NIS2 bestuurlijke aansprakelijkheid: cybersecurity is nu ook jouw verantwoordelijkheid

Cybersecurity was jarenlang iets voor IT. Zolang de systemen draaiden, de e-mails werkte en niemand mopperde over de wifi, leek alles prima onder controle. Cybersecurity was technisch. Iets voor specialisten. Iets met firewalls en mensen die wél begrijpen wat er in die logbestanden staat. Die tijd is voorbij. Niet alleen omdat techniek ingewikkelder wordt. Niet omdat cybercriminelen slimmer worden. En ook niet omdat ransomware inmiddels vaker in het nieuws is dan een gemiddelde BN'ers. Waarom wel? Lees snel verder. 

Leestijd

6 minuten

Diensten / categorie
Publicatiedatum

13 juli 2026

De echte duw komt vanuit de wet. Met de komst van de Cyberbeveiligingswet (Cbw) schuift cyberweerbaarheid op. Weg uit de serverruimte. Recht de bestuurskamer in. Bestuurders krijgen een duidelijke rol in het beheersen van cyberrisico's, het goedkeuren van maatregelen en het bewaken van de uitvoering. Kortom: meekijken is niet genoeg. Je moet ook kunnen meepraten. 

De belangrijkste inzichten

  • De Cyberbeveiligingswet maakt bestuurders medeverantwoordelijk voor cyberrisico's. 
  • NIS2 bestuurlijke aansprakelijkheid betekent dat cyberveiligheid een bestuursvraagstuk is, geen IT-vraagstuk. 
  • Ook wanneer IT is uitbesteed, blijft het bestuur verantwoordelijk.
  • Leveranciers en ketenpartners vormen een steeds groter cyberrisico.
  • Bestuurders moeten risico's begrijpen, prioriteren en aantoonbaar beheersen. 
  • Organisaties die nu investeren in governance zijn beter voorbereid op incidenten én wetgeving. 

Cyberrisico is gewoon een bedrijfsrisico geworden

Als bestuurder stuur je elke dag op risico's. Financiën. Medewerkers. Veiligheid. Kwaliteit. Continuïteit. 

Cyberveiligheid hoort inmiddels in hetzelfde rijtje thuis. 

Een cyberaanval kan vandaag de dag leiden tot:

  • stilgevallen bedrijfsprocessen;
  • onbereikbare systemen;
  • verlies van klant- of bedrijfsgegevens;
  • productieverlies;
  • reputatieschade;
  • financiele schade.

Voor veel organisaties zijn digitale systemen inmiddels net zo onmisbaar als stroom, water en goede koffie. 

De vraag is daarom niet meer: ''Hebben we onze IT goed geregeld?''

Maar:

''Weten we welke digitale risico's onze organisatie loopt?''

    Wat betekent NIS2 bestuurlijke aansprakelijkheid?

    NIS2 bestuurlijke aansprakelijkheid betekent dat bestuurders actief betrokken moeten zijn bij het beheersen van cyberrisico's. Jij blijft eindverantwoordelijk, ook wanneer de uitvoering volledig bij een IT-partner of CISO ligt. 

    Vertrouwen op experts is verstandig. 

    Blind vertrouwen niet. 

    De wet verwacht dat bestuurders inzicht hebben in de grootste cyberrisico's, passende maatregelen goedkeuren en toezicht houden op de uitvoering. Cybersecurity wordt daarmee onderdeel van goed bestuur, net zoals financiën, kwaliteit en veiligheid. 

    Je hoeft geen firewall te configureren. Je moet wél kunnen uitleggen:

    • welke cyberrisico's de organisatie loopt
    • welke maatregelen zijn genomen
    • welke restrisico's bewust zijn geaccepteerd
    • welke besluiten het bestuur heeft genomen
    • hoe de organisatie zich voorbereid op een incident

    NIS2 persoonlijke aansprakelijkheid: wat betekent dat voor bestuurders?

    Veel bestuurders vragen zich af wat NIS2 persoonlijke aansprakelijkheid in de praktijk betekent. 

    De wet schrijft niet voor dat bestuurders persoonlijk verantwoordelijk zijn voor ieder cyberincident. Wel wordt verwacht dat zij aantoonbar hun verantwoordelijkheid nemen. Dat betekent dat cyberrisico's regelmatig worden besproken, besluiten worden vastgelegd en toezicht onderdeel is van de governance. 

