Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2 bestuurdersaansprakelijkheid: wat de directie moet doen

NIS2 verplaatst cyberbeveiliging van de serverruimte naar de bestuurstafel. Het bestuur moet de maatregelen goedkeuren, toezien op de uitvoering en zelf getraind zijn. Dit is wat die persoonlijke verantwoordelijkheid concreet betekent.

LMLars Molenaar Laatst bijgewerkt: juni 2026
NIS2 bestuurdersaansprakelijkheid en de rol van de directie in cyberbeveiliging

Een van de grootste veranderingen die NIS2 brengt, heeft niets met techniek te maken. NIS2 maakt het bestuur expliciet en persoonlijk verantwoordelijk voor cyberbeveiliging. Waar beveiliging vroeger werd gedelegeerd aan IT of een externe partij, kan de directie zich daar onder NIS2 niet meer achter verschuilen. De maatregelen moeten worden goedgekeurd door het bestuur, en het bestuur moet toezien op de uitvoering.

Dit artikel legt uit wat die bestuurlijke verantwoordelijkheid concreet inhoudt, welke opleidingsplicht erbij hoort en hoe een directie van een MKB-bedrijf hier praktisch invulling aan geeft. Of de regels op jouw organisatie van toepassing zijn, lees je in NIS2: voor welke bedrijven geldt het.

Wat de wet van het bestuur vraagt

De Nederlandse Cyberbeveiligingswet, de omzetting van NIS2, legt 3 concrete taken bij de leiding. Het gaat niet om vrijblijvende betrokkenheid, maar om aantoonbare verantwoordelijkheid.

TaakWat het betekent
GoedkeurenHet bestuur keurt de beveiligingsmaatregelen formeel goed
Toezicht houdenHet bestuur ziet toe op de daadwerkelijke uitvoering
Opleiding volgenBestuurders zijn zelf aantoonbaar getraind

Het sleutelwoord is aantoonbaar. Het is niet genoeg om te zeggen dat het bestuur betrokken is; je moet kunnen laten zien dat de maatregelen zijn goedgekeurd, dat er toezicht is, en dat de bestuurders de benodigde kennis hebben. Dat vraagt om vastlegging in besluiten en notulen.

De persoonlijke kant van de aansprakelijkheid

Het woord bestuurdersaansprakelijkheid roept vragen op. Betekent het dat een directeur persoonlijk een boete krijgt? De kern is genuanceerder, maar serieus.

NiveauGevolg bij tekortschieten
OrganisatieBoete tot 10 miljoen euro of 2 procent van de omzet
ToezichtAanwijzingen, inspecties en herstelmaatregelen
BestuurIn uiterste gevallen maatregelen die de individuele bestuurder raken

De boetes treffen in eerste instantie de organisatie. Maar het toezicht kan in het uiterste geval ook de individuele bestuurder raken. Belangrijker nog: een bestuur dat zijn taak verwaarloost en daardoor schade veroorzaakt, loopt een breder aansprakelijkheidsrisico, los van de specifieke NIS2-sancties. De boodschap van de wetgever is duidelijk: cyberbeveiliging is een directieverantwoordelijkheid geworden.

De opleidingsplicht

Nieuw en concreet is de opleidingsplicht voor bestuurders. De gedachte erachter: je kunt geen toezicht houden op iets wat je niet begrijpt. Een bestuurder hoeft geen technisch expert te worden, maar moet wel genoeg weten om de juiste vragen te stellen en risico's te wegen.

Onderwerp van scholingDoel
RisicomanagementCyberrisico's herkennen en wegen
MeldplichtcriteriaWeten wanneer een incident gemeld moet worden
Besluitvorming bij incidentenSnel en juist handelen tijdens een crisis
Ketenrisico'sDe rol van leveranciers begrijpen

Een passende scholing voor een MKB-directie is geen jarenlange opleiding, maar een gerichte training van enkele dagdelen, periodiek herhaald. De investering is beperkt, vaak enkele honderden euro's per bestuurder, en de verplichting is aantoonbaar te maken met een certificaat of deelnamebewijs.

Wat een MKB-directie concreet doet

De vertaling naar de praktijk is overzichtelijker dan de juridische termen doen vermoeden. Een directie van een MKB-bedrijf zet de volgende stappen.

  1. Agendeer cyberbeveiliging structureel. Zet het minstens 1 keer per kwartaal op de directieagenda, met een vast kort verslag van de stand van zaken.
  2. Keur de maatregelen formeel goed. Leg in een besluit vast welke beveiligingsmaatregelen zijn vastgesteld, zodat de goedkeuring aantoonbaar is.
  3. Benoem een verantwoordelijke. Wijs binnen of buiten de organisatie iemand aan die de uitvoering trekt en aan het bestuur rapporteert.
  4. Volg de scholing. Plan voor elke bestuurder een gerichte training en bewaar het bewijs.
  5. Vraag om aantoonbaarheid. Eis dat de uitvoering wordt vastgelegd, bijvoorbeeld via een eenvoudig beheersysteem of een ISO 27001-aanpak.

Deze 5 stappen kosten een directie samen enkele uren per kwartaal. Dat is de prijs van aantoonbare verantwoordelijkheid, en die staat in geen verhouding tot een boete die kan oplopen tot 10 miljoen euro.

De kosten en inspanning in cijfers

PostIndicatie
Bestuursscholing per persoonenkele honderden euro's
Directietijd per kwartaalenkele uren
Boete bij ernstig tekortschietentot 10 miljoen euro of 2 procent omzet
Boete belangrijke entiteittot 7 miljoen euro of 1,4 procent omzet
Aandeel MKB dat al voorbereidtcirca 35 procent

De verhouding spreekt voor zich: een beperkte investering in tijd en scholing tegenover een risico in de miljoenen. De circa 35 procent van het MKB die al bezig is, loopt hierin voor; de rest heeft tot de inwerkingtreding in 2026 de tijd om dit op orde te brengen.

