Hoe leg ik de bestuurlijke verantwoordelijkheid voor NIS2 vast?
Bestuurlijke verantwoordelijkheid voor NIS2 leg je vast door het onderwerp expliciet te benoemen in bestuursbesluiten, beleidsdocumenten en interne governancestructuren. Dat betekent: vastleggen wie verantwoordelijk is, welke maatregelen zijn getroffen en hoe toezicht wordt gehouden. NIS2 maakt bestuurders persoonlijk aansprakelijk, dus een mondelinge afspraak of een IT-beheerder die “het wel regelt” is niet langer voldoende. In dit artikel beantwoorden we de meest gestelde vragen over hoe je dit concreet aanpakt.
Wat moet het bestuur concreet vastleggen onder NIS2?
Onder NIS2 moet het bestuur aantoonbaar toezicht houden op het informatiebeveiligingsbeleid van de organisatie. Dat vereist vastgelegde bestuursbesluiten over risicobeheersing, een goedgekeurd beveiligingsbeleid, een incidentmeldprocedure en periodieke rapportages aan het bestuur over de staat van de digitale weerbaarheid.
Concreet gaat het om de volgende documenten en afspraken die schriftelijk moeten bestaan:
- Een informatiebeveiligingsbeleid dat door het bestuur is vastgesteld en ondertekend
- Een risicoanalyse met bijbehorende beheersmaatregelen
- Een procedure voor het melden van incidenten aan de bevoegde autoriteit
- Verslaglegging van bestuursbesluiten over cybersecurityonderwerpen
Het gaat er niet om dat het bestuur zelf de technische maatregelen uitvoert. Het gaat erom dat het bestuur aantoonbaar betrokken is geweest bij de keuzes en dat die betrokkenheid terug te vinden is in notulen, beleidsdocumenten en rapportages. Informatiebeveiliging voor het MKB begint hier: bij de bovenkant van de organisatie.
Wie binnen het bestuur is verantwoordelijk voor NIS2-naleving?
NIS2 legt de verantwoordelijkheid bij het volledige bestuur, niet bij één specifieke bestuurder. Het is wel verstandig om één persoon aan te wijzen als coördinerend verantwoordelijke, maar dat ontslaat de overige bestuurders niet van hun eigen aansprakelijkheid. Ieder bestuurslid kan persoonlijk worden aangesproken.
In de praktijk kiezen veel organisaties ervoor om de CFO of een bestuurslid met een IT-portefeuille als aanspreekpunt te benoemen. Die persoon bewaakt de voortgang, stuurt de interne IT-verantwoordelijke aan en rapporteert terug aan het volledige bestuur. Maar de eindverantwoordelijkheid blijft collectief. Dat is een wezenlijk verschil met hoe veel MKB-bedrijven IT-beveiliging tot nu toe hebben georganiseerd: als iets voor “de IT-jongen” of een externe leverancier.
Leg de taakverdeling expliciet vast in een bestuursreglement of een vergelijkbaar governancedocument. Zo is altijd duidelijk wie wat doet en wie aanspreekbaar is als er vragen komen van toezichthouders of klanten.
Hoe verschilt bestuurlijke aansprakelijkheid onder NIS2 van eerdere regelgeving?
De belangrijkste verschuiving is dat NIS2 bestuurders persoonlijk aansprakelijk stelt voor structurele nalatigheid op het gebied van cybersecurity. Onder de vorige NIS-richtlijn en de AVG lag de nadruk op organisatorische boetes. NIS2 voegt daar een persoonlijke dimensie aan toe: bestuurders kunnen tijdelijk worden uitgesloten van leidinggevende functies als zij aantoonbaar hebben gefaald in hun toezichthoudende rol.
Dat maakt de drempel voor “het was de verantwoordelijkheid van IT” een stuk hoger. Toezichthouders kunnen straks niet alleen de organisatie beboeten, maar ook de individuele bestuurder die had moeten ingrijpen en dat niet heeft gedaan. Voor het MKB is dit een nieuwe realiteit: informatiebeveiliging is geen technische bijzaak meer, maar een bestuurlijk thema met juridische gevolgen.
Vergelijk het met financiële verslaglegging: niemand verwacht dat een directeur zelf de jaarrekening opstelt, maar iedereen begrijpt dat hij er wel verantwoordelijk voor is en dat hij die verantwoordelijkheid serieus neemt door de juiste mensen in te schakelen en te controleren.
Welke stappen doorloop je om verantwoordelijkheid formeel te borgen?
Bestuurlijke verantwoordelijkheid voor NIS2 formeel borgen doe je in vier stappen: vaststellen of NIS2 op je organisatie van toepassing is, de verantwoordelijkheden intern toewijzen, beleid en procedures documenteren, en periodiek toetsen of alles nog klopt en actueel is.
