NIS2

Is Het Bestuur Persoonlijk Aansprakelijk Onder NIS2?

NIS2 bestuurdersaansprakelijkheid uitgelegd: wat artikel 20 van bestuurders vraagt, het verschil met aansprakelijkheid van de organisatie en wanneer schorsing mogelijk is.

admin bijgewerkt op 13 augustus 2026 7 min. leestijd

Is Het Bestuur Persoonlijk Aansprakelijk Onder NIS2?

Informatiebeveiliging was in veel organisaties jarenlang een onderwerp voor de IT-afdeling. Het bestuur kreeg een keer per jaar een rapportage, knikte instemmend en ging over tot de volgende agendapunten. Die verhouding verandert.

Het thema NIS2 bestuurdersaansprakelijkheid staat sinds kort op de agenda van commissarissen en directies, en terecht. De Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn, geldt vanaf 15 augustus 2026 en legt verantwoordelijkheden neer bij het bestuur zelf. Niet bij de IT-manager, niet bij de CISO, maar bij de mensen die de organisatie besturen.

Is het bestuur persoonlijk aansprakelijk onder NIS2?

Het antwoord vraagt om nuance. NIS2 introduceert geen nieuwe persoonlijke schadeclaim tegen bestuurders en de bestuurlijke boete wordt opgelegd aan de rechtspersoon, niet aan de bestuurder privé. Toch is het onjuist om te concluderen dat het bestuur buiten schot blijft.

De richtlijn doet twee dingen. Zij legt taken rechtstreeks bij het bestuur neer, waardoor niet-nakoming een bestuurlijke tekortkoming is en geen operationele. En zij geeft de toezichthouder een instrument dat de bestuurder persoonlijk raakt: bij essentiële entiteiten kan een bestuurder tijdelijk uit een leidinggevende functie worden geschorst.

Wat vraagt artikel 20 van het bestuur?

Artikel 20 bevat drie concrete verplichtingen voor het leidinggevend orgaan. Ze zijn kort opgeschreven, maar hebben in de praktijk aanzienlijke gevolgen voor hoe u vergadert en vastlegt.

  • Goedkeuren. Het bestuur keurt de risicobeheersmaatregelen goed. Dat betekent dat het bestuur de risicoanalyse en de gekozen maatregelen inhoudelijk beoordeelt en daar een besluit over neemt.
  • Toezicht houden. Het bestuur ziet toe op de uitvoering. Goedkeuren en vervolgens wegkijken volstaat niet, er moet periodieke terugkoppeling zijn over voortgang, incidenten en tekortkomingen.
  • Scholing volgen. Bestuurders volgen aantoonbaar training zodat zij cyberrisico’s kunnen beoordelen en wegen. Wat die scholing inhoudt en hoe u dat aantoont, staat in het artikel over de trainingsplicht voor het bestuur.

Deze drie taken zijn niet delegeerbaar in de zin dat de verantwoordelijkheid overgaat. U mag de uitvoering beleggen bij een security officer, maar het besluit en het toezicht blijven bij het bestuur.

Wat is het verschil tussen aansprakelijkheid van de organisatie en van de bestuurder?

In gesprekken lopen deze twee vaak door elkaar. Het onderscheid is echter belangrijk, omdat de gevolgen en de verweermiddelen verschillen.

Aspect Organisatie Bestuurder persoonlijk
Wie wordt aangesproken De rechtspersoon De individuele bestuurder
Belangrijkste sanctie Bestuurlijke boete, aanwijzing, verplichte audit, openbaarmaking Tijdelijke schorsing uit een leidinggevende functie
Waar geldt het Essentiële en belangrijke entiteiten Schorsing alleen bij essentiële entiteiten
Grondslag Niet naleven van zorgplicht, meldplicht of registratieplicht Structureel nalaten van de taken uit artikel 20
Belangrijkste verweer Aantoonbaar passende maatregelen en tijdige melding Vastgelegde besluiten, toezicht en gevolgde scholing

Daarnaast blijft het gewone Nederlandse vennootschapsrecht gelden. Bij ernstig verwijtbaar handelen kan een bestuurder ook langs die weg worden aangesproken, bijvoorbeeld door de vennootschap zelf. NIS2 verandert daar niets aan, maar creëert wel een duidelijke norm waaraan het handelen van het bestuur kan worden getoetst. Dat maakt het lastiger om achteraf te stellen dat u niet wist dat u iets moest doen.

Wanneer kan een bestuurder worden geschorst?

De schorsingsbevoegdheid is geen sanctie voor een enkel incident. Zij is bedoeld voor situaties waarin een essentiële entiteit structureel in gebreke blijft en eerdere handhaving geen effect heeft gehad. In de praktijk gaat daar een traject aan vooraf van waarschuwingen, bindende aanwijzingen en termijnen om te herstellen. Hoe dat handhavingstraject verloopt, leest u in het artikel over de boetes en handhaving onder NIS2.

Of u onder deze bevoegdheid valt, hangt af van uw indeling. Alleen bij essentiële entiteiten is schorsing mogelijk. Bent u ingedeeld als belangrijke entiteit, dan geldt dit instrument niet, al blijven de verplichtingen uit artikel 20 onverkort gelden. Het verschil tussen een essentiële en een belangrijke entiteit bepaalt hier dus rechtstreeks uw risico.

Welke besluiten moet het bestuur aantoonbaar nemen?

