Naar de inhoud
esif.nl, kennisbank security en intelligence

CISO (chief information security officer)

Bijgewerkt op · Door Maarten van den Bos

CISO staat voor chief information security officer: de manager die eindverantwoordelijk is voor informatiebeveiliging in een organisatie. De CISO stelt het beveiligingsbeleid op, brengt risico's in kaart, stuurt het beveiligingsteam aan en adviseert de directie. In veel organisaties rapporteert de CISO aan de CIO; binnen het Rijk is dat zelfs voorgeschreven.

Wat doet een CISO?

Een CISO (chief information security officer) is verantwoordelijk voor de beveiliging van alle informatie in een organisatie: digitaal, op papier en in de hoofden van medewerkers. De CISO bepaalt het beleid, bewaakt de risico’s en zorgt dat het bestuur weet waar de organisatie kwetsbaar is. Het vak waar de CISO over gaat, heet informatiebeveiliging.

De functie is een managementfunctie. Een CISO voert zelden zelf technische controles uit, maar stuurt mensen aan die dat wel doen, zoals security officers, security-analisten en een SOC-team. De kern van het werk bestaat uit 5 taken:

  1. Opstellen en bijhouden van het informatiebeveiligingsbeleid, vaak in de vorm van een ISMS (information security management system).
  2. Uitvoeren of laten uitvoeren van risicoanalyses en bepalen welke risico’s de organisatie accepteert.
  3. Leiden van de aanpak bij beveiligingsincidenten en crises.
  4. Adviseren van directie en bestuur over investeringen, projecten en nieuwe wetgeving.
  5. Controleren of maatregelen werken, bijvoorbeeld via audits en rapportages.

Bij de Rijksoverheid is de functie formeel vastgelegd. Het Besluit CIO-stelsel Rijksdienst 2026, dat op 1 januari 2026 in werking trad, bepaalt dat elk ministerie een departementale CISO aanstelt “die rechtstreeks ressorteert onder de CIO van het ministerie” (bron: Staatscourant 2025, 40208, artikel 6). Die CISO ontwikkelt onder meer het departementale beveiligingsbeleid, houdt een risicobeeld bij en adviseert de CIO gevraagd en ongevraagd (artikel 7). Daarboven staat een CISO Rijk, die onder de CIO Rijk valt (artikel 17, lid 3).

De Amerikaanse standaardenorganisatie NIST omschrijft de CISO als de functionaris die de beveiligingstaken van de CIO onder de Amerikaanse wet FISMA uitvoert en de schakel is naar systeemeigenaren en security officers (bron: NIST CSRC Glossary).

Wat is het verschil tussen een CIO, CISO en ISO?

De CIO is verantwoordelijk voor alle IT, de CISO voor de beveiliging daarvan en de ISO (information security officer) voert het beveiligingsbeleid uit op afdelings- of projectniveau. De titels zijn in Nederland niet wettelijk beschermd; de precieze verdeling verschilt per organisatie.

CIOCISOISO
VoluitChief information officerChief information security officerInformation security officer
Verantwoordelijk voorInformatievoorziening en IT-strategieInformatiebeveiliging van de hele organisatieUitvoering van beveiligingsbeleid in een deel van de organisatie
NiveauDirectie of bestuurSenior management, rapporteert vaak aan de CIOSpecialist of middenmanagement, rapporteert vaak aan de CISO
KernvraagOndersteunt IT de doelen van de organisatie?Is de informatie voldoende beschermd?Worden de afgesproken maatregelen nageleefd?
Positie bij het RijkDepartementale CIO rechtstreeks onder de secretaris-generaalDepartementale CISO rechtstreeks onder de CIONiet apart geregeld in het Besluit CIO-stelsel Rijksdienst 2026

Een security officer lijkt op een ISO, maar het woord wordt ook gebruikt voor fysieke beveiliging, zoals toegangscontrole in gebouwen. Meer over die functies staat bij security officer en information security officer.

Welke opleiding heb je nodig?

Er is geen verplichte opleiding voor CISO. Veel CISO’s hebben een hbo- of wo-opleiding in informatica, informatiekunde, bedrijfskunde of recht, en daarna jaren ervaring in informatiebeveiliging, IT-audit of risicomanagement. CISO is zelden een eerste baan: de gebruikelijke route loopt via functies als security officer, security consultant of IT-auditor.

