Een interim CISO haal je binnen op een moment dat er iets moet gebeuren: de vorige is vertrokken, een audit nadert, of een incident heeft duidelijk gemaakt dat niemand het overzicht heeft. Wat mag je dan verwachten van de eerste drie maanden, en wat juist niet?
You bring in an interim CISO when something has to happen: the previous one left, an audit approaches, or an incident made clear nobody has the overview. So what may you expect from the first three months, and what not?
De eerste maand is luisteren. Wat zijn de kroonjuwelen, wat ligt er al, wat leeft er bij de directie en op de werkvloer? Een goede interim leest zich in maar praat vooral: met proceseigenaren, met IT, met het bestuur. Aan het einde van deze maand ligt er een scherp beeld van de vijf grootste risico's : geen volwassenheidsmeting van veertig pagina's, wel een lijst waar directie én werkvloer zich in herkennen.
The first month is listening. What are the crown jewels, what already exists, what concerns the board and the shop floor? A good interim reads in but mostly talks: with process owners, with IT, with the board. By the end of this month there is a sharp picture of the five biggest risks: not a forty-page maturity assessment, but a list both boardroom and shop floor recognise.
De tweede maand draait om keuzes. Welke risico's pakken we dit jaar aan, wie is van welke maatregel eigenaar, wat rapporteren we voortaan aan de directie? Hier ontstaat het verschil met een adviseur die een rapport achterlaat: de interim CISO belegt het werk bij mensen in de organisatie en bouwt het ritme: een securityoverleg dat ergens over gaat, een directierapportage die op één A4 past.
The second month is about choices. Which risks do we tackle this year, who owns which measure, what do we report to the board from now on? This is where the difference with a report-leaving consultant appears: the interim CISO assigns the work to people in the organisation and builds the rhythm: a security meeting that is about something, a board report that fits on one page.
In de derde maand moet er iets af zijn. Niet alles, maar iets. De drie afspraken die het meeste risico wegnemen zijn doorgevoerd, het incidentproces is een keer geoefend, de eerste rapportage heeft in de directievergadering gelegen. Kleine, afgeronde resultaten doen meer voor het draagvlak dan elk plan: ze bewijzen dat security hier voortaan iets is dat gebéurt.
In the third month something must be finished. Not everything, but something. The three agreements that remove the most risk are in place, the incident process has been exercised once, the first report has been on the board table. Small, completed results do more for support than any plan: they prove that security is now something that happens here.
Na 90 dagen is de securityfunctie geen gat meer maar een draaiend geheel: bekende risico's, belegde maatregelen, een geoefend incidentproces en een directie die weet waar ze op stuurt. Dat is het moment om te kiezen: doorbouwen met een vaste CISO, of het ritme vasthouden met een paar dagdelen per maand.
After 90 days the security function is no longer a gap but a running whole: known risks, owned measures, an exercised incident process and a board that knows what it steers on. That is the moment to choose: build on with a permanent CISO, or keep the rhythm with a few half-days a month.
Plan een vrijblijvende kennismaking van 30 minuten. Je krijgt geen verkooppraatje, wel drie concrete observaties over je huidige weerbaarheid.
Book a free 30-minute introduction. No sales pitch: you will leave with three concrete observations about your current resilience.