Onder NIS2 hebben directieleden zowel concrete verplichtingen als specifieke rechten. Het bestuur is verantwoordelijk voor het goedkeuren van en toezicht houden op het cybersecuritybeleid van de organisatie, en kan bij nalatigheid persoonlijk aansprakelijk worden gesteld. NIS2 maakt bestuurlijke betrokkenheid bij digitale veiligheid daarmee geen optie, maar een wettelijke eis. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 directieverplichtingen, aansprakelijkheid en praktische voorbereiding.
NIS2 legt de eindverantwoordelijkheid voor cybersecurity expliciet bij het bestuur van de organisatie. Directieleden zijn verplicht om het cybersecuritybeleid te kennen, goed te keuren en actief te bewaken. Dit betekent dat bestuursverantwoordelijkheid onder NIS2 niet kan worden gedelegeerd aan een IT-afdeling of externe partij zonder dat het bestuur zelf betrokken blijft.
Concreet omvat de NIS2-bestuursverantwoordelijkheid het volgende:
De richtlijn maakt duidelijk dat cybersecurity een strategisch bestuursthema is, vergelijkbaar met financieel risicobeheer of juridische compliance. Bestuurders die dit onderwerp uitsluitend overlaten aan technische teams, voldoen niet aan de NIS2-eisen.
Ja, de NIS2-richtlijn maakt persoonlijke aansprakelijkheid van directieleden mogelijk bij aantoonbare nalatigheid. Als een bestuurder zijn of haar verplichtingen niet nakomt en dit leidt tot een ernstig beveiligingsincident, kunnen toezichthouders overgaan tot sancties gericht op individuele bestuurders, niet alleen op de organisatie als geheel.
De NIS2-aansprakelijkheid van het bestuur gaat verder dan een boete voor de rechtspersoon. In ernstige gevallen kan een toezichthouder een tijdelijk verbod opleggen aan een bestuurder om leidinggevende functies uit te oefenen. Dit is een bewuste keuze van de Europese wetgever: door bestuurders persoonlijk verantwoordelijk te maken, wordt cybersecurity hoger op de bestuurlijke agenda geplaatst.
Het is belangrijk te begrijpen dat aansprakelijkheid niet automatisch volgt uit een incident. Het gaat om aantoonbare nalatigheid: heeft het bestuur de vereiste maatregelen genomen, gedocumenteerd en gecontroleerd? Wie dat kan aantonen, staat juridisch sterker.
De directie moet een reeks specifieke cybersecuritymaatregelen formeel goedkeuren en vastleggen. Aantoonbaarheid is hierbij het sleutelwoord: goedkeuring moet terug te vinden zijn in notulen, beleidsbesluiten of andere gedocumenteerde besluitvorming.
Maatregelen die het bestuur aantoonbaar moet goedkeuren, omvatten onder meer:
Door deze besluiten formeel vast te leggen, bouwt een organisatie een audittrail op die bij toezicht of een incident aantoont dat het bestuur zijn NIS2-verplichtingen serieus heeft genomen.
NIS2 schrijft geen vaste trainingsfrequentie voor, maar vereist wel dat directieleden voldoende kennis hebben van cybersecurityrisico’s om hun verantwoordelijkheden te kunnen uitvoeren. In de praktijk betekent dit dat training een terugkerend onderdeel van de bestuursagenda moet zijn, niet een eenmalige activiteit.
Een jaarlijkse basistraining is een gangbaar uitgangspunt, aangevuld met updates wanneer het dreigingslandschap of de regelgeving significant verandert. Denk bijvoorbeeld aan nieuwe aanvalstechnieken, wijzigingen in sectorspecifieke eisen of lessen uit grote incidenten in de sector. In 2026 zien we dat toezichthouders steeds meer verwachten dat bestuurders actief op de hoogte blijven, niet alleen een certificaat kunnen tonen.
Relevante onderwerpen voor bestuurstraining zijn: het begrijpen van risicorapportages, het stellen van de juiste vragen aan de CISO of IT-verantwoordelijke, en het herkennen van de bestuurlijke implicaties van een incident.
De NIS2-rechten van de directie bij een incident omvatten het recht op tijdige en volledige informatie vanuit de eigen organisatie, het recht om beslissingen te nemen over de respons, en het recht op ondersteuning vanuit bevoegde autoriteiten bij ernstige incidenten. Het bestuur staat niet alleen, maar heeft ook een actieve rol in de crisiscoördinatie.
Praktisch gezien heeft de directie bij een incident het recht en de plicht om:
Daarnaast heeft de directie het recht op hoor en wederhoor als een toezichthouder een sanctie overweegt. Een goed gedocumenteerd dossier van genomen maatregelen is daarbij de sterkste verdediging.
NIS2 is van toepassing op organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. De directie van organisaties in deze sectoren valt rechtstreeks onder de NIS2-compliance directie-eisen. De richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten, met licht verschillende toezichtregimes.
Sectoren die onder NIS2 vallen en waar bestuurders direct mee te maken krijgen, zijn onder meer: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, ruimtevaart, post- en koeriersdiensten, afvalwaterbeheer, productie van kritieke producten, chemische industrie en digitale aanbieders zoals cloudproviders en zoekmachines.
Voor organisaties actief in de defensiesector gelden naast NIS2 ook aanvullende eisen. De ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) is per 1 januari 2026 van kracht voor bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid. De ABDO (Algemene Beveiligingseisen voor Defensieopdrachten) geldt specifiek voor bedrijven die opdrachten uitvoeren voor Defensie. Bestuurders in deze sectoren moeten dus rekening houden met een gelaagd compliance-landschap. Meer informatie over het implementeren van cybersecurity frameworks helpt daarbij.
Een praktische voorbereiding op NIS2 begint met een gap-analyse: waar staat de organisatie nu ten opzichte van de wettelijke eisen, en wat ontbreekt er nog? Vanuit die analyse stelt het bestuur prioriteiten, wijst verantwoordelijkheden toe en borgt het dat voortgang wordt gerapporteerd op bestuursniveau.
Stappen die de directie concreet kan zetten:
NIS2-naleving is geen eenmalig project maar een doorlopend proces. Bestuurders die dit structureel inbedden in de governance van de organisatie, verlagen niet alleen hun aansprakelijkheidsrisico maar versterken ook de digitale weerbaarheid van hun organisatie als geheel.
Wij begrijpen dat NIS2 voor veel directies nieuw terrein is. Vanuit onze achtergrond als voormalige CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten wij precies waar de praktische uitdagingen liggen voor bestuurders die serieus werk willen maken van NIS2-bestuursverantwoordelijkheid. Wij ondersteunen directies concreet met:
Wilt u weten wat NIS2 concreet betekent voor uw organisatie en hoe u als directie aan uw verplichtingen kunt voldoen? Neem contact met ons op voor een vrijblijvend gesprek.