Wat zijn de rechten en plichten van directie onder NIS2?

Onder NIS2 hebben directieleden zowel concrete verplichtingen als specifieke rechten. Het bestuur is verantwoordelijk voor het goedkeuren van en toezicht houden op het cybersecuritybeleid van de organisatie, en kan bij nalatigheid persoonlijk aansprakelijk worden gesteld. NIS2 maakt bestuurlijke betrokkenheid bij digitale veiligheid daarmee geen optie, maar een wettelijke eis. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 directieverplichtingen, aansprakelijkheid en praktische voorbereiding.

Welke verantwoordelijkheden legt NIS2 bij het bestuur?

NIS2 legt de eindverantwoordelijkheid voor cybersecurity expliciet bij het bestuur van de organisatie. Directieleden zijn verplicht om het cybersecuritybeleid te kennen, goed te keuren en actief te bewaken. Dit betekent dat bestuursverantwoordelijkheid onder NIS2 niet kan worden gedelegeerd aan een IT-afdeling of externe partij zonder dat het bestuur zelf betrokken blijft.

Concreet omvat de NIS2-bestuursverantwoordelijkheid het volgende:

  • Het goedkeuren van risicobeheersmaatregelen op het gebied van cybersecurity
  • Het toezicht houden op de implementatie van die maatregelen
  • Het zorgen voor voldoende middelen en budget voor informatiebeveiliging
  • Het actief volgen van relevante dreigingen en kwetsbaarheden
  • Het waarborgen van een meldplicht bij ernstige incidenten

De richtlijn maakt duidelijk dat cybersecurity een strategisch bestuursthema is, vergelijkbaar met financieel risicobeheer of juridische compliance. Bestuurders die dit onderwerp uitsluitend overlaten aan technische teams, voldoen niet aan de NIS2-eisen.

Kan de directie persoonlijk aansprakelijk worden gesteld onder NIS2?

Ja, de NIS2-richtlijn maakt persoonlijke aansprakelijkheid van directieleden mogelijk bij aantoonbare nalatigheid. Als een bestuurder zijn of haar verplichtingen niet nakomt en dit leidt tot een ernstig beveiligingsincident, kunnen toezichthouders overgaan tot sancties gericht op individuele bestuurders, niet alleen op de organisatie als geheel.

De NIS2-aansprakelijkheid van het bestuur gaat verder dan een boete voor de rechtspersoon. In ernstige gevallen kan een toezichthouder een tijdelijk verbod opleggen aan een bestuurder om leidinggevende functies uit te oefenen. Dit is een bewuste keuze van de Europese wetgever: door bestuurders persoonlijk verantwoordelijk te maken, wordt cybersecurity hoger op de bestuurlijke agenda geplaatst.

Het is belangrijk te begrijpen dat aansprakelijkheid niet automatisch volgt uit een incident. Het gaat om aantoonbare nalatigheid: heeft het bestuur de vereiste maatregelen genomen, gedocumenteerd en gecontroleerd? Wie dat kan aantonen, staat juridisch sterker.

Welke maatregelen moet de directie aantoonbaar goedkeuren?

De directie moet een reeks specifieke cybersecuritymaatregelen formeel goedkeuren en vastleggen. Aantoonbaarheid is hierbij het sleutelwoord: goedkeuring moet terug te vinden zijn in notulen, beleidsbesluiten of andere gedocumenteerde besluitvorming.

Maatregelen die het bestuur aantoonbaar moet goedkeuren, omvatten onder meer:

  1. Risicoanalyse en risicobeheerbeleid — een systematische aanpak voor het identificeren en beheersen van cyberdreigingen
  2. Incidentresponsplan — procedures voor detectie, melding en herstel bij beveiligingsincidenten
  3. Continuïteitsbeleid — maatregelen voor bedrijfscontinuïteit en herstel na een aanval
  4. Beveiliging van de toeleveringsketen — eisen aan leveranciers en partners met toegang tot systemen
  5. Toegangsbeheer en authenticatiebeleid — waaronder multi-factor authenticatie voor kritieke systemen
  6. Trainings- en bewustwordingsprogramma’s — voor zowel medewerkers als het bestuur zelf

Door deze besluiten formeel vast te leggen, bouwt een organisatie een audittrail op die bij toezicht of een incident aantoont dat het bestuur zijn NIS2-verplichtingen serieus heeft genomen.

Hoe vaak moet de directie NIS2-training volgen?

NIS2 schrijft geen vaste trainingsfrequentie voor, maar vereist wel dat directieleden voldoende kennis hebben van cybersecurityrisico’s om hun verantwoordelijkheden te kunnen uitvoeren. In de praktijk betekent dit dat training een terugkerend onderdeel van de bestuursagenda moet zijn, niet een eenmalige activiteit.

Een jaarlijkse basistraining is een gangbaar uitgangspunt, aangevuld met updates wanneer het dreigingslandschap of de regelgeving significant verandert. Denk bijvoorbeeld aan nieuwe aanvalstechnieken, wijzigingen in sectorspecifieke eisen of lessen uit grote incidenten in de sector. In 2026 zien we dat toezichthouders steeds meer verwachten dat bestuurders actief op de hoogte blijven, niet alleen een certificaat kunnen tonen.

Relevante onderwerpen voor bestuurstraining zijn: het begrijpen van risicorapportages, het stellen van de juiste vragen aan de CISO of IT-verantwoordelijke, en het herkennen van de bestuurlijke implicaties van een incident.

Wat zijn de rechten van de directie bij een NIS2-incident?

De NIS2-rechten van de directie bij een incident omvatten het recht op tijdige en volledige informatie vanuit de eigen organisatie, het recht om beslissingen te nemen over de respons, en het recht op ondersteuning vanuit bevoegde autoriteiten bij ernstige incidenten. Het bestuur staat niet alleen, maar heeft ook een actieve rol in de crisiscoördinatie.

