Cyberbeveiliging is niet langer alleen een IT-probleem, maar ook een verantwoordelijkheid voor bestuurders. Verschillende ontwikkelingen hebben de afgelopen jaren de veiligheid van onze maatschappij onder druk gezet. De toename van cyberdreigingen is daar één van. Lange tijd zweeg de Europese NIS1-richtlijn, die zich richtte op de cyberweerbaarheid, over de bestuurdersverantwoordelijkheid op het gebied van beveiliging van netwerk- en informatiesystemen. Dit vroeg om een aanscherping: de NIS2-richtlijn, die recent in Nederland is geïmplementeerd. Voor bepaalde bestuurders brengt deze nieuwe wet nieuwe verplichtingen met zich mee. Wat verwacht de wet vandaag van bestuurders op het gebied van cyberbeveiliging en hoe ver reikt de bestuurdersaansprakelijkheid?
NIS2 in Nederland: beter laat dan nooit
Op 15 augustus 2026 is de cyberbeveiligingswet (Cbw), als omzetting van de NIS2-richtlijn, in werking getreden. Beter laat dan nooit, aangezien de implementatiedeadline al 21 maanden eerder was verstreken. De vertraging hing samen met de complexiteit, omvang en maatschappelijke impact van deze wetgeving. De NIS2-richtlijn was vastgesteld om een hoog gemeenschappelijk niveau van cyberbeveiliging in de Europese Unie te realiseren. De noodzaak hiervan werd recent steeds duidelijker. Minister Van Weel van Justitie en Veiligheid gaf aan dat de dreiging van cyberaanvallen geen abstract risico meer was, maar dagelijkse realiteit. Wie de afgelopen jaren het nieuws heeft gevolgd, weet dat Van Weel niet overdrijft. In april 2026 werd bijvoorbeeld zorgsoftwarebedrijf Chipsoft gehackt, met als gevolg een lek van persoonsgegevens van onder andere tbs-klinieken, huisartsenpraktijken en een ziekenhuis. Onze afhankelijkheid van technologie groeit iedere dag en daarmee ook onze kwetsbaarheid voor cyberaanvallen.
Het toepassingsbereik ontleed
De Cbw bakent in artikel 4 het toepassingsbereik af: niet iedere entiteit valt onder de nieuwe regels. Wel biedt deze nieuwe wet een aanzienlijk ruimer bereik dan haar voorganger. Waar de oude Wet beveiliging netwerk- en informatiesystemen zich richtte op een beperkte groep aangewezen entiteiten, valt een veel ruimer aantal essentiële entiteiten onder de Cbw. Dit zijn entiteiten die actief zijn in verschillende sectoren met een bijzonder hoog maatschappelijk of economisch belang. Denk bijvoorbeeld aan energie, onderzoek, ruimtevaart en overheid.
Wanneer een entiteit zich afvraagt of zij binnen het toepassingsbereik van de Cbw valt, zijn niet alleen de sector maar ook de omvang van de organisatie van belang. Kleinere organisaties met minder dan 50 medewerkers en een jaaromzet onder de 10 miljoen vallen al snel buiten de reikwijdte. In het systeem van de Cbw moeten organisaties in eerste instantie zelf beoordelen of zij binnen het toepassingsbereik vallen. Het is dan ook nog maar de vraag of zij op tijd ontdekken of zij aan de wet voldoen.
Persoonlijke aansprakelijkheid: de lat verhoogd
Indien een organisatie binnen het toepassingsbereik van de Cbw valt, is het bestuur verantwoordelijk voor het beleid en de naleving van de wet. Bestuurders hebben een zorgplicht en moeten inzicht hebben in de risico’s, maar ook risicomaatregelen vaststellen en deze goedkeuren. Risicobeheer vraagt om passende technische en organisatorische maatregelen. Naast de zorgplicht bestaat een meldplicht die inhoudt dat een bestuurder verplicht is om binnen 24 uur een melding te maken wanneer er sprake is van een cyberaanval. Het bestuur is hierbij eindverantwoordelijk, ook wanneer taken gedelegeerd zijn.
Het is mogelijk dat een bestuurder persoonlijk aansprakelijk wordt gesteld wanneer hij of zij de wettelijke verplichtingen niet nakomt. De bestuurder heeft dan bijvoorbeeld een incident mede mogelijk gemaakt of de schade vergroot. Dit moet worden vastgesteld door een toezichthouder die kijkt of de bestuurder redelijke maatregelen heeft genomen. Deze toezichthouder heeft tevens de bevoegdheid om bestuursrechtelijk op te treden en bestuurders tijdelijk te verbieden om hun functie uit te oefenen bij ernstige overtredingen. Hierdoor wordt persoonlijke aansprakelijkheid voor cyberbeveiliging steeds reëler voor bestuurders. Onder de oude wetgeving was dit nauwelijks een zorg. Cyberbeveiliging werd gezien als iets wat binnen de organisatie werd opgelost en de verplichtingen golden voor de organisatie als geheel. Die tijd is voorbij. De komst van de Cbw heeft bestuurders wakker geschud en dat geeft de maatschappij een veiliger gevoel.


