De stille kracht achter security bij Visma: wat de rol van CISO bij Visma inhoudt

Security wordt nog vaak gezien als iets technisch, terwijl het in werkelijkheid draait om veel meer dan alleen systemen en certificeringen. In mijn rol als CISO bij Visma zie ik dagelijks hoe belangrijk het is om security te verweven in de hele organisatie. Want sterke security bouw je niet alleen, maar samen.
Enthousiasme
Bedrijven die zich aansluiten bij Visma beschikken soms al over een ISO-certificering. Processen zijn op orde, documentatie is compleet en auditors zijn tevreden. Maar een van de eerste dingen die ik meestal uitleg, is dat security daar niet ophoudt. Een certificaat helpt natuurlijk, maar het securityprogramma van Visma gaat veel verder dan de activiteiten die de meeste bedrijven tot dan toe hebben ondernomen. Soms vragen mensen zich af of al die extra maatregelen echt nodig zijn. Toch blijkt iedereen achteraf enthousiast te zijn.
Zodra bedrijven onderdeel worden van het programma, groeit het enthousiasme meestal snel. Dat is niet voor niks. Het is het resultaat van iets dat Visma bewust heeft opgebouwd: een security-programma die veel uitgebreider en geavanceerder is dan wat de meeste individuele bedrijven zelfstandig zouden kunnen onderhouden, maar waar iedere Visma-organisatie vanaf dag één op kan voortbouwen.
In de loop der jaren heb ik security zelf ook fundamenteel zien veranderen. Waar het vroeger vooral een IT-aangelegenheid was, gaat het vandaag de dag om een veel bredere vraag: wat zijn de securityrisico’s voor de organisatie als geheel?
Die verschuiving is bepalend geweest voor hoe mijn rol er vandaag de dag uitziet. Ik ben er niet alleen om technische controles te beoordelen of te controleren of firewalls correct zijn ingericht. Een groot deel van mijn rol draait om verbinden: tussen bedrijven, tussen bedrijven en Visma, en tussen operationele teams en het management dat prioriteiten bepaalt.
Want security werkt alleen wanneer het vervlochten is in alles wat een organisatie doet. Het is geen laag die je achteraf toevoegt. En het begint bij leiderschap. Als management security niet actief belangrijk vindt, valt het uiteindelijk uit elkaar. Dan staat een security officer alleen tegen de stroom in te vechten en dat werkt simpelweg niet.
Global Security Operations Centre
Een van de meest concrete voordelen voor bedrijven die zich bij Visma aansluiten, is directe toegang tot de GSOC: het Global Security Operations Centre. Dit is een 24/7 incident response-organisatie met gespecialiseerde experts die zich volledig richten op security. Binnen Visma vallen bedrijven vrijwel direct onder de bescherming van de GSOC, zelfs als ze nog maar kort onderdeel zijn van de groep.
Ik heb situaties meegemaakt waarin organisaties nog nauwelijks waren onboarded voordat zich al een groot incident voordeed. In zulke gevallen stond het GSOC-team er direct.
Bij ransomware-aanvallen, waarbij systemen of data worden versleuteld en ontoegankelijk raken, ondersteunt het GSOC-team bij forensisch onderzoek, risicobeperking, juridische begeleiding rondom mogelijke privacy-incidenten en communicatieondersteuning. Het standpunt van Visma is daarin duidelijk: we betalen geen losgeld. Maar dat betekent ook dat organisaties andere manieren moeten vinden om operationeel te blijven en effectief te herstellen. Juist daar wordt de kracht van die bredere begeleidingsstructuur zichtbaar.
Daarnaast beschikt Visma over uitgebreide Cyber Threat Intelligence-capaciteiten die continu monitoren wat er op het dark web verschijnt rondom Visma-gerelateerde data, welke geopolitieke dreigingen ontstaan en welke nieuwe technieken cybercriminelen ontwikkelen.
Wanneer inloggegevens van een Visma-bedrijf online opduiken, wordt direct contact opgenomen met de betreffende organisatie. Er wordt direct onderzocht wat er aan de hand is en hoe het probleem zo snel mogelijk opgelost kan worden.