Werkgevers vragen in vacatures vaak om certificeringen als CISM (Certified Information Security Manager) van ISACA of CISSP (Certified Information Systems Security Professional) van ISC2, en om kennis van normen als ISO 27001 en, bij de overheid, de BIO. Een vergelijking van opleidingen staat bij opleidingen informatiebeveiliging en security officer opleidingen. Welke certificering past, lees je in de gids security-certificeringen vergelijken.

Wat verdient een CISO?

Voor het salaris van een CISO in Nederland heeft esif.nl geen betrouwbare publieke bron gevonden. Salarissites noemen wel bedragen, maar hun cijfers zijn niet te controleren. Daarom noemt esif.nl hier geen bedrag.

Het salaris hangt af van de omvang van de organisatie, de sector en de verantwoordelijkheid. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Een overzicht van salarissen in het vakgebied staat in de gids salaris in cybersecurity.

Hoe ziet een werkdag eruit?

Een werkdag van een CISO bestaat vooral uit overleg, besluiten en rapporteren. Een typische dag ziet er zo uit:

  1. Bekijk ‘s ochtends de meldingen van het SOC of de security officers over incidenten en kwetsbaarheden van de afgelopen dag.
  2. Bespreek met de CIO of de directie een lopend risico, bijvoorbeeld een leverancier die niet aan de beveiligingseisen voldoet.
  3. Beoordeel een nieuw project of contract op beveiligingsrisico’s en geef advies.
  4. Werk het risicobeeld of een beleidsdocument bij, bijvoorbeeld na een audit.
  5. Bereid een rapportage voor het bestuur voor.

Dat laatste weegt zwaarder sinds de Cyberbeveiligingswet, die geldt sinds 15 augustus 2026. Bij organisaties die onder de wet vallen, moet het bestuur de beveiligingsmaatregelen goedkeuren en moet ieder bestuurslid kennis hebben van cyberrisico’s (bron: Cyberbeveiligingswet, artikel 24). De CISO is meestal degene die het bestuur daarbij adviseert. Meer over de wet staat bij NIS2.

Veelgestelde vragen

Waar staat de afkorting CISO voor?

CISO staat voor chief information security officer. Dat is de manager die eindverantwoordelijk is voor informatiebeveiliging in een organisatie. De afkorting wordt in het Nederlands gewoon als “CISO” gebruikt, ook in overheidsbesluiten zoals het Besluit CIO-stelsel Rijksdienst 2026.

Wat is de taak van een CISO?

Een CISO stelt het informatiebeveiligingsbeleid op, brengt risico’s in kaart, leidt de aanpak van beveiligingsincidenten en adviseert de directie. Bij de Rijksoverheid houdt de departementale CISO ook een risicobeeld bij en adviseert de CIO gevraagd en ongevraagd, zo staat in het Besluit CIO-stelsel Rijksdienst 2026.

Wat is het verschil tussen een CISO en een ISO?

De CISO is eindverantwoordelijk voor informatiebeveiliging in de hele organisatie en zit op senior managementniveau. Een ISO (information security officer) voert het beleid uit in een afdeling, locatie of project en rapporteert vaak aan de CISO. De taakverdeling verschilt per organisatie, omdat de titels niet wettelijk vastliggen.

Wat is het verschil tussen een CISO en een security officer?

Een CISO is een managementfunctie met eindverantwoordelijkheid voor informatiebeveiliging. Een security officer is een uitvoerende of adviserende functie. Die titel wordt ook gebruikt in de fysieke beveiliging, zoals toegangscontrole en bewaking. Een security officer in informatiebeveiliging rapporteert meestal aan de CISO.

Wat verdient een CISO?

Er is geen betrouwbare publieke bron voor het salaris van een CISO in Nederland. Het salaris hangt af van de omvang van de organisatie, de sector en de verantwoordelijkheden. Bij de overheid bepaalt de salarisschaal van de functie het bedrag. Zie de gids over salarissen in cybersecurity voor meer context.

Bronnen

  1. Staatscourant 2025, 40208: Besluit CIO-stelsel Rijksdienst 2026
  2. NIST CSRC Glossary: Chief Information Security Officer (CISO)
  3. Wetten.overheid.nl: Cyberbeveiligingswet, artikel 24 (governance)

Begrippen op deze pagina