Governancecodes en NIS2 komen samen in dezelfde bestuurlijke vraag: hoe weet u dat digitale risico’s werkelijk worden beheerst? De Cyberbeveiligingswet maakt het bestuur eindverantwoordelijk voor cyberrisicobeheersing bij essentiële en belangrijke entiteiten. Sectorcodes geven daarnaast richting aan goed bestuur, toezicht, continuïteit en verantwoording.
De codes hebben ieder een eigen reikwijdte. Sommige benoemen digitalisering, data, AI of cybersecurity rechtstreeks. Andere bieden vooral aanknopingspunten via kwaliteit, risicomanagement, deskundigheid en continuïteit. Daarom vraagt iedere sector om een zorgvuldige vertaling naar de eigen organisatie.
Waarom governancecodes en cyberweerbaarheid samenkomen
Digitale dienstverlening, persoonsgegevens, leveranciers en bedrijfscontinuïteit zijn onderdeel geworden van de maatschappelijke opdracht. Een verstoring raakt cliënten, inwoners, huurders, kinderen, bezoekers, donateurs of samenwerkingspartners. Daarmee hoort digitale weerbaarheid thuis in de gewone governancecyclus: strategie, risicoafweging, besluitvorming, toezicht en verantwoording.
Een governancecode helpt om rollen en gedragsverwachtingen te duiden. NIS2 en de Cyberbeveiligingswet voegen voor organisaties binnen scope concrete wettelijke plichten toe. De combinatie maakt zichtbaar welke informatie bestuur en toezicht nodig hebben en welke besluiten aantoonbaar moeten worden vastgelegd.
Wat de Cyberbeveiligingswet bestuurlijk vraagt
Vanaf 15 augustus 2026 moeten essentiële en belangrijke entiteiten passende en evenredige maatregelen nemen om risico’s voor netwerk- en informatiesystemen te beheersen. Het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en blijft eindverantwoordelijk. Uitvoerende bestuurders volgen een passende training om risico’s en maatregelen te kunnen beoordelen.
Die verantwoordelijkheid krijgt betekenis wanneer risico’s worden verbonden aan kritieke dienstverlening, risicobereidheid, leveranciers, incidenten, herstelvermogen en managementinformatie. Een lijst maatregelen is pas bestuurlijk bruikbaar als ook eigenaarschap, werking en restrisico zichtbaar zijn.
Sectorvoorbeelden en bestuurlijke vragen
De tabel benoemt de relevante governancehaak per sector. Hij zegt bewust niet dat iedere code dezelfde digitale eisen bevat of dat iedere organisatie automatisch onder NIS2 valt.
| Sector | Governancecode of kader | Digitale haak | Bestuurlijke vraag |
|---|---|---|---|
| Zorg | Governancecode Zorg 2022 | Goede zorg, goed bestuur, verantwoord toezicht en continue ontwikkeling verbinden digitale afhankelijkheden aan kwaliteit en continuïteit. | Welke digitale risico’s kunnen de kwaliteit, veiligheid of beschikbaarheid van zorg raken, en hoe zien wij dat in de rapportage? |
| Sociaal werk | Governancecode Sociaal Werk 2025 | De code benoemt digitale transformatie, cybersecurity, zorgvuldig datagebruik en AI expliciet als bestuurlijke thema’s. | Welke visie en waarborgen sturen ons gebruik van technologie, data en AI, en hoe blijft de dienstverlening digitaal weerbaar? |
| Kinderopvang | Governancecode Kinderopvang 2019 | Goed bestuur, toezicht, kwaliteit, transparantie en continuïteit bieden de verbinding met persoonsgegevens, oudercommunicatie en digitale bedrijfsvoering. | Hoe borgen wij continuïteit en vertrouwen wanneer planning, ouderapps, kindgegevens of leveranciers worden verstoord? |
| Woningcorporaties | Governancecode Woningcorporaties 2025 | Principe 5 richt zich op beheersing van risico’s die verbonden zijn aan de activiteiten van de corporatie. | Welke digitale afhankelijkheden raken dienstverlening, vastgoedprocessen en huurdersgegevens, en welke restrisico’s accepteren wij? |
| Cultuur | Governance Code Cultuur 2019; de editie 2027 is gepubliceerd | Besturing, continuïteit, risicobewust handelen en verantwoording vormen de bestuurlijke ingang voor digitale weerbaarheid. | Welke systemen, data en leveranciers zijn bepalend voor programmering, publiekscontact, kaartverkoop en continuïteit? |
| Goede doelen | CBF-Erkenningsregeling | De actuele sectornorm verbindt kwaliteit, verantwoording, goed bestuur, integriteit en impact. De vroegere SBF Code Goed Bestuur is niet meer van toepassing. | Hoe beschermen wij donateursgegevens, fondsenwerving en vertrouwen, en welke digitale risico’s vragen bestuurlijke opvolging? |
De rol van bestuur, directie, RvT en RvC
Het bestuur bepaalt de richting, keurt maatregelen goed en zorgt dat risico’s, middelen en verantwoordelijkheden bij elkaar passen. De directie organiseert de uitvoering en zorgt voor bruikbare informatie. RvT en RvC beoordelen binnen hun toezichtrol of de gekozen lijn onderbouwd is, voortgang zichtbaar blijft en belangrijke onzekerheden tijdig op tafel komen.
