Toezichthouders en commissarissen staan voor een verantwoordelijke taak: het begrijpen en beheersen van de complexe dynamiek van IT en AI. Het vierde online webinar 'Tomorrow's Boardroom' van EY onthulde de cruciale rol die zij spelen in het veiligstellen van complexe digitale vraagstukken van organisaties. Hoe blijven zij in control te midden van deze technologische storm?
Commissarissen en toezichthouders hebben vaak onvoldoende grip op IT binnen de organisatie waar ze toezicht op houden, wat resulteert in schijngrip. IT is complex en het toezicht erop ook. Er is niet zelden een mismatch in de aandachtspunten van bestuurders bij IT-vraagstukken en wat de CTO, CIO en ICT belangrijk vinden. De eerste groep is vooral bezig met de bouwstenen, zoals privacy, cyber security, data governance, de gevolgen van innovatie en outsourcing. De CIO-groep richt zich vooral op het fundament, zoals de basis op orde brengen, architectuur, data & IT-eigenaarschap en het afleggen van verantwoording. Vragen die commissarissen aan de RvB zouden kunnen stellen over dit thema zijn:
- Hoe effectief beschermen onze huidige IT-beveiligingsmaatregelen tegen cyberdreigingen en datalekken?
- Welke belangrijke IT-risico's loopt onze organisatie en welke stappen ondernemen we om deze risico's te beperken?
- Hoe beschermen we kritieke gegevens en IT-systemen tegen verlies en wat zijn onze procedures voor disaster recovery en bedrijfscontinuïteit?
BIA=SLA=SLR=BCP=BUT
De betrouwbaarheid en continuïteit van IT zijn cruciaal voor toezichthouders. Bij uitval moet IT snel herstellen. Voldoet de organisatie aan BIA, SLA, SLR, BCP en BUT? Dit zijn respectievelijk Business Impact Analyse, Service Level Agreement, Service Level Report, Business Continuity Plan en Business Uitwijk Test. Vooral bij geoutsourcete IT is het de vraag of systemen binnen de afgesproken tijd weer operationeel zijn. Dat kan misschien binnen een SLA of BCP zijn afgesproken, maar houdt de ingehuurde IT-partij zich er ook aan? Commissarissen moeten het bestuur uitdagen over hun controle bij IT-storingen. Enkele voorbeeldvragen zijn:
- Welke risico’s en bedreigingen ziet de organisatie met betrekking tot bedrijfscontinuïteit en hoe worden deze beoordeeld en aangepakt?
- Hoe zorgt de RvB ervoor dat de belangrijkste processen en systemen van de organisatie kunnen blijven functioneren tijdens noodsituaties zoals een natuurramp, cyberaanval of andere verstoringen?
- Zijn er specifieke plannen voor verschillende soorten incidenten, zoals stroomuitval, datalekken of pandemische scenario’s?