Kan de directie persoonlijk aansprakelijk worden gesteld onder NIS2?

Ja, een bestuurder kan onder NIS2 persoonlijk aansprakelijk worden gesteld. De richtlijn legt de eindverantwoordelijkheid voor cybersecuritymaatregelen expliciet bij het management neer en biedt toezichthouders de bevoegdheid om sancties rechtstreeks aan individuele bestuurders op te leggen. Dit geldt voor organisaties in aangewezen kritieke en belangrijke sectoren die onder het NIS2-toezicht vallen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-aansprakelijkheid voor de directie, zodat u weet waar u aan toe bent.

Wat zegt NIS2 precies over de verantwoordelijkheid van bestuurders?

NIS2 bepaalt dat het management van een organisatie de cybersecuritymaatregelen moet goedkeuren, toezicht moet houden op de uitvoering en direct verantwoordelijk is als er iets misgaat. De richtlijn behandelt cybersecurity niet langer als een technische aangelegenheid, maar als een bestuurlijke kernverantwoordelijkheid die op directieniveau thuishoort.

Concreet verplicht NIS2 bestuurders om:

  • Risicobeheersmaatregelen op het gebied van cybersecurity goed te keuren
  • Toezicht te houden op de implementatie van die maatregelen
  • Voldoende kennis en vaardigheden op het gebied van cybersecurity te ontwikkelen of te laten ontwikkelen
  • Incidenten tijdig te melden bij de bevoegde autoriteiten

In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet. De Rijksinspectie Digitale Infrastructuur (RDI) en sectorale toezichthouders zijn verantwoordelijk voor het toezicht. Bestuurders die deze verplichtingen negeren, lopen niet alleen organisatorische, maar ook persoonlijke risico’s. Meer over de NIS2-vereisten in Nederland leest u op onze overzichtspagina.

Kan een individuele bestuurder persoonlijk worden aangesproken?

Ja, NIS2 maakt het expliciet mogelijk dat een individuele bestuurder persoonlijk wordt aangesproken als een organisatie haar verplichtingen niet nakomt. Dit is een fundamentele verschuiving ten opzichte van eerdere cybersecurityregelgeving, waarbij sancties doorgaans alleen op organisatieniveau werden opgelegd.

De NIS2-richtlijn geeft toezichthouders de bevoegdheid om bestuurders tijdelijk te verbieden leidinggevende functies uit te oefenen als er sprake is van herhaaldelijke of ernstige overtredingen. Dit is een ingrijpende sanctie die rechtstreeks de persoonlijke loopbaan en reputatie van een bestuurder raakt. NIS2 persoonlijke aansprakelijkheid is daarmee geen theoretisch risico, maar een reëel handhavingsinstrument.

Welke sectoren en organisaties vallen onder NIS2-toezicht?

NIS2 maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes. Welke categorie van toepassing is, hangt af van de sector en de omvang van de organisatie.

Essentiële entiteiten

Dit zijn grote organisaties in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, bankwezen, financiële marktinfrastructuur, gezondheidszorg en overheid. Voor defensiegerelateerde bedrijven gelden naast NIS2 ook specifieke eisen zoals de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die gericht zijn op bedrijven die opdrachten uitvoeren voor Defensie. Vanaf 1 januari 2026 gelden bovendien de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO) voor bedrijven die voor de overheid werken met risico’s voor de nationale veiligheid.

Belangrijke entiteiten

Middelgrote organisaties in sectoren zoals post en koeriers, afvalstoffenbeheer, chemische industrie, levensmiddelen, maakindustrie en digitale aanbieders vallen in deze categorie. Ook zij zijn verplicht maatregelen te nemen en incidenten te melden, maar het toezicht is minder intensief dan bij essentiële entiteiten.

Wat zijn de maximale boetes en sancties voor bestuurders?

Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Naast financiële sancties kunnen toezichthouders een bestuurder persoonlijk een tijdelijk bestuursverbod opleggen.

De sanctiemogelijkheden zijn getrapt opgebouwd:

  1. Waarschuwingen en bindende aanwijzingen om tekortkomingen te herstellen
  2. Dwangsommen bij het uitblijven van herstel
  3. Bestuurlijke boetes op organisatieniveau
  4. Een persoonlijk bestuursverbod voor de verantwoordelijke bestuurder bij ernstige of herhaalde overtredingen

De combinatie van organisatorische boetes en persoonlijke sancties maakt NIS2-bestuurdersaansprakelijkheid tot een serieus risico dat niet kan worden gedelegeerd aan de IT-afdeling.

Hoe toont een bestuurder aan dat hij zijn zorgplicht heeft nageleefd?

Een bestuurder toont naleving van de zorgplicht aan door aantoonbaar betrokken te zijn geweest bij het vaststellen, goedkeuren en monitoren van cybersecuritymaatregelen. Documentatie is daarbij cruciaal: besluiten moeten traceerbaar zijn en de directie moet kunnen laten zien dat risicobeheer structureel op de agenda stond.

