de resultaten over 2025, gepubliceerd op 20 mei 2026, noemde de Rekenkamer de beveiliging van militaire objecten bij het ministerie van Defensie opnieuw een ernstige onvolkomenheid (bron: Algemene Rekenkamer, 2026).

De Rekenkamer beoordeelde het positief dat Defensie was begonnen met een integraal verbeterplan voor de beveiliging van militaire objecten. Tegelijk stelde de Rekenkamer vast dat de doelstellingen voor 2025 nog niet afdoende waren bereikt. “De beveiliging blijft daarom, zeker gezien de huidige dreiging, een ernstige onvolkomenheid”, aldus het rapport.

Het voorbeeld laat zien waar security management over gaat: niet over 1 maatregel, maar over een plan, de uitvoering ervan en een onafhankelijke controle of de doelen worden gehaald.

Security management in de praktijk van een security-professional

Security management is het werkterrein van leidinggevende en adviserende functies. Een CISO is eindverantwoordelijk voor informatiebeveiliging en legt verantwoording af aan de directie. Een security manager stuurt vaak zowel de fysieke als de digitale beveiliging aan. Een security officer zorgt dat het beleid op de werkvloer wordt uitgevoerd. Een security consultant helpt organisaties van buitenaf bij het opzetten van beleid en een ISMS.

Voor organisaties die onder de Cyberbeveiligingswet vallen, is goed security management ook een wettelijke verplichting van het bestuur. Opleidingen voor deze rol vergelijk je bij opleidingen security officer.

Veelgestelde vragen

Wat kun je worden met security management?

Met kennis van security management kun je doorgroeien naar functies als security officer, security manager, security consultant, adviseur informatiebeveiliging of CISO. Wie de academische richting kiest, zoals een master over crisis- en securitymanagement, komt ook terecht bij overheid, politie, defensie of internationale organisaties.

Wat doet een security manager?

Een security manager stuurt de beveiliging van een organisatie aan. De functie stelt beleid op, beheert het budget, voert risicoanalyses uit, stuurt beveiligers of securityspecialisten aan en rapporteert aan de directie. Afhankelijk van de organisatie ligt de nadruk op fysieke beveiliging, informatiebeveiliging of beide.

Wat is een security managementsysteem?

Een security managementsysteem is een vaste set afspraken, processen en documenten waarmee een organisatie haar beveiliging stuurt en verbetert. Voor informatiebeveiliging heet dat een ISMS. De eisen daarvoor staan in de norm ISO 27001. Een organisatie kan zich tegen die norm laten certificeren.

Bronnen

  1. Forum Standaardisatie: NEN-ISO/IEC 27001
  2. CBS: Cybersecuritymonitor 2024, cybersecuritymaatregelen door bedrijven (2025)
  3. Algemene Rekenkamer: Resultaten verantwoordingsonderzoek 2025 ministerie van Defensie (2026)
  4. Universiteit Leiden: Crisis and Security Management (MSc)

Gerelateerde begrippen

  • ISMS (information security management system)

    Een ISMS, voluit information security management system, is een managementsysteem waarmee een organisatie haar informatiebeveiliging bestuurt. Het legt vast welke risico's er zijn, welke maatregelen de organisatie neemt, wie verantwoordelijk is en hoe ze controleert en verbetert. De internationale norm ISO/IEC 27001 bevat de eisen voor een ISMS.

  • Informatiebeveiliging

    Informatiebeveiliging is het geheel van maatregelen om informatie te beschermen tegen verlies, diefstal, misbruik en ongewenste wijzigingen. Het gaat om digitale en papieren informatie, om systemen en om de mensen die ermee werken. Het doel is dat informatie beschikbaar, juist en vertrouwelijk blijft. Die 3 eisen heten samen de CIA-triade.

  • Risicoanalyse informatiebeveiliging

    Een risicoanalyse informatiebeveiliging is een onderzoek naar wat de informatie van een organisatie bedreigt, hoe groot de kans is dat het misgaat en wat de gevolgen zijn. Op basis daarvan bepaalt de organisatie welke risico's ze accepteert en welke ze met maatregelen verkleint. De risicoanalyse is de basis van elk ISMS.

  • Security audit

    Security audit is de naam voor een onafhankelijk onderzoek naar de beveiliging van een organisatie of systeem. Een auditor toetst met bewijs of beleid, processen en technische maatregelen voldoen aan een vooraf gekozen norm, zoals ISO/IEC 27001 of de BIO. De uitkomst is een rapport met bevindingen, tekortkomingen en aanbevelingen voor verbetering.

  • ISO 27001

    ISO 27001 is de internationale norm met eisen voor een managementsysteem voor informatiebeveiliging, een ISMS. De norm beschrijft hoe een organisatie risico's beoordeelt, maatregelen kiest en haar beveiliging continu verbetert. Organisaties kunnen zich tegen ISO 27001 laten certificeren door een geaccrediteerde instelling. In Nederland geldt de versie NEN-EN-ISO/IEC 27001.