Neem contact op ✦

Bestuurdersaansprakelijkheid onder NIS2: wat u moet weten

bestuurdersaansprakelijkheid nis2

Bestuurdersaansprakelijkheid nis2 is een cruciaal aandachtspunt voor directies en raden van commissarissen nu de wetgeving omtrent cybersecurity strenger wordt. Waar voorheen de focus op informatiebeveiliging vooral een technische aangelegenheid was op de IT-afdeling, verschuift de verantwoordelijkheid nu definitief naar de top van de organisatie. Het negeren van deze wetgeving kan leiden tot persoonlijke aansprakelijkheid van bestuurders.

De NIS2-richtlijn dwingt organisaties in vitale sectoren tot een proactieve houding. Voor een overkoepelend inzicht in wat deze wetgeving inhoudt voor uw bedrijfsvoering, verwijzen wij u naar ons algemene overzicht over de NIS2-richtlijn: de impact op uw organisatie per 2026.

De verschuiving in compliance verantwoordelijkheid

De kern van de nieuwe richtlijn ligt in het verleggen van de compliance verantwoordelijkheid naar het hoogste bestuursorgaan. Voorheen konden directies toezicht op cybersecurity delegeren aan een Chief Information Officer (CIO) of Chief Information Security Officer (CISO). Onder de nieuwe regelgeving is dit niet langer afdoende. Bestuurders worden geacht actief toezicht te houden op de implementatie van cybersecuritymaatregelen en de risico’s die de organisatie loopt.

Dit betekent in de praktijk dat bestuurders verplicht zijn om:

  • Periodiek trainingen op het gebied van cybersecurity te volgen om de risico’s te begrijpen.
  • Toezicht te houden op de uitvoering van risicobeheersmaatregelen.
  • De vastgestelde cybersecuritystrategie en het risicobeheerbeleid goed te keuren.
  • Verantwoordelijkheid te nemen voor incidentmeldingen bij toezichthouders.

Het niet naleven van deze taken kan leiden tot tuchtrechtelijke stappen of, in het uiterste geval, persoonlijke aansprakelijkheid van de bestuurder voor schade die voortvloeit uit nalatigheid.

bestuurdersaansprakelijkheid nis2

Zorgplicht bestuurders onder NIS2

De zorgplicht bestuurders krijgt met de implementatie van deze wetgeving een specifieke invulling. Het gaat niet enkel om een inspanningsverplichting, maar om een aantoonbare verbintenis tot het waarborgen van de digitale veiligheid. Wanneer een organisatie door een cyberaanval uitvalt en blijkt dat de directie onvoldoende budget heeft vrijgemaakt voor noodzakelijke beveiligingsaudits of dat zij waarschuwingen van de CISO structureel heeft genegeerd, kan dit worden gezien als een ernstige tekortkoming in de taakuitoefening.

Conform de richtlijnen van de Europese Commissie over de NIS2-richtlijn, is het doel om het algehele niveau van cybersecurity in de Europese Unie te verhogen door bestuurlijke betrokkenheid af te dwingen. Dit betekent dat cybersecurity een vast agendapunt wordt tijdens bestuursvergaderingen, vergelijkbaar met financiële verslaglegging of strategische planning.

bestuurdersaansprakelijkheid nis2

Financiële consequenties: nis2 boetes

De handhaving is stevig ingericht om naleving af te dwingen. De nis2 boetes zijn vergelijkbaar met de sancties die we kennen uit de AVG (GDPR). Voor essentiële entiteiten kunnen de boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Naast de directe financiële schade door boetes, moeten bestuurders rekening houden met:

  • Reputatieschade bij klanten en leveranciers door verplichte publicatie van incidenten.
  • Civielrechtelijke procedures van aandeelhouders bij bewezen nalatigheid in het cybersecuritybeleid.
  • Operationele stilstand die de continuïteit van de bedrijfsvoering in gevaar brengt.

Bestuurders die niet in staat zijn aan te tonen dat zij adequaat hebben gehandeld, lopen niet alleen een zakelijk risico, maar ook een persoonlijk risico op ontslag of juridische vervolging wegens wanbeheer.

Risicobeheer en bewijslast

Compliance is onder de NIS2 geen statisch document, maar een dynamisch proces. Het is essentieel om bewijslast op te bouwen. Documentatie van vergaderingen waarin cybersecurity besproken is, verslagen van risico-assessments en notulen van besluiten over security-investeringen vormen de verdedigingslinie voor een bestuurder. Wanneer een incident zich voordoet, fungeert dit dossier als bewijs dat de zorgplicht is nageleefd.

Indien u als bestuurder geen technische achtergrond heeft, is het raadzaam om een onafhankelijke partij in te schakelen voor periodieke audits. Dit verlaagt het risico op tunnelvisie en biedt een objectieve onderbouwing voor de keuzes die u als bestuur maakt.

Veelgestelde vragen

Wat is de rol van het bestuur bij cybersecurity?
Het bestuur is onder de nieuwe richtlijn direct verantwoordelijk voor het goedkeuren, toezien op en de implementatie van cyberbeveiligingsmaatregelen. Zij kunnen deze verantwoordelijkheid niet langer volledig delegeren aan de IT-afdeling.
Kunnen bestuurders persoonlijk aansprakelijk worden gesteld?
Ja, als er sprake is van kennelijke onbehoorlijke taakvervulling door het structureel negeren van cybersecurityrisico’s of het niet naleven van wettelijke zorgplichten, kan een bestuurder persoonlijk aansprakelijk worden gehouden voor de ontstane schade.
Hoe verhoudt de NIS2 zich tot de AVG?
Beide richtlijnen vragen om een actieve houding van de organisatie. Waar de AVG zich richt op de bescherming van persoonsgegevens, richt NIS2 zich op de algehele continuïteit en digitale weerbaarheid van vitale infrastructuren. Er is veel overlap in de vereiste beveiligingsmaatregelen.
Wanneer moet een incident worden gemeld bij de toezichthouder?
Organisaties zijn verplicht om significante incidenten binnen strikte termijnen (vaak 24 uur voor een eerste melding) te melden. Het niet tijdig melden kan leiden tot zware sancties. Het bestuur draagt de eindverantwoordelijkheid voor dit meldproces.
Moeten alle medewerkers getraind worden?
Ja, de richtlijn schrijft voor dat medewerkers op alle niveaus, inclusief de top, over voldoende kennis moeten beschikken om cyberrisico’s te herkennen en te beperken. Educatie is een integraal onderdeel van de compliancestrategie.

Gerelateerde berichten