Onzichtbaar
Tegelijkertijd is een van de belangrijkste onderdelen van mijn rol ook een van de minst zichtbare: het bouwen van een community waarin bedrijven actief kennis delen en van elkaar leren.
Binnen de Visma-groep worden regelmatig sessies georganiseerd met security-contactpersonen van verschillende bedrijven, zowel online als fysiek. Die bijeenkomsten gaan niet in de eerste plaats over technologie. Ze draaien om uitwisseling: hoe pakken anderen bepaalde uitdagingen aan, wat werkt in de praktijk en waar lopen organisaties juist tegenaan?
Binnen Visma is enorm veel kennis aanwezig, maar die kennis wordt pas echt waardevol wanneer die blijft circuleren. Vooral na fysieke sessies merk je direct verschil. Feedback wordt opener, mensen weten elkaar sneller te vinden en interessant genoeg ontstaan er soms zelfs commerciële samenwerkingen doordat bedrijven met vergelijkbare uitdagingen elkaar vinden.
Dat is de Visma-logica in de praktijk: schaalvoordelen die niet alleen bestaan op technisch of financieel vlak, maar juist ook op het niveau van kennis en netwerk. Wanneer hetzelfde probleem bij meerdere bedrijven terugkomt, ontstaat vaak de mogelijkheid om het op groepsniveau aan te pakken via richtlijnen, werkgroepen of bredere strategieën. Die beweging werkt twee kanten op: de prioriteiten en verwachtingen vanuit Visma worden gedeeld met de bedrijven, terwijl de behoeften en ervaringen vanuit de bedrijven juist weer terugstromen richting de bredere organisatie.
Concurrentievoordeel
Uiteindelijk draait security om continu verbeteren. Ik benadruk vaak dat security niet alleen een licence to operate is. Wanneer je het goed doet, wordt het ook een concurrentievoordeel. Klanten en consumenten willen organisaties kunnen vertrouwen en dat vertrouwen is iets waar bedrijven actief aan moeten bouwen én over moeten communiceren.
Maar vertrouwen ontstaat niet alleen door het behalen van certificaten. Vertrouwen ontstaat door security te vervlechten in bedrijfsprocessen, de organisatiecultuur en de manier waarop organisaties reageren wanneer er iets misgaat. Security is geen product dat je één keer installeert en daarna vergeet. Het is iets wat organisaties voortdurend blijven verbeteren samen met de mensen om hen heen. En dat is precies wat we bij Visma proberen te doen.
Cindy Wubben, CISO bij Visma
Meer over
Lees ook
Orange Cyberdefense: OT-security vraagt om harde keuzes
Een cyberaanval op operationele technologie (OT) kan directe gevolgen hebben voor de fysieke operatie. Veel OT-omgevingen leunen op keuzes die ooit logisch waren, maar nooit opnieuw zijn getoetst. Door koppelingen met IT-systemen en remote toegang voor leveranciers blijkt de veronderstelde airgap in de praktijk vaak poreus.
Orange Cyberdefense waarschuwt: remote-workerfraude groeit uit tot structureel veiligheidsrisico
Werken op afstand biedt organisaties flexibiliteit, maar vormt inmiddels ook een toegangspoort voor georganiseerde cyberfraude door met name Noord-Koreaanse netwerken. Met een geraffineerde combinatie van synthetische identiteiten, deepfake-interviews en gestolen documenten dringen ze door tot de kern van bedrijfssystemen.
Cbw (NIS2) Control Framework uitgebreid met sector zorg
Het Cbw (NIS2) Control Framework is uitgebreid met vereisten voor de zorgsector. Door de relatie te leggen met NEN 7510 biedt het framework handvatten aan zorgorganisaties die werken met persoonlijke gezondsheidsinformatie en gebruikmaken van NEN 7510 om hun digitale weerbaarheid te versterken. Daarnaast is het framework nu ook beschikbaar in het1