Praktische bewijsmiddelen zijn onder andere notulen van vergaderingen waarin cybersecurityrisico’s zijn besproken, goedgekeurde risicobeoordelingen, vastgesteld incidentresponsbeleid en bewijs van gevolgde trainingen. Een periodieke implementatie van cybersecurityframeworks biedt een gestructureerde basis om naleving inzichtelijk te maken en te onderbouwen.

Wat is het verschil tussen NIS2-aansprakelijkheid en reguliere bestuurdersaansprakelijkheid?

Reguliere bestuurdersaansprakelijkheid in Nederland is gebaseerd op het Burgerlijk Wetboek en vereist doorgaans bewijs van ernstig verwijtbaar handelen of nalaten. NIS2-aansprakelijkheid voor de directie werkt anders: de richtlijn legt een proactieve zorgplicht op en verschuift de bewijslast gedeeltelijk naar de bestuurder zelf, die moet kunnen aantonen dat hij zijn verantwoordelijkheid heeft genomen.

Een ander belangrijk verschil is het publiekrechtelijke karakter van NIS2-sancties. Waar reguliere bestuurdersaansprakelijkheid civielrechtelijk van aard is en doorgaans door een benadeelde partij moet worden ingeroepen, kan een toezichthouder onder NIS2 zelfstandig en proactief optreden. Dit betekent dat een bestuurder ook zonder dat er schade is opgetreden al kan worden aangesproken op onvoldoende maatregelen.

Welke eerste stappen kan een directie zetten om NIS2-risico’s te beperken?

De meest effectieve eerste stap is een gap-analyse: breng in kaart welke NIS2-verplichtingen op uw organisatie van toepassing zijn en waar de huidige beveiligingspraktijk tekortschiet. Vanuit die analyse kan de directie gerichte prioriteiten stellen en aantoonbaar verantwoordelijkheid nemen.

Concrete vervolgstappen zijn:

  • Vaststellen of uw organisatie als essentiële of belangrijke entiteit wordt geclassificeerd
  • Cybersecurity als vast agendapunt in directievergaderingen opnemen
  • Een incidentresponsplan opstellen en testen
  • Leveranciers en ketenpartners beoordelen op hun beveiligingsniveau
  • Bestuurders laten trainen in cybersecurityrisico’s en hun wettelijke verplichtingen
  • Documentatie op orde brengen zodat naleving aantoonbaar is

NIS2 compliance directie vraagt om structurele inbedding in de bestuursagenda, niet om een eenmalige actie.

Hoe Hofsecure helpt met NIS2-aansprakelijkheid voor bestuurders

Wij begrijpen dat NIS2 voor veel directies een nieuwe en complexe verantwoordelijkheid is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer helpen we organisaties in Nederland om NIS2-compliance concreet en beheersbaar te maken. Wat wij voor uw directie kunnen betekenen:

  • NIS2-gap analyse: We brengen snel in kaart waar uw organisatie staat en welke risico’s de directie persoonlijk loopt
  • Bestuurdersadvies: We vertalen de wettelijke verplichtingen naar heldere acties die aantoonbaar naleving opleveren
  • CISO as a Service: Voor organisaties zonder interne CISO nemen wij die rol op ons, inclusief rapportage aan de directie
  • Documentatie en dossieropbouw: We zorgen dat uw besluiten en maatregelen traceerbaar zijn voor toezichthouders
  • Sectorspecifieke kennis: Of u nu actief bent in de maakindustrie, online retail of defensiegerelateerde opdrachten, we kennen de specifieke eisen die op uw sector van toepassing zijn

Wacht niet tot een toezichthouder aan de deur klopt. Neem contact op met Hofsecure en ontdek hoe we uw directie kunnen helpen om NIS2-risico’s beheersbaar te maken.


Hi, how are you doing?
Can I ask you something?
Goedemiddag! Ik zie dat u zich verdiept in NIS2-aansprakelijkheid voor de directie — een onderwerp waar veel bestuurders en compliance-verantwoordelijken mee worstelen. Wat past het beste bij uw huidige situatie?
Dat herkennen we goed — veel organisaties in Nederland staan voor precies dezelfde uitdaging. Hoe urgent is dit voor u op dit moment?
Op basis van wat u heeft aangegeven, kan Hofsecure u helpen om de NIS2-risico's voor uw directie concreet in kaart te brengen — van een gap-analyse tot bestuurdersadvies en documentatie. Laat uw gegevens achter en ons team neemt contact met u op.
Bedankt! Uw gegevens zijn ontvangen. Ons team bekijkt uw aanvraag en neemt contact met u op om te bespreken hoe we uw directie kunnen helpen met NIS2-compliance.
Wacht niet tot een toezichthouder aan de deur klopt — u heeft al de eerste stap gezet.
×