Van alle onderdelen van de Cyberbeveiligingswet is NIS2 bestuurdersaansprakelijkheid het onderwerp dat directies het snelst wakker maakt. Terecht, want de wet verlegt de verantwoordelijkheid nadrukkelijk naar boven. Cybersecurity is geen ICT-onderwerp meer waar de directie op afstand van kan blijven.
Tegelijk wordt er veel over gesproken dat niet klopt. Dit artikel zet uiteen wat er precies van een bestuur wordt verwacht, waar de aansprakelijkheid begint en wat je concreet doet om die af te dekken.
Kort samengevat
- Het leidinggevend orgaan keurt de maatregelen goed en ziet toe op de uitvoering.
- Bestuurders moeten aantoonbaar voldoende kennis hebben om risico’s te kunnen beoordelen.
- Toezichthouders kunnen bij ernstig tekortschieten maatregelen richting bestuurders zelf nemen.
- Delegeren mag; de verantwoordelijkheid overdragen niet.
- Je beste bescherming is vastlegging: besluiten met datum, onderbouwing en naam.
Wat zegt de wet over de rol van het bestuur?
De verplichting bestaat uit drie delen. Het leidinggevend orgaan keurt de maatregelen voor risicobeheer goed. Het ziet toe op de uitvoering daarvan. En het volgt scholing, zodat het risico’s en beheersmaatregelen daadwerkelijk kan beoordelen.
Dat derde deel is nieuw voor veel bestuurders en het wordt onderschat. Het gaat niet om technische kennis. Het gaat om het vermogen om een risicoafweging te lezen, er kritische vragen bij te stellen en er een besluit over te nemen dat je later kunt uitleggen.
Wat de zorgplicht inhoudelijk van je vraagt, hebben we uitgewerkt bij NIS2-implementatie.
Waar begint de aansprakelijkheid precies?
Niet bij het incident. Een organisatie die gehackt wordt terwijl ze haar zaken op orde had, heeft pech. Een organisatie die gehackt wordt terwijl het bestuur nooit heeft gevraagd of de zaken op orde waren, heeft een probleem.
De toets is niet of je alles hebt voorkomen, maar of je hebt gedaan wat redelijkerwijs van je mocht worden verwacht. Concreet kijkt een toezichthouder naar vragen als: was er een risicoanalyse, kende het bestuur die, zijn er besluiten genomen over de risico’s die zijn geaccepteerd, en is er iets gedaan met eerdere signalen?
Dat laatste is het gevaarlijkste punt. Een genegeerd auditrapport of een pentest waar niets mee is gedaan, is achteraf een bewijsstuk. Je wist het, en je hebt niet gehandeld.
Wat kan een toezichthouder richting bestuurders doen?
Het instrumentarium loopt op. Het begint bij aanwijzingen en het opleggen van verbetermaatregelen. Daarna volgen bestuurlijke boetes, waarbij de bedragen voor essentiële entiteiten hoger liggen dan voor belangrijke entiteiten.
Voor essentiële entiteiten gaat de wet verder. Bij ernstig en aanhoudend tekortschieten kan een toezichthouder maatregelen nemen die bestuurders persoonlijk raken, tot en met een tijdelijk verbod om een leidinggevende functie te vervullen. Dat is een zwaar middel dat niet snel wordt ingezet, maar het bestaat.
Belangrijk om te weten: bestuurdersaansprakelijkheid uit het gewone ondernemingsrecht blijft daarnaast gewoon bestaan. Een aandeelhouder of curator kan een bestuurder aanspreken op onbehoorlijk bestuur, en een grote vermijdbare cyberschade past in dat plaatje.
Kun je de verantwoordelijkheid delegeren?
De uitvoering wel, de verantwoordelijkheid niet. Je mag een CISO aanstellen, een security partner inschakelen of het beheer uitbesteden. Dat is verstandig en het is precies waarvoor die rollen bestaan.
Wat je niet kunt, is de verantwoordelijkheid meesturen. Het bestuur blijft degene die goedkeurt en toeziet. Praktisch betekent dat: je hoeft niet zelf te weten hoe een firewall werkt, maar je moet wel weten welke risico’s je loopt, welke keuzes daarover zijn gemaakt en op basis waarvan.
Hoe dek je dit als directie concreet af?
Zes dingen die het verschil maken, en ze kosten samen minder tijd dan de meeste bestuurders denken:
- Zet informatiebeveiliging vast op de agenda. Elk kwartaal, met een vast format: wat is er veranderd in het risicobeeld, wat staat er open, wat vragen we van de directie?
- Laat de risicoanalyse aan je voorleggen. Niet ter kennisgeving maar ter besluitvorming.
- Leg risicoacceptatie schriftelijk vast. Welk risico, waarom aanvaardbaar, wie besloot, wanneer. Dit is het belangrijkste punt van deze lijst.
- Volg scholing en leg vast dat je dat hebt gedaan. De wet vraagt erom en het is eenvoudig aantoonbaar te maken.
- Vraag naar bewijs, niet naar geruststelling. Wanneer is er voor het laatst een herstel getest? Wat kwam er uit de laatste pentest en wat is ermee gedaan?
- Oefen een incident. Twee uur aan tafel met een scenario legt meer bloot dan een jaar rapportages.
Ontbreekt de interne capaciteit om dit te organiseren, dan is dat precies de rol van een CISO-as-a-Service: iemand die de directie voedt met de informatie waarop zij moet besluiten.
Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid
Ben ik als bestuurder persoonlijk aansprakelijk bij een hack?
Niet automatisch. Het gaat om de vraag of je hebt gedaan wat redelijkerwijs van je verwacht mocht worden. Een incident bij een organisatie die haar zaken aantoonbaar op orde had, leidt tot een heel ander oordeel dan een incident na genegeerde signalen.
Wat voor scholing wordt er van bestuurders verwacht?
De wet schrijft geen specifieke opleiding voor. Verwacht wordt dat je voldoende kennis hebt om risico’s en maatregelen te beoordelen. Een gerichte directietraining met vastlegging van deelname voldoet in de praktijk.
Geldt dit ook voor commissarissen en toezichthouders?
De verplichting richt zich op het leidinggevend orgaan. Een raad van commissarissen heeft daarnaast een eigen toezichthoudende rol, en die strekt zich uit tot de vraag of het bestuur dit onderwerp serieus behandelt.
Helpt een cyberverzekering hiertegen?
Een verzekering kan schade dekken, maar neemt de wettelijke verantwoordelijkheid niet weg. Bestuurlijke boetes zijn bovendien vaak uitgesloten van dekking. Lees de polisvoorwaarden op dit punt goed.
Wat is het belangrijkste wat ik nu kan doen?
Zorg dat er een actuele risicoanalyse ligt die de directie kent, en leg vast welke risico’s bewust zijn geaccepteerd en waarom. Dat ene document is in een onderzoek je sterkste stuk.