Waar dit op aansluit

Bestuurdersaansprakelijkheid staat niet op zichzelf. Het bestuur keurt de zorgplicht-maatregelen goed, ziet toe op het meldproces en draagt verantwoordelijkheid voor de ketenbeveiliging. Het NIS2-stappenplan zet die onderdelen op volgorde, en de NIS2-compliance pillar verzamelt ze.

De kern is een verschuiving in houding: cyberbeveiliging is geen IT-kostenpost meer, maar een directieverantwoordelijkheid met persoonlijke kanten. Wie dat als bestuur serieus neemt, voldoet niet alleen aan de wet, maar stuurt zijn organisatie ook aantoonbaar veiliger.

De verplichtingen in cijfers

Onderstaande tabel zet de bestuurlijke verplichtingen en de bijbehorende risico's op een rij, zodat de verhouding tussen inspanning en risico zichtbaar wordt.

GegevenWaarde
Boete essentiele entiteittot 10 miljoen euro of 2 procent omzet
Boete belangrijke entiteittot 7 miljoen euro of 1,4 procent omzet
Drempel omvangvanaf 50 medewerkers of 10 miljoen euro
Directietijd2 tot 4 uur per kwartaal
Scholing per bestuurdercirca 500 euro per persoon
Herhaling scholingelke 12 maanden
Eerste meldtermijn na incidentbinnen 24 uur
Aandeel MKB dat al voorbereidtcirca 35 procent

De NIS2-richtlijn geldt in de Europese Unie sinds 16 januari 2023, met een implementatietermijn van 21 maanden voor de lidstaten. Nederland haalde de oorspronkelijke deadline van 17 oktober 2024 niet; de Cyberbeveiligingswet werd op 15 april 2026 door de Tweede Kamer aangenomen, met een verwachte inwerkingtreding later in 2026. Vanaf dat moment gelden de bestuurlijke verplichtingen volledig.

Waarom dit een cultuurverandering is

De diepere betekenis van de bestuurdersaansprakelijkheid is een verschuiving in hoe een organisatie naar cyberbeveiliging kijkt. Zolang beveiliging een IT-onderwerp is, blijft het een kostenpost die zo laag mogelijk wordt gehouden. Zodra het bestuur er persoonlijk verantwoordelijk voor is, wordt het een directieonderwerp dat structureel aandacht krijgt.

Dat is precies wat de wetgever beoogt. Uit cijfers van de toezichthouder blijkt dat circa 58 procent van de organisaties die de zelfevaluatie deden onder de regels valt, terwijl slechts circa 35 procent van het MKB er al actief mee bezig is. Dat gat tussen wie het raakt en wie zich voorbereidt, is voor een deel een bestuurlijk probleem: zonder aandacht aan de top blijft beveiliging hangen. Een directie die cyberbeveiliging elk kwartaal agendeert en de maatregelen aantoonbaar goedkeurt, sluit dat gat en voldoet tegelijk aan de wet.

Concreet betekent dit dat een directie er goed aan doet om cyberbeveiliging net zo te behandelen als financiele verantwoording. Zoals een bestuur de jaarrekening goedkeurt en daarop toeziet, zo keurt het onder NIS2 de beveiligingsmaatregelen goed en ziet het toe op de uitvoering. Reken op circa 4 uur directietijd per kwartaal en een scholing van circa 500 euro per bestuurder, elke 12 maanden herhaald. Tegenover die beperkte investering staat een boete die kan oplopen tot 10 miljoen euro of 2 procent van de omzet. Een bestuur dat deze verhouding ziet, maakt de keuze snel: aantoonbaar sturen kost enkele uren per kwartaal, niet sturen kan miljoenen kosten.

Kortom, met circa 4 uur directietijd per kwartaal en een scholing van circa 500 euro per bestuurder houdt een directie de aansprakelijkheid onder controle, tegenover een risico dat oploopt tot 10 miljoen euro of 2 procent van de omzet.

Veelgestelde vragen

Word ik als directeur persoonlijk beboet onder NIS2?

De boetes treffen in eerste instantie de organisatie, tot 10 miljoen euro of 2 procent van de omzet. In uiterste gevallen kunnen toezichtsmaatregelen ook de individuele bestuurder raken, en een nalatig bestuur loopt een breder aansprakelijkheidsrisico.

Wat moet het bestuur concreet doen?

De beveiligingsmaatregelen goedkeuren, toezien op de uitvoering en zelf een passende scholing volgen. Dat alles moet aantoonbaar zijn, bijvoorbeeld via besluiten en deelnamebewijzen.

Wat houdt de opleidingsplicht in?

Bestuurders moeten aantoonbaar getraind zijn in risicomanagement, meldplichtcriteria en besluitvorming bij incidenten. Dat is doorgaans een gerichte training van enkele dagdelen, niet een langdurige opleiding.

Hoeveel tijd kost dit een directie?

Reken op enkele uren per kwartaal voor agendering, goedkeuring en toezicht, plus een eenmalige scholing per bestuurder van enkele honderden euro's.

Kan ik dit delegeren aan mijn IT-partner?

De uitvoering wel, de verantwoordelijkheid niet. Het bestuur blijft eindverantwoordelijk en moet de goedkeuring en het toezicht zelf invullen.

Dit is een juridisch onderwerp waarvan de exacte invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.

Lees ook