Dit is de kern voor de praktijk. Toezicht werkt met documenten, niet met intenties. De volgende besluiten en vastleggingen wilt u in uw dossier hebben.

  1. Vaststelling van de reikwijdte. Een besluit waarin het bestuur vaststelt of en hoe de organisatie onder de Cyberbeveiligingswet valt, met onderbouwing van sector en omvang.
  2. Goedkeuring van de risicoanalyse. Het bestuur beoordeelt de geïdentificeerde risico’s en bevestigt welke risico’s aanvaardbaar zijn en welke niet.
  3. Goedkeuring van het maatregelenpakket. Een expliciet besluit over de maatregelen die volgen uit de zorgplicht, inclusief de tien maatregelgebieden van artikel 21.
  4. Toewijzing van rollen en middelen. Wie is verantwoordelijk voor uitvoering, welk budget is beschikbaar en welke capaciteit is toegekend.
  5. Vaststelling van de meldprocedure. Wie mag namens de organisatie melden, binnen welke termijn en aan wie. De meldplicht kent korte termijnen, dus mandaat moet vooraf geregeld zijn.
  6. Periodieke beoordeling. Een terugkerend agendapunt waarin het bestuur de effectiviteit van de maatregelen beoordeelt en zo nodig bijstuurt.
  7. Registratie van scholing. Data, onderwerpen en deelnemers van de gevolgde bestuurstrainingen.

Hoe legt u bestuurlijke betrokkenheid overtuigend vast?

Notulen zijn uw belangrijkste bewijsmiddel, mits ze inhoudelijk zijn. Een regel als “de rapportage informatiebeveiliging is besproken” zegt weinig. Een besluit met datum, onderbouwing, genomen keuze en toegewezen eigenaar zegt alles. Neem cyberrisico’s op als vast agendapunt en leg per keer vast wat is beoordeeld en wat is besloten.

Zorg daarnaast dat de documenten waarnaar u verwijst ook bestaan en actueel zijn. Beleid, risicoanalyse, incidentprocedure en het overzicht van maatregelen vormen samen het dossier dat de Rijksinspectie Digitale Infrastructuur bij een controle wil zien. Met de NIS2 document templates heeft u die stukken in een consistente vorm beschikbaar, inclusief besluitformats voor het bestuur.

Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid

1. Kan een bestuurder persoonlijk een boete krijgen onder NIS2?

Nee, de bestuurlijke boete wordt opgelegd aan de organisatie en niet aan de bestuurder privé. Wel kan de toezichthouder bij essentiële entiteiten een bestuurder tijdelijk uit een leidinggevende functie schorsen wanneer de verplichtingen structureel niet worden nagekomen. Daarnaast blijft het reguliere vennootschapsrecht gelden bij ernstig verwijtbaar handelen.

2. Wat moet het bestuur precies goedkeuren?

Het bestuur keurt de risicobeheersmaatregelen goed. In de praktijk betekent dat een expliciet besluit over de risicoanalyse, over de maatregelen die volgen uit de tien maatregelgebieden van artikel 21 en over de toegekende middelen en verantwoordelijkheden. Dat besluit moet met datum en onderbouwing zijn vastgelegd in de notulen.

3. Mag het bestuur deze taken delegeren aan de IT-afdeling?

De uitvoering mag u beleggen bij een security officer of IT-afdeling, maar de verantwoordelijkheid blijft bij het bestuur. Goedkeuring van de maatregelen, toezicht op de uitvoering en het volgen van scholing zijn taken die artikel 20 rechtstreeks aan het leidinggevend orgaan toewijst en die niet kunnen worden overgedragen.

4. Geldt de schorsingsbevoegdheid ook voor belangrijke entiteiten?

Nee. Het tijdelijk schorsen van een bestuurder uit een leidinggevende functie is voorbehouden aan essentiële entiteiten. Belangrijke entiteiten vallen wel onder alle verplichtingen van artikel 20 en kunnen een bestuurlijke boete krijgen tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet, maar het schorsingsinstrument geldt daar niet.

5. Hoe toont een bestuur aan dat het aan artikel 20 voldoet?

Met een dossier. Denk aan notulen met inhoudelijke besluiten over risico’s en maatregelen, een goedgekeurde risicoanalyse, een vastgestelde meldprocedure met mandaat, periodieke voortgangsrapportages en een trainingsregister met data en onderwerpen. De rode draad is dat een buitenstaander moet kunnen volgen wat het bestuur wanneer heeft besloten.

Conclusie

Persoonlijke aansprakelijkheid onder NIS2 is minder absoluut dan de krantenkoppen suggereren en tegelijk ingrijpender dan veel bestuurders denken. De boete raakt de organisatie, maar de verplichting om te beslissen, toe te zien en te leren ligt persoonlijk bij het bestuur. Bij essentiële entiteiten kan het niet nakomen daarvan uiteindelijk leiden tot schorsing uit een leidinggevende functie.

De praktische conclusie is eenvoudig: zorg dat het bestuur zichtbaar aan het stuur zit voordat de wet vanaf 15 augustus 2026 gaat gelden. NIS2 is geen certificering, dus u kunt zich niet achter een keurmerk verschuilen, u zult uw eigen besluitvorming moeten kunnen tonen. Het NIS2 compliance pakket van Online ISO geeft u de structuur, de documenten en de bestuursagenda om dat op orde te brengen.

Verder lezen over NIS2

Alle artikelen over NIS2