Het management draagt onder de NIS2-richtlijn directe en formele verantwoordelijkheid voor de cyberbeveiliging van de organisatie. Bestuurders moeten aantoonbaar betrokken zijn bij beslissingen over informatiebeveiliging, voldoende kennis hebben van cybersecurityrisico’s en actief toezicht houden op de genomen maatregelen. Dit geldt niet alleen voor grote bedrijven, maar voor alle organisaties die onder de Nederlandse Cyberbeveiligingswet (Cbw) vallen. In dit artikel beantwoorden we de meest gestelde vragen over de rol van het management bij NIS2-naleving.
Welke verantwoordelijkheden legt NIS2 bij het management?
De NIS2-richtlijn legt de eindverantwoordelijkheid voor cyberbeveiliging expliciet bij het bestuur van een organisatie. Dat betekent dat het management niet alleen beslissingen goedkeurt, maar ook aantoonbaar betrokken moet zijn bij het identificeren van risico’s, het beoordelen van maatregelen en het bewaken van de naleving. Cyberbeveiliging is daarmee een bestuurlijke kerntaak geworden, geen IT-aangelegenheid.
Concreet omvat de NIS2-verantwoordelijkheid van het management de volgende verplichtingen:
- Risicoanalyse en beleid: Het bestuur moet zorgen dat de organisatie een actueel beleid heeft voor risicoanalyse en informatiebeveiliging.
- Bedrijfscontinuïteit: Er moeten maatregelen zijn voor crisisbeheersing en herstel na een incident.
- Supply chain security: Het management is verantwoordelijk voor inzicht in de cybersecuritymaatregelen van leveranciers en ketenpartners.
- Incidentmelding: Bij significante cybersecurityincidenten moet de organisatie dit binnen 24 uur melden bij de bevoegde autoriteit. Het bestuur draagt hiervoor de eindverantwoordelijkheid.
- Trainingsplicht: Alle leden van het bestuur zijn verplicht een training te volgen waarin zij leren beveiligingsrisico’s te herkennen, maatregelen te beoordelen en de gevolgen voor de organisatie te begrijpen.
De Cyberbeveiligingswet verplicht bestuurders nadrukkelijk om voldoende kennis en betrokkenheid te tonen. Het is niet voldoende om cybersecurity volledig te delegeren aan een IT-afdeling of externe partij. Het management moet in staat zijn om weloverwogen besluiten te nemen over beveiligingsvraagstukken. Meer over wat compliance en beleid in de praktijk betekent, lees je op onze kennispagina.
Kan het management persoonlijk aansprakelijk worden gesteld bij NIS2?
Voor private organisaties introduceert NIS2 de mogelijkheid om bestuurders persoonlijk aansprakelijk te stellen bij ernstige overtredingen als gevolg van grove nalatigheid. Voor overheidsinstanties geldt dit nadrukkelijk niet: de Cyberbeveiligingswet brengt voor de publieke sector geen nieuwe aansprakelijkheden met zich mee buiten wat al bestond.
Voor bedrijven die onder de NIS2 vallen, is de situatie anders. Wanneer een organisatie de zorgplicht structureel negeert en dit leidt tot een ernstig incident, kan de toezichthouder niet alleen de organisatie beboeten, maar ook het management persoonlijk aanspreken. De maximale boetes voor essentiële entiteiten bedragen 10 miljoen euro of 2% van de wereldwijde jaaromzet. Belangrijke entiteiten kunnen boetes tot 7 miljoen euro of 1,4% van de jaaromzet verwachten.
De persoonlijke aansprakelijkheid van bestuurders maakt NIS2-naleving tot een boardroomkwestie. Bestuurders kunnen zich niet verschuilen achter het argument dat zij niet op de hoogte waren van de risico’s, juist omdat de wet hen verplicht om die kennis actief te verwerven en toe te passen. De trainingsplicht is daarmee niet alleen een formaliteit, maar ook een juridische bescherming: wie aantoonbaar geïnformeerd handelt, staat sterker bij een toezichtsonderzoek.