Een CISO, privacy officer, IT-manager of leverancier kan specialistische taken uitvoeren. De boardroom houdt de samenhang vast: maatschappelijke opdracht, risicobereidheid, continuïteit, data, leveranciers en verantwoording.
Vragen voor de volgende bestuurs- of toezichtvergadering
- Welke dienstverlening en belangen moeten ook tijdens een digitale verstoring overeind blijven?
- Welke drie scenario’s hebben de grootste maatschappelijke of operationele impact?
- Welke leveranciers vormen een concentratierisico of single point of failure?
- Welke maatregelen heeft het bestuur goedgekeurd en hoe wordt de werking getoetst?
- Welke restrisico’s liggen buiten de afgesproken risicobereidheid?
- Welke informatie ontvangt bestuur, RvT of RvC periodiek en welke gebeurtenissen leiden direct tot escalatie?
- Hoe worden besluiten, uitzonderingen, oefeningen en verbeteracties aantoonbaar vastgelegd?
Wanneer training of een boardroomsessie waarde toevoegt
Een gezamenlijke sessie is passend wanneer rollen verschillende beelden hebben, rapportages vooral technisch zijn of digitale onderwerpen verspreid over commissies en afdelingen worden besproken. Training helpt om sectorverwachtingen en wettelijke verplichtingen te verbinden aan dezelfde bestuurlijke taal.
De NIS2 Boardroom Training behandelt verantwoordelijkheid, risicomanagement, zorgplicht, leveranciers, incidenten, rapportage en besluiten. De sectorvoorbeelden worden afgestemd op de deelnemers. Voor toepassing op de eigen organisatie en een bestuurlijke risicoanalyse past de In-company Boardroomdag.
Veelgestelde vragen over governancecodes en NIS2
Is iedere governancecode expliciet over cybersecurity?
Nee. De Governancecode Sociaal Werk 2025 benoemt digitale transformatie, data, AI en cybersecurity nadrukkelijk. Andere codes leggen vooral verbinding via risicobeheersing, continuïteit, kwaliteit, toezicht en verantwoording.
Geldt een sectorale governancecode ook als de organisatie buiten NIS2 valt?
Dat kan. De toepassing van een governancecode en de wettelijke scope van de Cyberbeveiligingswet zijn verschillende vragen. Een code kan bestuurlijke verwachtingen geven, terwijl de organisatie niet als essentiële of belangrijke entiteit is aangemerkt.
Vervangt toepassing van een governancecode de NIS2-zorgplicht?
Nee. Een governancecode biedt een kader voor goed bestuur en toezicht. Organisaties die onder de Cyberbeveiligingswet vallen, moeten daarnaast voldoen aan de wettelijke registratie-, zorg- en meldplicht en aan de bestuurlijke vereisten.
Welke rol heeft de RvT of RvC bij digitale weerbaarheid?
De RvT of RvC houdt zicht op de kwaliteit van de risicoafweging, de bestuurlijke informatie, de voortgang van maatregelen en de behandeling van belangrijke restrisico’s binnen de eigen toezichtrol.
Wanneer is een NIS2 boardroomtraining zinvol?
Een boardroomtraining is zinvol wanneer bestuur, directie en toezicht een gedeeld beeld nodig hebben van cyberrisico’s, verantwoordelijkheden, sectorverwachtingen en de besluiten die in de governancecyclus terug moeten komen.
Boardroomdialoog
Bespreek governancecodes en NIS2 in samenhang
De NIS2 Boardroom Training helpt bestuurders en toezichthouders om cyberrisico’s, sectorverwachtingen en de Cyberbeveiligingswet te vertalen naar vragen en besluiten. Voor een governance- en informatiebeveiligingsassessment, nulmeting of uitvoering verwijzen wij naar Kynexis Informatiebeveiliging BV.