Ja, een bestuurder kan onder NIS2 persoonlijk aansprakelijk worden gesteld. De richtlijn legt de eindverantwoordelijkheid voor cybersecuritymaatregelen expliciet bij het management neer en biedt toezichthouders de bevoegdheid om sancties rechtstreeks aan individuele bestuurders op te leggen. Dit geldt voor organisaties in aangewezen kritieke en belangrijke sectoren die onder het NIS2-toezicht vallen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-aansprakelijkheid voor de directie, zodat u weet waar u aan toe bent.
NIS2 bepaalt dat het management van een organisatie de cybersecuritymaatregelen moet goedkeuren, toezicht moet houden op de uitvoering en direct verantwoordelijk is als er iets misgaat. De richtlijn behandelt cybersecurity niet langer als een technische aangelegenheid, maar als een bestuurlijke kernverantwoordelijkheid die op directieniveau thuishoort.
Concreet verplicht NIS2 bestuurders om:
In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet. De Rijksinspectie Digitale Infrastructuur (RDI) en sectorale toezichthouders zijn verantwoordelijk voor het toezicht. Bestuurders die deze verplichtingen negeren, lopen niet alleen organisatorische, maar ook persoonlijke risico’s. Meer over de NIS2-vereisten in Nederland leest u op onze overzichtspagina.
Ja, NIS2 maakt het expliciet mogelijk dat een individuele bestuurder persoonlijk wordt aangesproken als een organisatie haar verplichtingen niet nakomt. Dit is een fundamentele verschuiving ten opzichte van eerdere cybersecurityregelgeving, waarbij sancties doorgaans alleen op organisatieniveau werden opgelegd.
De NIS2-richtlijn geeft toezichthouders de bevoegdheid om bestuurders tijdelijk te verbieden leidinggevende functies uit te oefenen als er sprake is van herhaaldelijke of ernstige overtredingen. Dit is een ingrijpende sanctie die rechtstreeks de persoonlijke loopbaan en reputatie van een bestuurder raakt. NIS2 persoonlijke aansprakelijkheid is daarmee geen theoretisch risico, maar een reëel handhavingsinstrument.
NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes. Welke categorie van toepassing is, hangt af van de sector en de omvang van de organisatie.
Dit zijn grote organisaties in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, bankwezen, financiële marktinfrastructuur, gezondheidszorg en overheid. Voor defensiegerelateerde bedrijven gelden naast NIS2 ook specifieke eisen zoals de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die gericht zijn op bedrijven die opdrachten uitvoeren voor Defensie. Vanaf 1 januari 2026 gelden bovendien de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die voor de overheid werken met risico’s voor de nationale veiligheid.
Middelgrote organisaties in sectoren zoals post en koeriers, afvalstoffenbeheer, chemische industrie, levensmiddelen, maakindustrie en digitale aanbieders vallen in deze categorie. Ook zij zijn verplicht maatregelen te nemen en incidenten te melden, maar het toezicht is minder intensief dan bij essentiële entiteiten.
Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Naast financiële sancties kunnen toezichthouders een bestuurder persoonlijk een tijdelijk bestuursverbod opleggen.
De sanctiemogelijkheden zijn getrapt opgebouwd:
De combinatie van organisatorische boetes en persoonlijke sancties maakt NIS2-bestuurdersaansprakelijkheid tot een serieus risico dat niet kan worden gedelegeerd aan de IT-afdeling.
Een bestuurder toont naleving van de zorgplicht aan door aantoonbaar betrokken te zijn geweest bij het vaststellen, goedkeuren en monitoren van cybersecuritymaatregelen. Documentatie is daarbij cruciaal: besluiten moeten traceerbaar zijn en de directie moet kunnen laten zien dat risicobeheer structureel op de agenda stond.
Praktische bewijsmiddelen zijn onder andere notulen van vergaderingen waarin cybersecurityrisico’s zijn besproken, goedgekeurde risicobeoordelingen, vastgesteld incidentresponsbeleid en bewijs van gevolgde trainingen. Een periodieke implementatie van cybersecurityframeworks biedt een gestructureerde basis om naleving inzichtelijk te maken en te onderbouwen.
Reguliere bestuurdersaansprakelijkheid in Nederland is gebaseerd op het Burgerlijk Wetboek en vereist doorgaans bewijs van ernstig verwijtbaar handelen of nalaten. NIS2-aansprakelijkheid voor de directie werkt anders: de richtlijn legt een proactieve zorgplicht op en verschuift de bewijslast gedeeltelijk naar de bestuurder zelf, die moet kunnen aantonen dat hij zijn verantwoordelijkheid heeft genomen.
Een ander belangrijk verschil is het publiekrechtelijke karakter van NIS2-sancties. Waar reguliere bestuurdersaansprakelijkheid civielrechtelijk van aard is en doorgaans door een benadeelde partij moet worden ingeroepen, kan een toezichthouder onder NIS2 zelfstandig en proactief optreden. Dit betekent dat een bestuurder ook zonder dat er schade is opgetreden al kan worden aangesproken op onvoldoende maatregelen.
De meest effectieve eerste stap is een gap-analyse: breng in kaart welke NIS2-verplichtingen op uw organisatie van toepassing zijn en waar de huidige beveiligingspraktijk tekortschiet. Vanuit die analyse kan de directie gerichte prioriteiten stellen en aantoonbaar verantwoordelijkheid nemen.
Concrete vervolgstappen zijn:
NIS2 compliance directie vraagt om structurele inbedding in de bestuursagenda, niet om een eenmalige actie.
Wij begrijpen dat NIS2 voor veel directies een nieuwe en complexe verantwoordelijkheid is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen we organisaties in Nederland om NIS2-compliance concreet en beheersbaar te maken. Wat wij voor uw directie kunnen betekenen:
Wacht niet tot een toezichthouder aan de deur klopt. Neem contact op met Hofsecure en ontdek hoe we uw directie kunnen helpen om NIS2-risico’s beheersbaar te maken.