Ja, bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij een cyberincident. De Cyberbeveiligingswet, de Nederlandse uitwerking van de Europese NIS2-richtlijn, legt de eindverantwoordelijkheid voor cybersecurity expliciet bij het management neer. Dit geldt niet alleen voor grote bedrijven: ook MKB-organisaties in sectoren als zorg, transport en maakindustrie vallen onder de nieuwe regels. De vragen hieronder geven je een concreet beeld van wat dat in de praktijk betekent.
Wat zegt de Cyberbeveiligingswet over de rol van bestuurders?
De Cyberbeveiligingswet verplicht bestuurders om actief betrokken te zijn bij het cybersecuritybeleid van hun organisatie. Cybersecurity is geen IT-aangelegenheid meer die je volledig kunt delegeren. Het management moet het beleid goedkeuren, toezicht houden op de uitvoering en aantoonbaar kennis hebben van de risico’s die de organisatie loopt.
Concreet betekent dit dat bestuurders verplicht zijn om risicobeoordelingen te laten uitvoeren, maatregelen te implementeren en incidenten tijdig te melden bij de toezichthouder. De wet schrijft ook voor dat bestuurders trainingen volgen om hun kennis op peil te houden. Het is niet voldoende om te zeggen dat je het aan de IT-afdeling hebt overgelaten. De wet verwacht dat jij als bestuurder begrijpt wat er speelt en daar actief op stuurt.
| Afspraak maken |
Wanneer worden bestuurders persoonlijk aansprakelijk gesteld?
Bestuurders worden persoonlijk aansprakelijk gesteld wanneer een toezichthouder vaststelt dat zij hun verplichtingen onder de Cyberbeveiligingswet niet zijn nagekomen en daarmee een incident mede mogelijk hebben gemaakt of de schade hebben vergroot. Persoonlijke aansprakelijkheid treedt op bij aantoonbaar nalatig gedrag, niet automatisch bij elk incident.
De toezichthouder kijkt naar de vraag of jij als bestuurder redelijke maatregelen hebt genomen. Heb je een risicobeoordeling laten uitvoeren? Is er een incidentresponsplan? Zijn medewerkers getraind? Als het antwoord op dit soort vragen nee is, en er doet zich een serieus incident voor, dan is de kans op persoonlijke aansprakelijkheid reëel. De wet geeft toezichthouders ook de bevoegdheid om bestuurders tijdelijk te verbieden hun functie uit te oefenen bij ernstige overtredingen.
Hoe hoog zijn de boetes bij een NIS2-overtreding?
Bij een overtreding van de NIS2-verplichtingen kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag van toepassing is. Voor essentiële entiteiten gelden de hoogste boetes; voor belangrijke entiteiten liggen de maxima iets lager, maar blijven ze substantieel.
Naast financiële sancties kan de toezichthouder ook corrigerende maatregelen opleggen, zoals een verplichte audit of het tijdelijk stilleggen van bepaalde activiteiten. Voor MKB-bedrijven zijn dit geen abstracte bedragen: zelfs een boete van enkele honderdduizenden euro’s kan een serieuze bedreiging vormen voor de continuïteit van de onderneming. Daarbij komen de kosten van een incident zelf, zoals herstelwerkzaamheden, reputatieschade en mogelijke claims van klanten of partners.
Geldt deze aansprakelijkheid ook als het incident door een leverancier wordt veroorzaakt?
Ja, de aansprakelijkheid vervalt niet automatisch als een cyberincident zijn oorsprong heeft bij een leverancier of ketenpartner. De Cyberbeveiligingswet verplicht organisaties om ook de risico’s in hun toeleveringsketen te beheersen. Als jij als bestuurder geen afspraken hebt gemaakt over de beveiliging van leveranciers, ben je medeverantwoordelijk voor de gevolgen.
Dit is voor veel MKB-bedrijven een nieuw en ongemakkelijk gegeven. De wet verwacht dat je leveranciers screent, contractuele beveiligingseisen stelt en periodiek controleert of die eisen worden nageleefd. Opdrachtgevers in de keten gaan dit steeds vaker ook actief eisen als voorwaarde voor samenwerking. Wie dit niet heeft geregeld, loopt niet alleen juridisch risico, maar kan ook contracten verliezen.
| Afspraak maken |
Wat moeten bestuurders aantoonbaar hebben geregeld om aansprakelijkheid te beperken?
Om aansprakelijkheid te beperken, moeten bestuurders kunnen aantonen dat ze een actief en gedocumenteerd cybersecuritybeleid voeren. De Cyberbeveiligingswet hanteert het principe van aantoonbaarheid: het gaat er niet alleen om dat je iets hebt gedaan, maar ook dat je kunt bewijzen dat je het hebt gedaan.
De minimale bouwstenen die je op orde moet hebben zijn:
- Een actuele risicobeoordeling die de belangrijkste dreigingen en kwetsbaarheden in kaart brengt
- Een gedocumenteerd informatiebeveiligingsbeleid dat door het management is goedgekeurd
- Technische maatregelen zoals een security baseline, toegangsbeveiliging en back-upbeleid
- Een incidentresponsplan met heldere meldprocedures richting toezichthouders
- Aantoonbare awareness training voor medewerkers
- Contractuele beveiligingsafspraken met leveranciers
Een gestructureerde aanpak op basis van een erkend raamwerk, zoals ISO 27001, helpt je om dit alles overzichtelijk te organiseren en te documenteren. TCA werkt op basis van dit raamwerk en ondersteunt organisaties bij het opzetten van zowel de technische als de organisatorische maatregelen. Meer over de aanpak lees je op de pagina over security.
Wat is de eerste stap als je niet weet of jouw bedrijf onder NIS2 valt?
De eerste stap is een nulmeting: een assessment dat in kaart brengt of jouw organisatie onder de Cyberbeveiligingswet valt en, zo ja, hoe groot het verschil is tussen de huidige situatie en wat de wet vereist. Zonder die meting weet je niet waar je staat en kun je geen prioriteiten stellen.
De zelfevaluatietools van de overheid geven een eerste indicatie, maar ze geven geen definitief antwoord en vertalen de uitkomst niet naar concrete acties. Wat je nodig hebt, is een partner die de wet kent, jouw sector begrijpt en de uitkomst vertaalt naar een haalbaar stappenplan. TCA biedt een gratis online assessment aan waarbij je binnen 48 uur een persoonlijk rapport ontvangt. Geen verplichtingen, wel direct inzicht.
De Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht. De tijd om te starten is nu, niet als de wet al geldt. Ontdek hoe TCA werkt als strategische IT-partner voor MKB-organisaties die grip willen krijgen op hun cybersecurity en NIS2-verplichtingen. Of bekijk direct de certificeringen van TCA, waaronder ISO 27001 (actief sinds 2017), als bewijs van de expertise en betrouwbaarheid die je van een goede partner mag verwachten.
Gerelateerde artikelen
- Wat moet je regelen als een medewerker uit dienst gaat in Microsoft 365?
- Wat is het verschil tussen SharePoint en een gewone gedeelde schijf?
- Wat zijn de risico's van een datalek voor een mkb-bedrijf?
- Wat is een cybersecurity audit en wanneer heb ik die nodig?
- Kan mijn IT-manager de NIS2-compliance zelf regelen?