Goede governance = wrijving: Effectieve governance hoort enige wrijving te veroorzaken, wat aangeeft dat risicovol gedrag actief wordt voorkomen.
Verwacht ergernis bij nalevingspraktijken: Bereid je voor op gemopper van ontwikkelaars; effectieve governance is bedoeld om grenzen te creëren die weliswaar beperkend zijn, maar de organisatie uiteindelijk beveiligen.
Geen wrijving? Nee, bedankt!: Een governancekader dat prat gaat op nul wrijving kan een alarmsignaal zijn en wijzen op een gebrek aan deugdelijke controles en toezicht die essentieel zijn voor risicobeheer.
Hier is een ongemakkelijke waarheid: als je governancebeleid niet op zijn minst voor een milde mate van ergernis onder je ontwikkelaars zorgt, werkt het waarschijnlijk niet.
Effectieve governance creëert inherent wrijving, omdat wrijving aangeeft dat je beschermingsmaatregelen actief risicovol gedrag voorkomen en het bedrijf beschermen.
Onlangs hoorde ik van een CTO over een gênant moment waarop hij tijdens een kwartaalbrede personeelsbijeenkomst deelde hoe het team met succes een nieuw governanceframework had geïmplementeerd met “nul wrijving en volledige steun”. Binnen een week lekte een niet-gelabelde AWS-bucket klantgegevens, wat resulteerde in een hectische mitigatiemarathon van 72 uur, een complianceboete van zes cijfers en een nederige les.
Governance zonder wrijving is een mythe—en hij had dat op de harde manier bewezen.
Als je klaar bent om governance op te bouwen die daadwerkelijk werkt—compleet met de klachten die bewijzen dat deze effectief is—biedt onze IT Governance Toolkit de frameworks, sjablonen en meetinstrumenten om direct aan de slag te gaan.
Governance is een topprioriteit voor bedrijven die agentische AI invoeren
Recente gegevens benadrukken deze exacte spanning tussen innovatie en controle. Uit een enquête van API-beheerbedrijf Gravitee bleek dat bijna 80% van de IT-professionals governance als “uiterst belangrijk” beoordeelde, wat de sterke focus benadrukt op het verantwoord inzetten van geavanceerde technologieën, zoals agentische AI en grote taalmodellen (LLM's).
Uit hetzelfde onderzoek bleek dat, hoewel 72% van de organisaties deze geavanceerde AI-oplossingen actief inzet, veel organisaties nog steeds aanzienlijke problemen ondervinden met integratie-uitdagingen en zorgen over gegevensbeveiliging, precies de risico's die effectieve governance probeert te beperken.
Zoals Gravitee-CEO Rory Blundell opmerkt:
Bedrijven staan te popelen om agentische AI in te voeren voor productiviteit, maar ze zijn voorzichtig met governance. Naarmate bedrijven deze uitdagingen beter beheersen, zal de invoering nog verder versnellen.
Drie duidelijke faalwijzen (en waarom ze blijven bestaan)
1. Slappe richtlijnen
Bedrijven stellen uitgebreide gidsen met “beste praktijken” op zonder deze af te dwingen, in de veronderstelling dat duidelijkheid alleen naleving stimuleert. In werkelijkheid beschouwen teams deze gidsen als optioneel, wat leidt tot inconsistente toepassing en uiteindelijk tot het negeren ervan.
2. Gemakscultuur
Wanneer leiders gebruiksgemak en wrijvingsloze workflows prioriteit geven boven noodzakelijke beperkingen, slaan teams cruciale stappen over. Elke snelkoppeling ondermijnt de beveiliging en compliance en maakt de weg vrij voor toekomstige rampen.
Ven Auvaa, directeur informatiebeveiliging bij ArmorPoint, benadrukt deze spanning:
Het is moeilijk om een balans tussen beveiliging en gemak te handhaven, en daarom zien we veel frustratie over governanceframeworks. Tools die de beveiliging verbeteren, zoals meervoudige authenticatie (MFA) of regelmatige wachtwoordwijzigingen, worden door gebruikers die het belang ervan niet volledig begrijpen vaak als onhandig ervaren. Veel beveiligingsincidenten vinden juist plaats omdat gebruikers controles omzeilen die als onhandig worden beschouwd, waardoor kwetsbaarheden ontstaan. Het is cruciaal om frustraties van gebruikers te erkennen en aan te pakken bij het ontwerpen van governanceframeworks, om een balans tussen gebruiksvriendelijkheid en beveiliging te bereiken.
