Bestuurdersaansprakelijkheid nis2 is een cruciaal aandachtspunt voor directies en raden van commissarissen nu de wetgeving omtrent cybersecurity strenger wordt. Waar voorheen de focus op informatiebeveiliging vooral een technische aangelegenheid was op de IT-afdeling, verschuift de verantwoordelijkheid nu definitief naar de top van de organisatie. Het negeren van deze wetgeving kan leiden tot persoonlijke aansprakelijkheid van bestuurders.
De NIS2-richtlijn dwingt organisaties in vitale sectoren tot een proactieve houding. Voor een overkoepelend inzicht in wat deze wetgeving inhoudt voor uw bedrijfsvoering, verwijzen wij u naar ons algemene overzicht over de NIS2-richtlijn: de impact op uw organisatie per 2026.
De verschuiving in compliance verantwoordelijkheid
De kern van de nieuwe richtlijn ligt in het verleggen van de compliance verantwoordelijkheid naar het hoogste bestuursorgaan. Voorheen konden directies toezicht op cybersecurity delegeren aan een Chief Information Officer (CIO) of Chief Information Security Officer (CISO). Onder de nieuwe regelgeving is dit niet langer afdoende. Bestuurders worden geacht actief toezicht te houden op de implementatie van cybersecuritymaatregelen en de risico’s die de organisatie loopt.
Dit betekent in de praktijk dat bestuurders verplicht zijn om:
- Periodiek trainingen op het gebied van cybersecurity te volgen om de risico’s te begrijpen.
- Toezicht te houden op de uitvoering van risicobeheersmaatregelen.
- De vastgestelde cybersecuritystrategie en het risicobeheerbeleid goed te keuren.
- Verantwoordelijkheid te nemen voor incidentmeldingen bij toezichthouders.
Het niet naleven van deze taken kan leiden tot tuchtrechtelijke stappen of, in het uiterste geval, persoonlijke aansprakelijkheid van de bestuurder voor schade die voortvloeit uit nalatigheid.

Zorgplicht bestuurders onder NIS2
De zorgplicht bestuurders krijgt met de implementatie van deze wetgeving een specifieke invulling. Het gaat niet enkel om een inspanningsverplichting, maar om een aantoonbare verbintenis tot het waarborgen van de digitale veiligheid. Wanneer een organisatie door een cyberaanval uitvalt en blijkt dat de directie onvoldoende budget heeft vrijgemaakt voor noodzakelijke beveiligingsaudits of dat zij waarschuwingen van de CISO structureel heeft genegeerd, kan dit worden gezien als een ernstige tekortkoming in de taakuitoefening.
Conform de richtlijnen van de Europese Commissie over de NIS2-richtlijn, is het doel om het algehele niveau van cybersecurity in de Europese Unie te verhogen door bestuurlijke betrokkenheid af te dwingen. Dit betekent dat cybersecurity een vast agendapunt wordt tijdens bestuursvergaderingen, vergelijkbaar met financiële verslaglegging of strategische planning.

Financiële consequenties: nis2 boetes
De handhaving is stevig ingericht om naleving af te dwingen. De nis2 boetes zijn vergelijkbaar met de sancties die we kennen uit de AVG (GDPR). Voor essentiële entiteiten kunnen de boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Naast de directe financiële schade door boetes, moeten bestuurders rekening houden met:
- Reputatieschade bij klanten en leveranciers door verplichte publicatie van incidenten.
- Civielrechtelijke procedures van aandeelhouders bij bewezen nalatigheid in het cybersecuritybeleid.
- Operationele stilstand die de continuïteit van de bedrijfsvoering in gevaar brengt.
Bestuurders die niet in staat zijn aan te tonen dat zij adequaat hebben gehandeld, lopen niet alleen een zakelijk risico, maar ook een persoonlijk risico op ontslag of juridische vervolging wegens wanbeheer.
Risicobeheer en bewijslast
Compliance is onder de NIS2 geen statisch document, maar een dynamisch proces. Het is essentieel om bewijslast op te bouwen. Documentatie van vergaderingen waarin cybersecurity besproken is, verslagen van risico-assessments en notulen van besluiten over security-investeringen vormen de verdedigingslinie voor een bestuurder. Wanneer een incident zich voordoet, fungeert dit dossier als bewijs dat de zorgplicht is nageleefd.
Indien u als bestuurder geen technische achtergrond heeft, is het raadzaam om een onafhankelijke partij in te schakelen voor periodieke audits. Dit verlaagt het risico op tunnelvisie en biedt een objectieve onderbouwing voor de keuzes die u als bestuur maakt.