Hoe verschilt de NIS2-rol van management per organisatietype?
De formele invulling van de managementrol bij NIS2 verschilt afhankelijk van of een organisatie een private onderneming, een overheidsinstantie of een hybride entiteit is. Het principe van bestuurlijke verantwoordelijkheid is universeel, maar de concrete uitwerking varieert.
Private organisaties
Bij bedrijven en private instellingen is het dagelijks bestuur, zoals de directie of het managementteam, aangewezen als verantwoordelijke partij. Zij moeten aantoonbaar betrokken zijn bij het cybersecuritybeleid en kunnen bij grove nalatigheid persoonlijk aansprakelijk worden gesteld. De organisatie bepaalt zelf welke opleider de verplichte bestuurderstraining verzorgt, zolang de inhoud aansluit op de vereisten uit het Cyberbeveiligingsbesluit.
Overheidsinstanties
Voor overheidsorganisaties, zoals gemeenten, provincies en ministeries, is de politieke leiding aangewezen als het bestuur in de zin van de Cyberbeveiligingswet. Dat zijn dus ministers, wethouders en gedeputeerde staten, niet de ambtelijke top. Dit sluit aan bij de Gemeentewet en vergelijkbare wetgeving. Persoonlijke aansprakelijkheid geldt voor hen niet op grond van de Cbw, maar de verantwoordelijkheid voor aantoonbaar beleid en naleving blijft onverminderd van kracht. Voor overheidsorganisaties vormt de Baseline Informatiebeveiliging Overheid 2 (BIO2) het normatieve kader waarmee zij grotendeels aan de NIS2-zorgplicht kunnen voldoen.
Welke beslissingen moet het management zelf nemen bij NIS2?
Het management moet bij NIS2-naleving een aantal beslissingen actief en aantoonbaar zelf nemen. Delegeren aan IT of een externe adviseur is toegestaan voor de uitvoering, maar de strategische keuzes en de formele goedkeuring liggen bij het bestuur.
De beslissingen die het management niet kan overdragen zijn onder andere:
- Vaststellen van het risicobeleid: Het bestuur keurt het beleid voor risicoanalyse en informatiebeveiliging formeel goed en draagt de eindverantwoordelijkheid voor de inhoud.
- Prioritering van maatregelen: Op basis van een risicoanalyse moet het management beslissen welke beveiligingsmaatregelen worden genomen en welke middelen daarvoor beschikbaar worden gesteld.
- Supply chain beslissingen: Het management moet actief betrokken zijn bij het beoordelen van leveranciersrisico’s en de eisen die de organisatie stelt aan haar toeleveringsketen.
- Incidentrespons op bestuursniveau: Bij een ernstig incident moet het management direct betrokken zijn bij de besluitvorming over communicatie, herstel en melding aan de toezichthouder.
- Registratie en toezicht: De verplichting tot registratie in het entiteitenregister van het NCSC ligt bij de organisatie als geheel, maar het bestuur draagt de verantwoordelijkheid voor tijdige en correcte naleving.
Een virtuele CISO kan het management ondersteunen bij de voorbereiding en advisering, maar vervangt de bestuurlijke besluitvorming niet. Meer over hoe een virtuele CISO-aanpak werkt, vind je op onze Continuous-Q pagina.
Hoe bereidt het management zich praktisch voor op NIS2-naleving?
Het management bereidt zich praktisch voor op NIS2-naleving door een gestructureerde aanpak te volgen die begint met bewustwording, gevolgd door een gap-analyse, beleidsvorming en aantoonbare betrokkenheid. De inwerkingtreding van de Cyberbeveiligingswet wordt verwacht in het tweede kwartaal van 2026, maar de risico’s bestaan nu al en voorbereiding loont.
