CyberdijkDoe de check

NIS2 en het bestuur: wat moeten zaakvoerders en directies doen?

NIS2 maakt informatiebeveiliging een zaak van het bestuur. Bestuurders keuren de maatregelen goed, zien toe op de uitvoering en volgen zelf opleiding. Doen ze dat niet, dan kunnen ze persoonlijk aansprakelijk zijn.

Geldt voor België en Nederland. Gepubliceerd op 1 oktober 2026.

In het kort

  • Het bestuur keurt de beveiligingsmaatregelen goed en houdt toezicht op de uitvoering.
  • Bestuurders moeten opleiding volgen om cyberrisico's te kunnen beoordelen.
  • Bij nalatigheid kan het bestuur aansprakelijk zijn; bij essentiële entiteiten kan de toezichthouder vragen om een bestuurder tijdelijk te schorsen.

Drie plichten voor het bestuur

Artikel 20 van de richtlijn is kort, maar duidelijk. Het bestuursorgaan van een essentiële of belangrijke entiteit moet:

  • de maatregelen voor het beheer van cyberrisico's goedkeuren;
  • toezien op de uitvoering ervan;
  • opleiding volgen om risico's en de gevolgen voor de organisatie te kunnen inschatten, en soortgelijke opleiding aanbieden aan medewerkers.

Beveiliging delegeren aan de IT-verantwoordelijke of een externe partner mag, de verantwoordelijkheid delegeren niet. Het bestuur moet weten welke risico's er zijn, welke keuzes gemaakt zijn en waarom.

Wat aansprakelijk betekent

De richtlijn bepaalt dat bestuurders aansprakelijk kunnen worden gesteld als de organisatie haar plichten niet nakomt. Hoe dat concreet uitpakt, volgt uit het nationale recht. De toezichthouder kan de organisatie opdragen om de verantwoordelijke personen bekend te maken, en bij essentiële entiteiten kan hij vragen om een bestuurder of wettelijke vertegenwoordiger tijdelijk te verbieden zijn functie uit te oefenen, zolang de inbreuk duurt. Daarnaast lopen de gewone regels van bestuurdersaansprakelijkheid door: wie als bestuurder kennelijk onzorgvuldig handelt, kan ook door de vennootschap of door schuldeisers worden aangesproken.

Wat dit in de praktijk vraagt

  1. Zet informatiebeveiliging minstens twee keer per jaar op de agenda van het bestuur, en notuleer wat besproken en beslist is.
  2. Laat het bestuur de risicoanalyse en het beveiligingsbeleid formeel goedkeuren, met datum en handtekening.
  3. Vraag een periodiek rapport: welke maatregelen staan, welke incidenten waren er, welke audits of tests zijn gedaan.
  4. Plan een opleiding voor het voltallige bestuur en bewaar het bewijs van deelname. Een halve dag is een realistisch begin.
  5. Leg vast wie het bestuur vervangt bij een incident en wie extern mag communiceren.

Ook als je er niet onder valt

Voor bedrijven buiten de wet geldt de gewone zorgvuldigheidsplicht van het bestuur. Verzekeraars en grote klanten stellen intussen dezelfde vragen: is er beleid, is het goedgekeurd, wordt het gecontroleerd? Een bestuur dat die vragen kan beantwoorden, staat sterker bij een schadeclaim of een aanbesteding.

Veelgestelde vragen

Geldt dit ook voor een zaakvoerder van een kmo?

Als je kmo onder NIS2 valt, ja. De plichten gelden voor het bestuursorgaan, ongeacht of dat één zaakvoerder is of een raad van bestuur.

Welke opleiding is goed genoeg?

De wet schrijft geen inhoud voor. Een opleiding die uitlegt wat cyberrisico's zijn, welke maatregelen de wet vraagt en hoe je als bestuurder toezicht houdt, volstaat. Bewaar het attest.

Kan de IT-verantwoordelijke de goedkeuring tekenen?

Nee. De goedkeuring is een beslissing van het bestuur zelf. De IT-verantwoordelijke bereidt voor en voert uit.

Weet je niet of je bedrijf onder NIS2 valt?

Drie vragen, meteen een antwoord, zonder e-mailadres.

Check voor België Check voor Nederland Of stel je vraag

Bronnen

Laatst gecontroleerd op 1 oktober 2026. Deze pagina geeft uitleg, geen juridisch advies. Cyberdijk beantwoordt vragen; begeleiding start na afronding van de certificering.

Doe de gratis NIS2-check