Praktisch gezien heeft de directie bij een incident het recht en de plicht om:

  • Direct geïnformeerd te worden zodra een incident de melddrempel overschrijdt
  • De communicatie naar buiten toe te sturen, inclusief richting toezichthouders en klanten
  • Beslissingen te nemen over het inschakelen van externe hulp of forensisch onderzoek
  • De toezichthouder tijdig te informeren (binnen 24 uur voor een eerste melding, binnen 72 uur voor een gedetailleerde melding)

Daarnaast heeft de directie het recht op hoor en wederhoor als een toezichthouder een sanctie overweegt. Een goed gedocumenteerd dossier van genomen maatregelen is daarbij de sterkste verdediging.

Welke sectoren vallen onder NIS2 en raken daarmee de directie?

NIS2 is van toepassing op organisaties in sectoren die als essentieel of belangrijk worden aangemerkt. De directie van organisaties in deze sectoren valt rechtstreeks onder de NIS2-compliance directie-eisen. De richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten, met licht verschillende toezichtregimes.

Sectoren die onder NIS2 vallen en waar bestuurders direct mee te maken krijgen, zijn onder meer: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur, overheid, ruimtevaart, post- en koeriersdiensten, afvalwaterbeheer, productie van kritieke producten, chemische industrie en digitale aanbieders zoals cloudproviders en zoekmachines.

Voor organisaties actief in de defensiesector gelden naast NIS2 ook aanvullende eisen. De ABRO (Algemene Beveiligingseisen voor Rijksoverheidsopdrachten) is per 1 januari 2026 van kracht voor bedrijven die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid. De ABDO (Algemene Beveiligingseisen voor Defensieopdrachten) geldt specifiek voor bedrijven die opdrachten uitvoeren voor Defensie. Bestuurders in deze sectoren moeten dus rekening houden met een gelaagd compliance-landschap. Meer informatie over het implementeren van cybersecurity frameworks helpt daarbij.

Hoe bereidt de directie zich praktisch voor op NIS2-naleving?

Een praktische voorbereiding op NIS2 begint met een gap-analyse: waar staat de organisatie nu ten opzichte van de wettelijke eisen, en wat ontbreekt er nog? Vanuit die analyse stelt het bestuur prioriteiten, wijst verantwoordelijkheden toe en borgt het dat voortgang wordt gerapporteerd op bestuursniveau.

Stappen die de directie concreet kan zetten:

  1. Bepaal of uw organisatie onder NIS2 valt en in welke categorie (essentieel of belangrijk)
  2. Laat een gap-analyse uitvoeren om het verschil tussen de huidige situatie en de NIS2-eisen in kaart te brengen
  3. Stel een cybersecuritybeleid vast en leg de goedkeuring formeel vast in notulen
  4. Wijs een verantwoordelijke aan voor de dagelijkse uitvoering, zoals een CISO of CISO-as-a-service
  5. Plan jaarlijkse bestuurstraining in en documenteer deelname
  6. Test het incidentresponsplan minimaal jaarlijks en rapporteer uitkomsten aan het bestuur

NIS2-naleving is geen eenmalig project maar een doorlopend proces. Bestuurders die dit structureel inbedden in de governance van de organisatie, verlagen niet alleen hun aansprakelijkheidsrisico maar versterken ook de digitale weerbaarheid van hun organisatie als geheel.

Hoe Hofsecure helpt met NIS2-compliance voor de directie

Wij begrijpen dat NIS2 voor veel directies nieuw terrein is. Vanuit onze achtergrond als voormalige CISO bij een grote defensieleverancier en ISO bij een grote online retailer weten wij precies waar de praktische uitdagingen liggen voor bestuurders die serieus werk willen maken van NIS2-bestuursverantwoordelijkheid. Wij ondersteunen directies concreet met:

  • NIS2 gap-analyse — een heldere beoordeling van waar uw organisatie staat en wat er nog moet gebeuren
  • Bestuurstraining en bewustwording — toegankelijke sessies afgestemd op de rol en verantwoordelijkheid van directieleden
  • CISO as a service — voor organisaties die geen fulltime CISO kunnen of willen aanstellen, maar wel seniorexpertise nodig hebben
  • Documentatie en beleidsondersteuning — zodat uw goedkeuringen en besluiten aantoonbaar en auditproof zijn
  • Incidentrespons begeleiding — zodat u als bestuur weet wat te doen als het er echt op aankomt

Wilt u weten wat NIS2 concreet betekent voor uw organisatie en hoe u als directie aan uw verplichtingen kunt voldoen? Neem contact met ons op voor een vrijblijvend gesprek.


Hi, how are you doing?
Can I ask you something?
Goed dat u zich verdiept in NIS2 directieverplichtingen. Veel bestuurders en compliance-verantwoordelijken worstelen met precies dezelfde vraag: wat betekent dit nu concreet voor óns als directie? Wat beschrijft uw situatie het beste?
Dat herkennen wij goed — de meeste directies die bij ons aankloppen zitten in een vergelijkbare fase. Hofsecure ondersteunt bestuurders concreet met NIS2 gap-analyses, bestuurstraining, CISO as a service en documentatie die aantoonbaar en auditproof is. Wat heeft voor u op dit moment de hoogste prioriteit?
Goed gekozen. Op basis van wat u heeft aangegeven, kan ons team u gericht verder helpen. Laat uw gegevens achter en we nemen contact met u op voor een vrijblijvend gesprek.
Bedankt! Uw gegevens zijn ontvangen. Ons team bekijkt uw aanvraag en neemt contact met u op om uw NIS2-vraagstuk verder te bespreken. We kijken ernaar uit u te helpen.
×