Een praktische aanpak voor bestuurders omvat de volgende stappen:
- Bepaal of uw organisatie onder de wet valt. Gebruik de NIS2 Zelfevaluatietool van RVO of de flowchart van het NCSC om te beoordelen of uw organisatie als essentiële of belangrijke entiteit wordt aangemerkt.
- Volg een bestuurderstraining. De trainingsplicht geldt voor alle leden van het bestuur. Vanaf inwerkingtreding van de Cbw hebben bestuurders maximaal twee jaar om hieraan te voldoen. Begin hier niet te laat mee.
- Laat een gap-analyse uitvoeren. Breng in kaart welke maatregelen al aanwezig zijn en waar de organisatie nog tekortschiet ten opzichte van de NIS2-vereisten. Dit vormt de basis voor een realistisch actieplan.
- Stel beleid vast en documenteer dit aantoonbaar. Het bestuur moet formeel beleid vaststellen voor risicoanalyse, toegangsbeheer, cryptografie, incidentrespons en bedrijfscontinuïteit.
- Breng de toeleveringsketen in kaart. De NIS2-zorgplicht vereist dat u inzicht heeft in de cybersecuritymaatregelen van uw leveranciers. Begin met de meest kritieke leveranciers.
- Registreer de organisatie tijdig. Zorg dat u zich via het NCSC-portaal registreert zodra dat verplicht wordt, en houd de organisatiegegevens actueel.
Voor overheidsorganisaties geldt als extra startpunt: implementeer of versterk de BIO2. Naleving van dit normenkader dekt een groot deel van de NIS2-vereisten af en is het logische vertrekpunt voor voorbereiding. Wil je weten hoe een diepgaand cybersecurityonderzoek uw huidige situatie in kaart brengt? Dat kan een waardevolle eerste stap zijn.
Hoe Q-Cyber helpt met NIS2-naleving voor het management
Wij begrijpen dat NIS2-naleving voor veel bestuurders een complex en tijdrovend traject is, zeker wanneer de technische en beleidsmatige eisen samenkomen op bestuursniveau. Q-Cyber begeleidt organisaties door dit traject met een aanpak die zowel praktisch als onafhankelijk is.
Wat wij concreet voor uw management doen:
- Gap-analyse: Wij brengen in kaart waar uw organisatie staat ten opzichte van de NIS2-vereisten en welke stappen prioriteit hebben.
- Beleid op maat: Wij schrijven cybersecuritybeleid dat aansluit op uw specifieke risicoprofiel en voldoet aan de eisen van de Cyberbeveiligingswet.
- Bestuurderstrainingen: Wij verzorgen trainingen waarmee uw management aantoonbaar voldoet aan de trainingsplicht en in staat is om weloverwogen beslissingen te nemen.
- Virtuele CISO (Continuous-Q): Via ons team van specialisten fungeert een virtuele CISO als vaste sparringpartner voor het bestuur, zonder de kosten van een interne aanstelling.
- Onafhankelijk advies: Wij zijn niet gebonden aan softwarepartijen of leveranciers, zodat ons advies altijd in uw belang is.
De Rijksoverheid adviseert organisaties om niet te wachten totdat de wet in werking treedt. Wie nu handelt, is straks beter voorbereid en aantoonbaar compliant. Neem contact op en ontdek wat Q-Cyber voor uw organisatie kan betekenen.
Gerelateerde artikelen
- Kan een bestuurder persoonlijk aansprakelijk zijn onder NIS2?
- Hoe richt je een NIS2-incidentresponsplan in?
- Wat zijn de belangrijkste eisen van NIS2?
- Wat is een firewall en hoe werkt het?
- Wat zijn de sancties bij niet-naleving van NIS2?
- Hoe weet ik of er ongeautoriseerde toegang is geweest tot ons systeem?
- Hoe lang duurt een gemiddelde pentest?
- Wat is de toekomst van pentesten in 2026?
- Wat zijn de juridische aspecten van pentesten?
- Wat is een white hat hacker