De NIS2-richtlijn brengt een fundamentele verschuiving met zich mee: cybersecurity is niet langer alleen een IT-kwestie. Het is een bestuursverantwoordelijkheid. En dat is niet figuurlijk bedoeld — NIS2 maakt bestuurders persoonlijk aansprakelijk voor tekortkomingen in de cybersecurity van hun organisatie.
Dit is nieuw: Voor het eerst legt Europese wetgeving de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur, met persoonlijke sancties als stok achter de deur.
De boetes in perspectief
Essentiële entiteiten
of 2% van de wereldwijde jaaromzet (hoogste telt)
Belangrijke entiteiten
of 1,4% van de wereldwijde jaaromzet (hoogste telt)
Maar de boetes voor de organisatie zijn niet het hele verhaal. NIS2 introduceert ook persoonlijke consequenties voor bestuurders.
Wat riskeert u persoonlijk?
Artikel 20 van de NIS2-richtlijn bepaalt dat bestuursorganen:
- De cybersecurity-risicomaatregelen moeten goedkeuren
- Toezicht moeten houden op de implementatie ervan
- Voldoende kennis en vaardigheden moeten hebben (of verwerven) op het gebied van cybersecurity
- Persoonlijk aansprakelijk gesteld kunnen worden als zij deze verplichtingen niet nakomen
Lidstaten mogen nationale sancties opleggen aan individuele bestuurders. In de Nederlandse implementatie (Cbw — Cyberbeveiligingswet) kunnen dit zijn:
- Persoonlijke boetes
- Tijdelijk verbod op het uitoefenen van bestuursfuncties
- Publieke bekendmaking van de overtreding (naming and shaming)
Waar het in de praktijk misgaat
De meeste bestuurders delegeren cybersecurity volledig aan de IT-afdeling of een externe leverancier. Dat is onder NIS2 niet meer voldoende. De wet eist aantoonbare betrokkenheid van het bestuur:
- Geen formeel security-beleid goedgekeurd door het bestuur — de meeste organisaties hebben wel beleid, maar het is niet formeel goedgekeurd door het bestuur
- Bestuur ontvangt geen security-rapportages — als cybersecurity niet op de boardroom-agenda staat, is er geen aantoonbaar toezicht
- Geen bewijs van cybersecurity-training — bestuurders moeten aantoonbaar getraind zijn in cybersecurity-risico's
- Budget niet formeel vastgelegd — het bestuur moet aantoonbaar middelen ter beschikking stellen
Wat moet u als bestuurder doen?
- Neem cybersecurity op als vast agendapunt — minimaal elk kwartaal in het bestuur bespreken
- Keur het security-beleid formeel goed — en herzie het jaarlijks
- Volg een cybersecurity-training — u hoeft geen expert te worden, maar u moet de risico's begrijpen
- Eis periodieke rapportages — van uw CISO, IT-manager of externe security-partner
- Wijs budget toe — gedocumenteerd en passend bij het risicoprofiel
- Laat een NIS2-readiness assessment uitvoeren — zodat u weet waar u staat
Het goede nieuws: als u kunt aantonen dat u als bestuurder actief betrokken bent, beleid heeft goedgekeurd en voldoende middelen ter beschikking stelt, bent u goed op weg. NIS2 straft nalatigheid, niet perfectie.
NIS2-bewust besturen begint hier
Resotech verzorgt NIS2-boardroom briefings en readiness assessments. Wij helpen bestuurders begrijpen wat er van hen verwacht wordt — in heldere taal, zonder jargon.
Plan een briefing