3. Zelfbedachte uitzonderingen vieren hoogtij
Wanneer individuele engineers regelmatig om “tijdelijke” machtigingen of uitzonderingen vragen die bedoeld zijn voor kortetermijnoplossingen, ontwikkelt dit zich vaak tot permanente operationele praktijken die vaste onderdelen worden. Het management knijpt een oogje dicht, omdat kortetermijnwinst de langetermijnrisico's verhult. Na verloop van tijd stapelen uitzonderingen zich op, waardoor complexe netwerken van machtigingen en beleidsregels ontstaan die vrijwel onmogelijk effectief te ontwarren of te auditen zijn.
Srikanth Ramachandra, architect klantwaarde bij UST, wijst op een belangrijke reden waarom deze faalwijzen blijven bestaan:
Governanceframeworks schieten tekort wanneer het model te gecentraliseerd en eendimensionaal is, waardoor onbedoeld bureaucratie ontstaat die het vermogen van lokale teams belemmert om tijdig beslissingen te nemen op basis van de lokale cultuur en behoeften, en daardoor innovatie verstikt. Ironisch genoeg zou governance juist flexibiliteit en snelle groei moeten stimuleren. Het probleem wordt verergerd door minimale afstemming tussen het bedrijf en IT, waardoor er onevenredig veel aandacht uitgaat naar compliancemetrieken in plaats van klanten en ecosysteempartners echt tevreden te stellen.
Ramachandra benadrukt dat effectieve governance een gefedereerd, transparant en datagedreven model vereist, waarbij beslissingsbevoegdheden worden gedelegeerd aan de teams die het dichtst bij de praktijk staan:
Het afdwingen van verantwoordelijkheid begint met een inclusief bedrijfsmodel dat voortdurend wordt ontwikkeld en waarin doel, visie, beleid en rollen duidelijk worden beschreven. Uiteindelijk bepaalt de organisatiecultuur hoe volledig governance wordt omarmd en in stand gehouden.
Het herkennen van deze faalpatronen is de eerste stap, maar implementatie vereist systematische actie.
Onze IT Governance Toolkit biedt een uitgebreide scorekaart voor een gezondheidscontrole om de huidige positie van uw organisatie te beoordelen, evenals een sprintplan van 30 dagen om de meest kritieke tekortkomingen aan te pakken.
Opzettelijke wrijving is essentieel
Goede governance is niet bedoeld om iedereen tevreden te stellen. Netflix introduceerde het concept van de "geplaveide weg": een veilig, gestandaardiseerd pad dat teams worden aangemoedigd—maar niet verplicht—te volgen. Als teams hiervan afwijken, dragen zij zelf de operationele lasten en het extra risico. Ingenieurs klaagden aanvankelijk, maar binnen een jaar daalde het aantal incidenten aanzienlijk.
Op vergelijkbare wijze implementeerde Capital One beveiligingspoorten die het samenvoegen van code met een hoog risico blokkeerden. Ontwikkelaars waren aanvankelijk gefrustreerd door de "bureaucratie", maar het aantal kritieke kwetsbaarheden daalde met 40%.
Shopify automatiseerde het 's nachts verwijderen van niet-gelabelde cloudresources. Dit leidde aanvankelijk tot klachten, maar bespaarde uiteindelijk miljoenen aan verspilde clouduitgaven.
Klachten zijn het bewijs dat de beschermingsmaatregelen werken.
Zo bouwt u uw eigen beschermingsmaatregelen
1. Bepaal kritieke regels
Bepaal wat niet onderhandelbaar is. Voorbeelden zijn het verplicht labelen van resources, een absoluut verbod op openbare S3-buckets en verplichte kwetsbaarheidsscans voordat code wordt samengevoegd.
2. Automatiseer de handhaving
Gebruik oplossingen voor beleid als code, zoals Terraform Sentinel, Open Policy Agent (OPA) en GitHub-branchbeveiliging. Verwerk compliance in uw implementatie- en buildprocessen, zodat overtredingen al in de vroegst mogelijke fase worden geblokkeerd.
3. Meet de klachten
Houd weerstand en klachten bij als belangrijke indicatoren. Als uw Slack-kanalen stil zijn, is dat een waarschuwingssignaal. Uw regels zijn waarschijnlijk niet streng genoeg.
4. Vier de wrijving
Communiceer regelmatig over incidenten die uw governancekader heeft voorkomen. Benadruk concrete resultaten (kostenbesparingen, voorkomen datalekken) om de waarde van opzettelijke wrijving te versterken.
Download voor gedetailleerde implementatiehandleidingen, beleidssjablonen en meetkaders onze IT Governance Toolkit, met gebruiksklare Terraform Sentinel-beleidsregels, sjablonen voor GitHub-branchbeveiliging en dashboards voor wrijvingsmetingen.
De wind in de rug van regelgeving is zojuist gedraaid
De regering-Trump schaft AI-richtlijnen voor risico's uit het Biden-tijdperk af, verlaagt de financiering voor CISA en verscherpt de exportcontroles voor AI-chips.
