NIS2 en bestuurdersaansprakelijkheid: waarom dit een directiethema is
Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor cyberveiligheid. Wat dat concreet betekent en hoe je als directie aantoonbaar je rol pakt.
Door Limburg Cyber Group
Er is één aspect van NIS2 dat cybersecurity definitief uit de “dat regelt de IT’er wel”-hoek haalt: de wet legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering, en kunnen persoonlijk aansprakelijk worden gesteld. Daarmee is het een directiethema geworden.
Wat de wet van bestuurders verwacht
In de kern drie dingen:
- Goedkeuren. De directie moet de risicomaatregelen kennen en formeel akkoord geven, niet delegeren en wegkijken.
- Toezien. Actief volgen of de maatregelen worden uitgevoerd en werken.
- Kennis hebben. Bestuurders worden geacht voldoende van de risico’s te begrijpen om erover te kunnen besluiten; daarom noemt de wet ook training voor bestuur.
Waarom “de IT’er regelt het” niet meer volstaat
Cybersecurity is bij NIS2 geen technische bijzaak maar een bedrijfsrisico, op één lijn met financiële of juridische risico’s. Net zoals een bestuurder niet kan zeggen “de boekhouding snap ik niet”, kan hij zich straks niet verschuilen achter “de techniek snap ik niet”. De verantwoordelijkheid is bestuurlijk, ook al is de uitvoering technisch.
Zo pak je je rol aantoonbaar
Aansprakelijkheid draait om aantoonbaarheid: kun je laten zien dat je je rol serieus hebt genomen? Praktisch betekent dat:
- Agendeer cybersecurity periodiek in het directie- of MT-overleg en leg besluiten vast.
- Laat je informeren met begrijpelijke rapportages, geen technisch jargon, maar risico’s, status en keuzes.
- Keur beleid en maatregelen formeel goed, en documenteer dat.
- Investeer in basiskennis binnen het bestuur, zodat je de juiste vragen kunt stellen.
De rode draad: documentatie
Net als bij de rest van NIS2 geldt: wat niet is vastgelegd, telt straks niet. Een simpel maar consequent bijgehouden dossier van besluiten, rapportages en maatregelen is je beste bescherming, en meteen de basis onder je IT-beleid en je incidentproces.
Hulp bij de vertaalslag?
Wij helpen directies om cyberveiligheid begrijpelijk en bestuurbaar te maken: heldere rapportage, de juiste besluiten en de documentatie die daarbij hoort. Bekijk onze NIS2-aanpak of plan een gesprek.
Lees meer
AVG én NIS2: waar ze overlappen en waar ze verschillen
AVG en NIS2 lijken op elkaar, maar beschermen verschillende dingen. Zo begrijp je de overlap, de verschillen en waarom je met beide te maken kunt hebben.
ISO 27001 vs NIS2: wat is het verschil en heb je beide nodig?
ISO 27001 en NIS2 worden vaak in één adem genoemd, maar het is niet hetzelfde. Het verschil helder uitgelegd, en hoe ze elkaar juist versterken.
De NIS2-meldplicht uitgelegd: wat, wanneer en aan wie je meldt
NIS2 verplicht organisaties om ernstige incidenten snel te melden. Hoe die meldplicht werkt, welke termijnen gelden en hoe je je erop voorbereidt.