Bij NIS2-naleving draagt het management een directe en persoonlijke verantwoordelijkheid voor het cybersecuritybeleid van de organisatie. Bestuurders zijn niet langer een stap verwijderd van dit onderwerp: de richtlijn verplicht hen actief betrokken te zijn bij het goedkeuren, bewaken en uitvoeren van beveiligingsmaatregelen. Dit geldt voor alle organisaties die onder de NIS2-richtlijn vallen, zowel in Nederland als in de rest van Europa. In dit artikel beantwoorden we de meest gestelde vragen over de rol van het management bij NIS2-naleving.
NIS2 legt bestuurders de verplichting op om het cybersecuritybeleid van hun organisatie actief goed te keuren, te bewaken en te ondersteunen. Dit is geen delegeerbare taak: de directie is eindverantwoordelijk voor de implementatie van passende technische en organisatorische beveiligingsmaatregelen. Bestuurders moeten aantoonbaar op de hoogte zijn van de risico’s en de genomen maatregelen.
Concreet betekent dit dat het management verantwoordelijk is voor het vaststellen van een risicobeheerstrategie, het goedkeuren van incidentresponsplannen en het zorgen voor voldoende middelen om beveiliging structureel te borgen. De NIS2-verplichtingen gaan daarmee verder dan een papieren beleidsdocument. Het gaat om actieve betrokkenheid bij besluitvorming rondom digitale veiligheid.
Daarnaast zijn bestuurders verplicht om meldplichten na te leven. Bij significante incidenten moet de organisatie binnen vastgestelde termijnen rapporteren aan de bevoegde autoriteiten, en het management is verantwoordelijk voor dat proces.
Als het management zijn NIS2-verantwoordelijkheden negeert, kunnen bestuurders persoonlijk aansprakelijk worden gesteld. NIS2 introduceert de mogelijkheid om individuele bestuurders tijdelijk te verbieden leidinggevende functies uit te oefenen bij ernstige of herhaaldelijke overtredingen. Dit is een ingrijpende maatregel die de persoonlijke verantwoordelijkheid van directieleden onderstreept.
Naast persoonlijke aansprakelijkheid kunnen organisaties te maken krijgen met aanzienlijke boetes. Voor essentiële entiteiten kunnen deze oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten gelden lagere maar nog steeds significante maxima.
Reputatieschade is een ander reëel risico. Toezichthouders kunnen in bepaalde gevallen overtredingen openbaar maken, wat directe gevolgen heeft voor het vertrouwen van klanten, partners en aandeelhouders. Voor organisaties die actief zijn in sectoren zoals defensie of online retail zijn de reputatiegevolgen bijzonder groot.
De managementrol bij NIS2 verschilt fundamenteel van eerdere cybersecuritywetgeving doordat de directie nu persoonlijk verantwoordelijk is, in plaats van dat de verantwoordelijkheid volledig bij de IT-afdeling of een externe partij kan worden neergelegd. Onder de voorganger NIS1 lag de nadruk op organisatorische maatregelen zonder expliciete bestuurdersaansprakelijkheid.
NIS2 introduceert drie wezenlijke veranderingen ten opzichte van eerdere regelgeving:
Deze verschuiving weerspiegelt de groeiende erkenning dat cybersecurity een strategisch bestuursonderwerp is, vergelijkbaar met financieel risicobeheer of juridische compliance.
Om NIS2-compliant te worden, moet het management een gestructureerde aanpak volgen die begint met een risicoanalyse en eindigt met aantoonbare governance. De stappen zijn niet eenmalig: NIS2 vereist een doorlopend proces van bewaking en verbetering.
Een praktische volgorde voor bestuurders ziet er als volgt uit:
Het implementeren van een cybersecurityframework biedt hierbij een solide structuur om stap voor stap aan de NIS2-eisen te voldoen.
Ja, NIS2 verplicht het management om voldoende kennis te hebben van cybersecurityrisico’s en de maatregelen die de organisatie neemt. Dit impliceert dat bestuurders een basisniveau van cybersecuritykennis moeten aantonen, al schrijft de richtlijn geen specifiek certificaat of trainingsprogramma voor.
In de praktijk betekent dit dat organisaties bewustwordingstrainingen moeten aanbieden aan hun directieleden. Deze trainingen hoeven niet technisch diepgaand te zijn, maar moeten bestuurders in staat stellen om weloverwogen beslissingen te nemen over beveiligingsinvesteringen, risico-acceptatie en incidentrespons.
Naast de directie geldt de trainingsplicht ook voor medewerkers in bredere zin. NIS2 verplicht organisaties om een cultuur van cybersecuritybewustzijn te bevorderen, wat begint bij het goede voorbeeld van het management. Bestuurders die zelf aantoonbaar getraind zijn, geven een duidelijk signaal naar de rest van de organisatie.
Bij NIS2 fungeert de CISO als de inhoudelijke adviseur van het management op het gebied van cybersecurity, terwijl het management de eindverantwoordelijkheid draagt voor beslissingen en naleving. De CISO vertaalt technische risico’s naar strategische bestuursoverwegingen; het management zorgt voor de benodigde middelen, prioriteiten en formele goedkeuringen.
Een effectieve samenwerking vereist heldere afspraken over rapportagestructuren. De CISO rapporteert idealiter rechtstreeks aan de directie of de raad van bestuur, zodat beveiligingskwesties niet blijven steken op operationeel niveau. Regelmatige briefings, minimaal per kwartaal, helpen het management om actuele risico’s te begrijpen en tijdig bij te sturen.
Voor organisaties zonder fulltime CISO biedt een externe invulling van deze rol een praktische oplossing. Een CISO as a service-constructie zorgt ervoor dat het management toegang heeft tot senior beveiligingsexpertise, zonder de kosten en complexiteit van een vaste aanstelling. Dit is met name relevant voor middelgrote organisaties die wel onder NIS2 vallen maar nog geen interne beveiligingsstructuur hebben opgebouwd.
Wij ondersteunen organisaties bij elke stap van het NIS2-nalevingsproces, van de eerste beoordeling tot de volledige implementatie. Onze aanpak is pragmatisch en gericht op wat uw organisatie daadwerkelijk nodig heeft, zonder onnodige complexiteit.
Wat wij bieden:
Wil je weten hoe Hofsecure uw organisatie concreet kan helpen bij NIS2-naleving? Neem contact met ons op voor een vrijblijvend gesprek.