De NIS2-richtlijn brengt een fundamentele verschuiving met zich mee: cybersecurity is niet langer alleen een IT-kwestie. Het is een bestuursverantwoordelijkheid. En dat is niet figuurlijk bedoeld — NIS2 maakt bestuurders persoonlijk aansprakelijk voor tekortkomingen in de cybersecurity van hun organisatie.

Dit is nieuw: Voor het eerst legt Europese wetgeving de verantwoordelijkheid voor cybersecurity expliciet bij het bestuur, met persoonlijke sancties als stok achter de deur.

De boetes in perspectief

Essentiële entiteiten

€ 10 miljoen

of 2% van de wereldwijde jaaromzet (hoogste telt)

Belangrijke entiteiten

€ 7 miljoen

of 1,4% van de wereldwijde jaaromzet (hoogste telt)

Maar de boetes voor de organisatie zijn niet het hele verhaal. NIS2 introduceert ook persoonlijke consequenties voor bestuurders.

Wat riskeert u persoonlijk?

Artikel 20 van de NIS2-richtlijn bepaalt dat bestuursorganen:

  • De cybersecurity-risicomaatregelen moeten goedkeuren
  • Toezicht moeten houden op de implementatie ervan
  • Voldoende kennis en vaardigheden moeten hebben (of verwerven) op het gebied van cybersecurity
  • Persoonlijk aansprakelijk gesteld kunnen worden als zij deze verplichtingen niet nakomen

Lidstaten mogen nationale sancties opleggen aan individuele bestuurders. In de Nederlandse implementatie (Cbw — Cyberbeveiligingswet) kunnen dit zijn:

  • Persoonlijke boetes
  • Tijdelijk verbod op het uitoefenen van bestuursfuncties
  • Publieke bekendmaking van de overtreding (naming and shaming)

Waar het in de praktijk misgaat

De meeste bestuurders delegeren cybersecurity volledig aan de IT-afdeling of een externe leverancier. Dat is onder NIS2 niet meer voldoende. De wet eist aantoonbare betrokkenheid van het bestuur:

  1. Geen formeel security-beleid goedgekeurd door het bestuur — de meeste organisaties hebben wel beleid, maar het is niet formeel goedgekeurd door het bestuur
  2. Bestuur ontvangt geen security-rapportages — als cybersecurity niet op de boardroom-agenda staat, is er geen aantoonbaar toezicht
  3. Geen bewijs van cybersecurity-training — bestuurders moeten aantoonbaar getraind zijn in cybersecurity-risico's
  4. Budget niet formeel vastgelegd — het bestuur moet aantoonbaar middelen ter beschikking stellen

Wat moet u als bestuurder doen?

  1. Neem cybersecurity op als vast agendapunt — minimaal elk kwartaal in het bestuur bespreken
  2. Keur het security-beleid formeel goed — en herzie het jaarlijks
  3. Volg een cybersecurity-training — u hoeft geen expert te worden, maar u moet de risico's begrijpen
  4. Eis periodieke rapportages — van uw CISO, IT-manager of externe security-partner
  5. Wijs budget toe — gedocumenteerd en passend bij het risicoprofiel
  6. Laat een NIS2-readiness assessment uitvoeren — zodat u weet waar u staat

Het goede nieuws: als u kunt aantonen dat u als bestuurder actief betrokken bent, beleid heeft goedgekeurd en voldoende middelen ter beschikking stelt, bent u goed op weg. NIS2 straft nalatigheid, niet perfectie.

NIS2-bewust besturen begint hier

Resotech verzorgt NIS2-boardroom briefings en readiness assessments. Wij helpen bestuurders begrijpen wat er van hen verwacht wordt — in heldere taal, zonder jargon.

Plan een briefing