Security moet niet de afdeling zijn die de ‘no’ in innovatie stopt

Security moet niet de afdeling zijn die de ‘no’ in innovatie stopt

Innovatie en security worden nog te vaak tegenover elkaar gezet. De business wil vooruit, nieuwe technologie gebruiken en experimenteren. Security ziet risico’s en reageert met controles, tooling of simpelweg een verbod.

Maar als security vooral de afdeling wordt die bepaalt wat niet mag, verliezen we uiteindelijk juist grip.

Dat was een van de centrale thema’s in mijn gesprek met KPN voor NLSecure[ID]. Voor mij begint moderne security niet bij blokkeren, maar bij nieuwsgierigheid: begrijpen wat mensen proberen te bereiken, waarom ze nieuwe technologie willen gebruiken en vervolgens helpen om dat op een beheerste manier mogelijk te maken.

Van blokkeren naar begeleiden

Bij nieuwe technologie zie ik regelmatig twee reflexen: we blokkeren het, of we kopen een tool om het probleem op te lossen.

Geen van beide is automatisch een securitystrategie.

Als medewerkers technologie nodig hebben om hun werk beter te doen, vinden ze uiteindelijk een manier om die te gebruiken. Een verbod kan er dan vooral voor zorgen dat het gebruik buiten het zicht van security plaatsvindt. Je hebt formeel meer controle, maar praktisch misschien juist minder.

De interessantere vraag is daarom: wat probeert de business te bereiken en hoe kunnen we dat veilig mogelijk maken?

Dat vraagt een andere houding van securityteams. Niet aan de zijlijn controleren, maar vroeg betrokken zijn. Niet alleen kaders opleggen, maar ook helpen die kaders praktisch toepasbaar te maken.

De CISO als businesspartner

Ik geloof daarom niet in het ivoren-torenmodel voor security.

Security moet dicht genoeg bij de business staan om te begrijpen wat er gebeurt, maar tegelijkertijd voldoende eigen expertise en onafhankelijkheid houden om risico’s zichtbaar te maken. Ik omschrijf dat graag als werken in de anderhalve lijn.

Dat betekent ook dat security meer moet leveren dan beleid.

Een ontwikkelteam heeft bijvoorbeeld meer aan bruikbare threat modelling, veilige bouwblokken of securitybeleid dat naar infrastructure as code is vertaald dan aan een document waarin alleen staat waaraan het team moet voldoen.

Als we teams de juiste kaders, kennis en hulpmiddelen geven, kunnen zij veel meer security zelf onderdeel maken van hun dagelijkse werk. Security wordt dan geen controle achteraf, maar een capability die de organisatie helpt betere beslissingen te nemen.

Nieuwsgierig blijven naar AI

Diezelfde houding is belangrijk bij AI.

AI creëert nieuwe risico’s, maar alleen naar de risico’s kijken is te beperkt. Aanvallers kunnen AI gebruiken om bijvoorbeeld phishing overtuigender en schaalbaarder te maken. Tegelijkertijd kunnen verdedigers dezelfde technologische ontwikkeling gebruiken om patronen sneller te herkennen, analyses te versnellen en nieuwe aanvallen te detecteren.

De vraag zou daarom niet alleen moeten zijn: hoe houden we AI tegen?

Veel interessanter is: waar wordt AI binnen onze organisatie gebruikt, welke waarde proberen mensen ermee te creëren, welke risico’s ontstaan daarbij en welke maatregelen maken verantwoord gebruik mogelijk?

Wie innovatie wil beveiligen, moet eerst begrijpen hoe die innovatie wordt gebruikt.

Quantum vraagt om vooruitdenken

Bij quantum computing ligt het tijdsperspectief anders, maar ook daar geldt dat wachten tot het probleem urgent wordt geen verstandige strategie is.

Organisaties moeten weten waar cryptografie wordt gebruikt, welke algoritmen en sleutels daarvan afhankelijk zijn en welke systemen lastig aangepast kunnen worden. Zeker oudere technologie is niet altijd ontworpen met crypto agility in gedachten.

Dat betekent niet dat iedere organisatie vandaag een omvangrijk quantumprogramma nodig heeft. Het betekent wel dat je nu al inzicht kunt opbouwen in je afhankelijkheden, zodat je later kunt handelen wanneer dat nodig is.

Weerbaarheid gaat tenslotte niet alleen over reageren op wat vandaag gebeurt. Het gaat ook over het vermogen om je aan te passen wanneer omstandigheden veranderen.

Weerbaarheid vraagt om nieuwsgierigheid

Voor mij komt het uiteindelijk steeds terug op hetzelfde punt: wie wil beschermen, moet eerst begrijpen.

Begrijpen welke doelen de organisatie probeert te bereiken. Begrijpen waarom medewerkers bepaalde technologie willen gebruiken. Begrijpen welke afhankelijkheden er zijn. En begrijpen welke risico’s er werkelijk toe doen.

Daarom zie ik samenwerking en nieuwsgierigheid niet als zachte onderdelen van cybersecurity. Ze zijn een voorwaarde om effectief te kunnen zijn.

Security kan innovatie niet beveiligen door haar te stoppen. We moeten helpen om haar verantwoord te laten groeien.


Dit artikel is gebaseerd op mijn interview met KPN voor NLSecure[ID], oorspronkelijk gepubliceerd op 17 april 2026 als “Jeroen Prinse: Security moet niet de afdeling zijn die de ‘no’ in innovatie stopt”. Het gesprek sluit aan op mijn aflevering van de NLSecure[ID]-podcast The Future of Cyber over leveranciersbeveiliging, AI, quantum en cyberweerbaarheid.