NIS2 bestuurdersaansprakelijkheid: wat betekent dit voor u als directeur?

NIS2 bestuurdersaansprakelijkheid is een van de meest ingrijpende aspecten van de nieuwe cybersecuritywet. Waar cybersecurity voorheen een technisch onderwerp was dat werd gedelegeerd aan de IT-afdeling, is het nu ook een persoonlijke bestuurlijke verantwoordelijkheid. Als directeur of bestuurder kunt u persoonlijk worden aangesproken bij aantoonbare nalatigheid.

Wat zegt NIS2 over bestuurdersaansprakelijkheid?

NIS2 bepaalt dat het management van organisaties in essentiële sectoren beveiligingsmaatregelen moet goedkeuren en toezicht moet houden op de implementatie. Bestuurders kunnen aansprakelijk worden gesteld als zij onvoldoende toezicht hebben gehouden, aantoonbaar hebben nagelaten passende maatregelen te treffen, of na een incident onvoldoende hebben gereageerd.

Persoonlijke gevolgen voor bestuurders

De gevolgen kunnen ingrijpend zijn. Naast de boetes die de organisatie riskeert (tot €10 miljoen voor essentiële entiteiten), kan een bestuurder persoonlijk worden beboet of tijdelijk worden geschorst als leidinggevende. In ernstige gevallen is strafrechtelijke aansprakelijkheid mogelijk.

Hoe beschermt u uzelf als bestuurder?

De sleutel is aantoonbaarheid. U hoeft geen cybersecurity-expert te zijn, maar u moet kunnen bewijzen dat u de juiste maatregelen heeft laten treffen. Concrete stappen:

  1. Laat een kwetsbaarheidsscan uitvoeren — dit is uw technische risicoanalyse zoals artikel 21 NIS2 vereist
  2. Stel een informatiebeveiligingsbeleid op — gedocumenteerd en goedgekeurd door het bestuur
  3. Implementeer de aanbevelingen — en documenteer wat u heeft gedaan en wanneer
  4. Herhaal de scan periodiek — toon aan dat beveiliging een continu aandachtspunt is

Cybersecurity is een boardroom-onderwerp

NIS2 maakt duidelijk dat cybersecurity niet langer alleen een IT-verantwoordelijkheid is. Bekijk ons volledig overzicht op de NIS2-compliance pagina.

Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid

Kan ik als directeur persoonlijk worden beboet onder NIS2?

Ja. NIS2 introduceert persoonlijke aansprakelijkheid voor bestuurders bij aantoonbare nalatigheid. De nationale toezichthouder kan bestuurders persoonlijk aanspreken, beboeten of tijdelijk schorsen.

Hoe toon ik aan dat ik mijn bestuurlijke verantwoordelijkheid heb genomen?

Door aantoonbaar maatregelen te treffen en te documenteren. Een kwetsbaarheidsscanrapport, een informatiebeveiligingsbeleid en bewijs van implementatie zijn de concrete bewijsstukken die u nodig heeft.

Geldt bestuurdersaansprakelijkheid voor alle sectoren?

Bestuurdersaansprakelijkheid geldt voor bestuurders van organisaties in essentiële sectoren. Voor belangrijke entiteiten gelden soortgelijke regels, maar de specifieke uitwerking kan per sector verschillen.

Wat als ik de IT-verantwoordelijkheid heb gedelegeerd aan een manager?

Delegatie is toegestaan, maar ontslaat u niet van bestuurlijke verantwoordelijkheid. U moet toezicht houden en aantonen dat de gedelegeerde verantwoordelijke ook daadwerkelijk adequaat handelt.

← Terug naar blog

Heeft u vragen of wilt u uw netwerk laten scannen?

Vraag gratis brochure aan →