Voor CTO's betekent dit dat Washington u zojuist meer vrijheid heeft gegeven om snel te innoveren, maar dat er minder externe vangnetten zijn als er iets misgaat.
Uw interne governance is nu uw belangrijkste verdedigingslinie en moet strenger—en misschien iets impopulairder—zijn om de soepelere externe regelgeving te compenseren.
1. Meer speelruimte, minder begeleiding
- AI- en cloudbeleid wordt gedereguleerd
- E.O. 14179 “Belemmeringen voor Amerikaans leiderschap op het gebied van AI wegnemen” maakt een einde aan de richtlijnen voor risicobeheer uit het Biden-tijdperk en draagt instanties op om “AI-dominantie te handhaven en te versterken”.
- OMB Memo M-25-21 draagt elke instantie op AI-pilots te versnellen en “onnodig belastende vereisten te vermijden”.
Implicatie: Federale beschermingsmaatregelen worden versoepeld; investeerders en besturen zullen verwachten dat u sneller handelt.
2. Knelpunt door exportcontroles en toeleveringsketen
Terwijl binnenlandse regels worden versoepeld, verdubbelt het Witte Huis zijn inzet voor exportcontroles op AI-chips—het Kader voor AI-diffusie zou de levering van geavanceerde GPU's aan niet-bondgenoten kunnen beperken.
Gevolg: Verwacht problemen bij het vinden van leveranciers, strengere leveranciersaudits en plotselinge CAPEX-stijgingen voor rekenkracht in eigen beheer.
3. Continuïteit van cyberbeveiliging—maar met minder middelen
- Trump handhaafde de belangrijkste cyberbeveiligingsbesluiten van Biden, maar bezuinigde hij op het personeelsbestand van CISA en op de financiering met $10 miljoen.
- De nieuwe E.O. 14144 over “Versterking en bevordering van innovatie in de cyberbeveiliging van het land” verschuift de verantwoordelijkheid naar door de industrie aangestuurde oplossingen.
Gevolg: Compliancechecklists blijven bestaan, maar federale ondersteuning (subsidies, red-teamdiensten) neemt af. Reserveer budget voor meer beoordelingen door derden en uitgaven aan dreigingsinformatie.
4. “Overdracht van veerkracht” aan staten en lokale overheden
Een EO met als titel “Efficiëntie bereiken door paraatheid op staats- en lokaal niveau” schuift de paraatheid van kritieke infrastructuur door naar staten en countybesturen.
Gevolg: SaaS voor meerdere rechtsgebieden (fintech, gezondheidstechnologie) moet mogelijk 50 enigszins verschillende vereisten voor veerkracht combineren—versterk je beleid-als-code-laag om variaties op te vangen.
Wat je dit kwartaal moet doen
- Beoordeel je interne AI-risicobeheersmaatregelen opnieuw – De federale bovengrens ligt hoger, maar aandeelhouders zullen nog steeds bewijs eisen van veilige, conforme AI.
- Breid je register voor exportcontroles uit naar GPU-partners en cloudregio's—breng workloads in kaart die door nieuwe beperkingen kunnen worden getroffen.
- Begroot een verhoging van 15% voor onafhankelijke beveiligingsbeoordelingen ter vervanging van weggevallen CISA-diensten.
- Leg regels voor herstel na calamiteiten op staatsniveau vast (Terraform Sentinel- of OPA-beleid), zodat je deze kunt overnemen in plaats van herschrijven wanneer verplichtingen uiteenlopen.
- Informeer het bestuur vroegtijdig – “We gaan sneller te werk dankzij soepelere federale regels, maar zo houdt ons versterkte interne bestuur ons veilig.”
Onze IT Governance Toolkit bevat werkbladen voor ROI-berekeningen en sjablonen voor managementsamenvattingen om je te helpen een overtuigende businesscase voor deze uitgebreidere controles op te stellen.
Uitdaging: verscherp vandaag één regel
Goed IT-bestuur voelt ongemakkelijk omdat het de status quo ter discussie stelt. Verscherp deze week één kritieke IT-governanceregel—bijvoorbeeld door tagging af te dwingen of verplichte beveiligingspoorten in te voeren. Luister vervolgens goed naar klachten. Die gemopperde reacties zijn niet zomaar ruis; ze bevestigen dat je IT-governance robuust genoeg is om het bedrijf te beschermen.
Omarm de wrijving. Het is je nieuwe maatstaf voor veiligheid en schaalbaarheid.
Hulp nodig bij het bepalen welke regel je als eerste moet aanscherpen? Onze IT Governance Toolkit bevat een scorecard voor een gezondheidscontrole van je IT-governance, waarmee de zwakste controles binnen je organisatie worden geïdentificeerd en stapsgewijze richtlijnen voor herstel worden geboden. En abonneer je op de nieuwsbrief van The CTO Club voor meer tools, kaders en inzichten in IT-governance.