Stap voor stap ziet dat er zo uit:
- Bepaal je NIS2-status. Val je onder de essentiële of belangrijke entiteiten? Dit hangt af van je sector en omvang. Twijfel je? Laat dit toetsen door een adviseur met kennis van de richtlijn.
- Wijs verantwoordelijkheden toe. Leg in het bestuursreglement vast wie intern coördineert en hoe het bestuur wordt geïnformeerd.
- Documenteer beleid en maatregelen. Stel een informatiebeveiligingsbeleid op, voer een risicoanalyse uit en leg de uitkomsten vast in een beheersplan.
- Plan periodieke evaluatie. Zorg dat het bestuur minimaal jaarlijks een overzicht krijgt van de beveiligingsstatus en eventuele incidenten.
Dit klinkt behapbaar, en dat is het ook, mits je het gestructureerd aanpakt. Veel MKB-bedrijven beginnen met de risicoanalyse als vertrekpunt: wat zijn onze kroonjuwelen, waar zijn we kwetsbaar, en welke maatregelen zijn al getroffen? Vanuit die analyse bouw je de rest op.
Wat gebeurt er als het bestuur de NIS2-verplichtingen niet nakomt?
Als het bestuur de NIS2-verplichtingen niet nakomt, kan de toezichthouder corrigerende maatregelen opleggen, boetes uitschrijven en in ernstige gevallen bestuurders persoonlijk aansprakelijk stellen of tijdelijk uitsluiten van hun functie. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet.
Naast de formele sancties zijn er ook praktische gevolgen. Klanten en opdrachtgevers vragen steeds vaker om bewijs van goede informatiebeveiliging. Wie dat bewijs niet kan leveren, riskeert contractverlies. En bij een daadwerkelijk incident, zoals een ransomware-aanval of een datalek, zal een toezichthouder direct kijken of het bestuur zijn verantwoordelijkheid heeft genomen. Ontbreekt documentatie, dan is de positie van de organisatie juridisch en reputatiegewijs kwetsbaar.
Wanneer heb je een externe IT-auditor nodig voor NIS2-verantwoording?
Een externe IT-auditor is waardevol zodra je als bestuur aantoonbaar wilt maken dat je beveiligingsmaatregelen niet alleen op papier bestaan, maar ook daadwerkelijk werken. Dat is relevant bij toezichthouderscontroles, klantverzoeken om assurance en bij het intern borgen van je NIS2-governance.
Een onafhankelijke beoordeling geeft het bestuur iets wat intern moeilijk te organiseren is: een objectief oordeel van iemand zonder belang bij een positieve uitkomst. Een gecertificeerde IT-auditor beoordeelt of je beveiligingsmaatregelen effectief zijn, signaleert blinde vlekken en helpt je de rapportage op orde te brengen die toezichthouders en klanten verwachten.
Voor veel MKB-bedrijven is een externe IT-audit ook een manier om het bestuur gerust te stellen: je weet dan niet alleen dat je iets hebt geregeld, maar ook dat het goed geregeld is. Dat verschil is precies waar NIS2 op aanstuurt.
Hoe Auren u helpt bij NIS2-governance
NIS2 vraagt om meer dan een checklist. Het vraagt om een aanpak die aansluit bij hoe uw organisatie echt werkt: uw mensen, uw systemen en uw risico’s. Wij helpen MKB-bestuurders om de verantwoordelijkheid voor informatiebeveiliging concreet en aantoonbaar te maken, zonder dat u verdrinkt in jargon of papierwerk.
Wat we voor u doen:
- Beoordelen of en hoe NIS2 op uw organisatie van toepassing is
- Uitvoeren van een risicoanalyse en vertalen van uitkomsten naar concrete maatregelen
- Opstellen of toetsen van uw informatiebeveiligingsbeleid en governance-documentatie
- Onafhankelijke IT-audit en assurance-rapportages voor toezichthouders en klanten
Onze IT Audit & Services worden uitgevoerd door gecertificeerde RE-auditors met diepgaande kennis van zowel de technische als de bestuurlijke kant van informatiebeveiliging. We werken vanuit vertrouwen en nabijheid, niet vanuit afstand en dikke rapporten. Wilt u weten waar uw organisatie nu staat? Neem contact met ons op en we kijken samen wat een logische eerste stap is.
Gerelateerde artikelen
- Hoe verwerkt een payrollpartner de werkkostenregeling?
- Wat is een management buy-out en hoe werkt dat?
- Hoe lang duurt een bedrijfsovername gemiddeld?
- Wat zijn de verplichtingen van de NIS2-richtlijn?
- Wat houden de ISO 27001-, 27017-, 27018- en 27701-certificeringen in?