    Wanneer een organisatie geen aandacht besteedt aan cyberrisico's, geen passende maatregelen neemt of structureel tekortschiet in haar verantwoordelijkheid, kan dat gevolgen hebben voor de organisatie én voor het bestuur. 

    Kun jij maandagochtend direct schakelen?

    Stel je voor. Maandagochtend. 07:15. 

    Een medewerker meldt dat systemen platliggen. Bestanden zijn versleuteld. Op meerdere schermen staat een losgeldmelding. Gezellig begin van de week. 

    De operatie staat stil. Klanten bellen. Leveranciers wachten. En de media? Die ruiken nieuws. 

    • Wie neemt de leiding?
    • Welke bedrijfsprocessen zijn kritiek?
    • Hoe lang kunnen we zonder onze systemen?
    • Welke klanten worden geraakt?
    • Is het herstelplan getest?
    • Moeten we een melding doen?

    Voor veel organisaties is het eerlijke antwoord nog steeds: ''Nee''. 

    En precies daar begint het risico. 

    Ben jij als bestuurder voorbereid op de Cyberbeveiligingswet?

    Lees hier alles wat je moet weten!

    mockupchecklistmdr1

    Je zwakste leverancier kan jouw grootste cyberrisico zijn

    Cyberaanvallen komen steeds vaker via leveranciers binnen.

    • Via software.
    • Via een cloudplatform.
    • Via een IT-partner.
    • Via een externe dienstverlener.

    Daarom kijkt de Cyberbeveiligingswet verder dan alleen je eigen organisatie. Ook de beveiliging van leveranciers en ketenpartners speelt een belangrijke rol.

    Dat maakt ketenverantwoordelijkheid een vast onderdeel van goed cyberrisicomanagement.

    Vraag jezelf daarom af:

    Welke leverancier vormt vandaag het grootste cyberrisico voor onze organisatie?

    Goed bestuur begint met de juiste vragen

    Cybersecurity is niet langer een technisch dossier. Het is een bestuursverantwoordelijkheid.

    Bestuurders hoeven geen cybersecurityspecialisten te worden, maar moeten wel aantoonbaar laten zien dat cyberrisico's serieus worden genomen.

    Dat begint met vijf eenvoudige vragen:

    1. Kennen we onze grootste cyberrisico's?
    2. Hebben we passende maatregelen genomen?
    3. Worden we periodiek geïnformeerd?
    4. Houden we actief toezicht?
    5. Is cyberveiligheid onderdeel van onze governance?

    Kun je deze vragen vandaag met overtuiging beantwoorden?

    Dan staat je organisatie sterker.

    Twijfel je?

    Dan is dit het moment om in beweging te komen.

    Krijg inzicht in de volwassenheid van je organisatie met de NIS2 bestuurders checklist

    Deze blog laat zien waarom NIS2 bestuurlijke aansprakelijkheid en NIS2 persoonlijke aansprakelijkheid niet alleen juridische begrippen zijn, maar vooral onderwerpen voor de bestuurskamer. 

    De volgende stap is NIS2-compliant worden met ons stappenplan in samenwerking met Samen Digitaal Veilig.

    Vraag meer informatie aan over het stappenplan

    Of start met het doornemen van de NIS2-checklist. 

    In de NIS2 bestuurders checklist ontdek je:

    • welke vragen iedere bestuurder moet kunnen beantwoorden;
    • hoe cyberweerbaarheid eruitziet vanuit de bestuurskamer;
    • waar de grootste cyberrisico's en blinde vlekken zitten;
    • welke eerste stappen direct impact maken

    Klik hier voor de NIS2-checklist voor bestuurders

    Weet waar jouw organisatie staat vóór 15 augustus.

    De Cyberbeveiligingswet vraagt om meer dan goede intenties.


    Als bestuurder wil je zeker weten dat je de juiste stappen zet en niets over het hoofd ziet. Wij laten je zien waar jouw organisatie staat en wat nodig is om aantoonbaar cyberweerbaar te worden.

    Vul het formulier in. We nemen contact met je op voor een vrijblijvend gesprek en geven je inzicht in de volgende stap.

    Veelgestelde vragen

    Wat is de cyberbeveiligingswet?

