Black Friday = Pricewatch Bekijk onze selectie van de beste Black Friday-deals en voorkom een miskoop.

Eerste ciso van Rijksoverheid stopt na vijf jaar, opvolger is nog niet bekend

De eerste Nederlandse chief information security officer voor de Rijksoverheid stopt ermee. De functie blijft wel nog bestaan, maar het is nog niet bekend wie dat gaat doen. Als 'ciso Rijk' had Aart Jochem een invloedrijke functie op overheids-ict-beleid.

Aart Jochem schrijft op LinkedIn dat hij vanaf 1 januari volgend jaar stopt als de chief information security officer voor de Rijksoverheid. Hij begon in december 2020 met die functie. Jochem was de eerste ciso voor de gehele Nederlandse Rijksoverheid. Die functie werd in 2019 aangekondigd naar aanleiding van een rapport van de Algemene Rekenkamer. Dat schreef dat er veel problemen waren met de beveiliging van ict-systemen binnen de overheid.

Een van de problemen die het rapport aankaartte, was dat er veel fragmentering van ciso's en chief information officers was bij verschillende afdelingen van de overheid. Die hadden vaak verschillende functieprofielen en taakbeschrijvingen. De ciso Rijk moest die taken gelijktrekken en coördineren. Daarmee had Jochem als eerste ciso een invloedrijke taak binnen de ict-beveiliging van de Nederlandse overheid.

Jochem schrijft: "Ik kijk met trots terug op bijdragen aan onder meer het rijksbrede cloudbeleid, de Nationale Cryptostrategie, de strategie voor digitale weerbaarheid en digitale autonomie, redteaming, VSSR (het 'versterkte SOC-stelsel voor het Rijk') en het zijn van vertrouwd adviseur voor vier staatssecretarissen en het interdepartementale CIO-beraad." Jochem schrijft niet waarom hij vertrekt. Het is ook niet bekend wie hem opvolgt.

Door Tijs Hofmans

Nieuwscoördinator

10-11-2025 • 10:59

8

Reacties (8)

Sorteer op:

Weergave:

Je kan een LinkedIn URL niet zomaar kopieren, die zijn relatief aan je eigen feed. Bij deze: https://www.linkedin.com/...-7393540824862519296-Zl5c

Dat gezegd hebbende verwacht je bij dit soort functies toch wel dat er al iemand klaarstaat meteen, niet? Beetje knullig dat er nu geen CISO is, al hebben we gelukkig een 'stelsel van CISO's', dus het is ook niet alsof de deur open staat nu.

Wel typisch te lezen dat de NL overheid eerst een rapport nodig had om te weten dat je een CISO moet hebben...

[Reactie gewijzigd door ApexAlpha op 10 november 2025 11:15]

Wel typisch te lezen dat de NL overheid eerst een rapport nodig had om te weten dat je een CISO moet hebben...
Mwoah ik vind dat in deze niet zo gek. Het is nog niet zo lang dat dergelijke functies breed voor de rijksoverheid zijn. Onze overheid is namelijk opgeknipt is allemaal losse ministeries met ministers die voor hun eigen stuk verantwoordelijk zijn. De minister president is daar ook niet als bovenliggende verantwoordelijk voor.

En gelukkig hebben we dan een AR die als taak heeft dit soort onderzoeken te doen en dat daar verbetervoorstellen uit kunnen komen. En dat daar dan ook nog eens naar gehandeld wordt, dat is toch alleen maar goed?
Afgezien van het feit dat de buitenwereld je hard zal afrekenen, lijkt het me ook heel lastig om binnen de kaders van de overheid echt impact te maken als CISO. Ook de mensen waarmee je werkt zijn meestal niet zo happig naar verbeteringen of veranderingen (Dit naar eigen ervaring). En aangezien je ook verantwoordelijk bent voor de uitvoering van de strategie en beleid, kan dit misschien wel zelfs frustrerend zijn.
Dat de overheid echt een rapportje nodig had om in te zien dat dit nodig was, is misschien al een indicatie hoe stroef het kan gaan daar.
Dit is een een type CISO rol waar direct operationeel zeer weinig vanaf hangt. Het is een hele beleidsmatige functie waarbij hij vooral bezig was om rijksbreed zaken te organiseren die anders per ministerie werden geregeld. Daarnaast staat er ook gewoon een team met seniore security officers die voor continuïteit zorgen en zijn er departementele CISO's die voor continuïteit zorgen.

Ook zou het gek zijn dat een vertrekkend iemand zijn eigen opvolger aankondigd. Dat is aan de organisatie om een opvolger aan te kondigen. Twee opties, die opvolger is al bekend, maar kan nog niet publiek gemaakt worden (bijvoorbeeld in afwachting van een screening). Of omdat het vertrek nu bekend is, kan er nu pas een profiel gepubliceerd worden waar iedereen op kan solliciteren.
Nouja, een ISO is 99% bureaucratisch, de echte dagelijkse impact zou nihil moeten zijn als iedereen de voorgelegde processen volgt. Een CISO zou daarmee nóg minder hard nodig moeten zijn, want die zou zich niet eens over inhoudelijke dingen moeten hoeven buigen
Tja lijkt me geen leuke functie om te hebben: De buitenwereld zal je hard afrekenen op al het nieuws wat meestal alleen is als er iets aan de hand is. De datalekken, uitzetten van systemen, hacks en fouten die gemaakt worden bij de overheid en alle diensten. Insiders weten hoe lastig het is en misschien heeft hij voor wat mogelijk echt goed werk gedaan.


 

[Reactie gewijzigd door S.McDuck op 10 november 2025 11:12]

CISO en ISO zijn is een leuke job alleen het gezeik er om heen met leidinggevenden en directies die eerst moeten begrijpen dat je er voor hun bent en niet een vijand die de vrijheden probeert in te beperken. Ik kom helaas heel vaak tegen dat men denk alle problemen opgelost te hebben met het inhuren van een ISO of een CISO. Maar dan moet de cultuur van een bedrijf om incl. die van de directie en ja verandering vinden ze vaak niet leuk.
Waarom hebben we een virusscanner nodig: we hebben toch nooit virussen :D Of ChatGPT zegt dat.... :+


Om te kunnen reageren moet je ingelogd zijn