Naar inhoud
NIS2 & Cbw · · 2 min leestijd

NIS2 en bestuurdersaansprakelijkheid: waarom dit een directiethema is

Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor cyberveiligheid. Wat dat concreet betekent en hoe je als directie aantoonbaar je rol pakt.

Door Limburg Cyber Group

Er is één aspect van NIS2 dat cybersecurity definitief uit de “dat regelt de IT’er wel”-hoek haalt: de wet legt de verantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de maatregelen goedkeuren, toezien op de uitvoering, en kunnen persoonlijk aansprakelijk worden gesteld. Daarmee is het een directiethema geworden.

Wat de wet van bestuurders verwacht

In de kern drie dingen:

  1. Goedkeuren. De directie moet de risicomaatregelen kennen en formeel akkoord geven, niet delegeren en wegkijken.
  2. Toezien. Actief volgen of de maatregelen worden uitgevoerd en werken.
  3. Kennis hebben. Bestuurders worden geacht voldoende van de risico’s te begrijpen om erover te kunnen besluiten; daarom noemt de wet ook training voor bestuur.

Waarom “de IT’er regelt het” niet meer volstaat

Cybersecurity is bij NIS2 geen technische bijzaak maar een bedrijfsrisico, op één lijn met financiële of juridische risico’s. Net zoals een bestuurder niet kan zeggen “de boekhouding snap ik niet”, kan hij zich straks niet verschuilen achter “de techniek snap ik niet”. De verantwoordelijkheid is bestuurlijk, ook al is de uitvoering technisch.

Zo pak je je rol aantoonbaar

Aansprakelijkheid draait om aantoonbaarheid: kun je laten zien dat je je rol serieus hebt genomen? Praktisch betekent dat:

  • Agendeer cybersecurity periodiek in het directie- of MT-overleg en leg besluiten vast.
  • Laat je informeren met begrijpelijke rapportages, geen technisch jargon, maar risico’s, status en keuzes.
  • Keur beleid en maatregelen formeel goed, en documenteer dat.
  • Investeer in basiskennis binnen het bestuur, zodat je de juiste vragen kunt stellen.

De rode draad: documentatie

Net als bij de rest van NIS2 geldt: wat niet is vastgelegd, telt straks niet. Een simpel maar consequent bijgehouden dossier van besluiten, rapportages en maatregelen is je beste bescherming, en meteen de basis onder je IT-beleid en je incidentproces.

Hulp bij de vertaalslag?

Wij helpen directies om cyberveiligheid begrijpelijk en bestuurbaar te maken: heldere rapportage, de juiste besluiten en de documentatie die daarbij hoort. Bekijk onze NIS2-aanpak of plan een gesprek.

Lees meer

Even kennismaken?

Geen verkooppraatje. Gewoon een gesprek over waar u staat en wat slim is voor uw bedrijf.