    De Cyberbeveiligingswet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De wet is aangenomen en gaat op 15 augustus 2026 in. Organisaties die onder de wet vallen krijgen onder meer te maken met zorgplicht, meldplicht, registratieplicht en bestuurlijke verantwoordelijkheid

    Is de Cyberbeveiligingswet hetzelfde als NIS2?

    Ja. Veel organisaties kennen de wet nog als NIS2. De Cyberbeveiligingswet is de Nederlandse wet waarmee NIS2 in Nederland wordt ingevoerd. Nieuwe naam, zelfde beweging: meer digitale weerbaarheid en meer verantwoordelijkheid. 

    Bekijk de NIS2-checklist voor bestuurders en ontdek wat NIS2 betekent in de bestuurskamer. 

    Ben ik NIS2-plichtig?

    Dat moet je zelf als organisatie beoordelen. Niet leuker, wel belangrijk. De overheid heeft hiervoor een officiële NIS2-zelfevaluatie beschikbaar gesteld. Jouw organisatie is zelf verantwoordelijk om vast te stellen of zij onder de Cyberbeveiligingswet valt. 

    Controleer dit daarom altijd via de officiële overheidspagina: https://regelhulpenvoorbedrijv...

    Mijn organisatie is niet NIS2-plichtig. Moet ik toch iets doen?

    Waarschijnlijk wel. Ook als je niet direct NIS2;-plichtig bent, kun je ermee te maken krijgen. Bijvoorbeeld omdat klanten, leveranciers of ketenpartners wél onder de Cyberbeveiligingswet vallen. Zij moeten hun ketenrisico's beheersen en vragen daardoor steeds vaker om aantoonbare cybermaatregelen. Ketencompliance dus. 

    Bekijk de 10 NIS2-basismaatregelen voor bestuurders en zie welke basismaatregelen verstandig zijn. 

    Wat betekent NIS2 bestuurlijke aansprakelijkheid?

    NIS2 bestuurlijke aansprakelijkheid betekent dat cyberrisico's nadrukkelijker op het bord van het bestuur liggen. Bestuurders moeten risico's begrijpen, maatregelen kunnen beoordelen, toezicht houden en zorgen dat er voldoende kennis aanwezig is. Je hoeft geen IT'er te worden. Je moet wel kunnen meepraten. 

    Lees wat dit betekent in de NIS2-checklist

    Moet ik als bestuurder een NIS2 boardroomtraining volgen?

    Als bestuurder moet je voldoende kennis hebben om cyberrisico's en beveiligingsmaatregelen te kunnen beoordelen. Een NIS2-boardroomtraining helpt je om de juiste vagen te stellen, betere keuzes te maken en cybersecurity niet alleen bij IT te parkeren. 

    Start laagdrempelig met de NIS2-checklist voor bestuurders.

    Hoe wordt ik NIS2-compliant?

    NIS2 compliant worden begint niet met een tool. Het begint met overzicht. Breng risico's in kaart, leg verantwoordelijkheden vast, richt incidentmanagement in, beoordeel leveranciers en documenteer maatregelen. 

    Bekijk het stappenplan om NIS2-compliant te worden

    Heb ik een NIS2-checklist nodig?

    Ja. Zeker als je snel wilt weten waar je staat. Een checklist helpt bestuurders om te zien welke basismaatregelen al geregeld zijn en waar nog gaten zitten. Liever nu een gat in je checklist dan straks in je verdediging. 

    Bekijk nu de 10 basismaatregelen voor bestuurders. 

    Wat gebeurt er als mijn organisatie niet voldoet aan de Cyberbeveiligingswet?

    Valt je organisatie onder de Cyberbeveiligingswet, dan moet je voldoen aan verplichtingen rondom cyberbeveiliging, incidentmelding, registratie en risicobeheersing. Toezichthouders controleren dit en kunnen ingrijpen als organisaties niet voldoen.

    Doe de Cyber Boardroom Check en ontdek hoe stevig jouw organisatie staat.

    Wat is de eerste stap die ik vandaag kan zetten?

    Begin met inzicht. Altijd. Weet je niet precies waar je organisatie staat? Start met de Cyber Boardroom Check. In een paar minuten zie je hoe volwassen je bent op cyberweerbaarheid, governance en bestuurlijke betrokkenheid. 

    Start de Cyber Boardroom Check