Bestuur

NIS2 bestuurdersaansprakelijkheid: wat is het echte risico voor bestuurders?

Het gesprek over NIS2 bestuurdersaansprakelijkheid gaat te vaak alleen over boetes en persoonlijke risico’s. De kern zit in aantoonbare besluitvorming, toezicht en training.

Vragen over NIS2 aansprakelijkheid, NIS2 bestuurdersaansprakelijkheid en NIS2 bestuurlijke aansprakelijkheid gaan vaak over het persoonlijke risico voor bestuurders. Voor bestuur en toezicht is vooral relevant of zij kunnen aantonen dat cyberrisico’s zorgvuldig zijn beoordeeld, passende maatregelen zijn goedgekeurd en toezicht is georganiseerd.

De bestuurlijke kern is governance. NIS2 maakt cyberweerbaarheid nadrukkelijk onderdeel van sturing, besluitvorming en toezicht. Een zorgvuldige invulling van die rol beperkt de kans op incidenten en versterkt de bestuurlijke verdedigbaarheid achteraf.

Waar de bestuurlijke scherpte zit

De richtlijn verlangt dat bestuurders passende maatregelen goedkeuren en toezicht houden op de uitvoering. Daarnaast moeten zij training volgen, zodat zij risico’s en cyberbeveiligingspraktijken kunnen beoordelen. Dat is wezenlijk anders dan een situatie waarin cyberveiligheid alleen als technisch domein wordt gezien.

Raden van commissarissen en raden van toezicht richten zich op relevante vragen, begrijpelijke rapportages en gerichte opvolging wanneer risico’s of afhankelijkheden onvoldoende helder zijn. De operationele sturing blijft bij bestuur en management.

Wat bestuurders moeten kunnen

Bestuurders hoeven geen technisch specialist of security-architect te worden. Zij moeten wel kunnen beoordelen of de organisatie grip heeft op haar kroonjuwelen, kritieke processen, leveranciers en incidentrespons. Dat betekent bijvoorbeeld dat zij moeten snappen waar uitval de continuïteit raakt, hoe meldplicht werkt en waar externe afhankelijkheden concentratierisico opleveren.

Goede bestuurlijke sturing en interne beheersing draait om de kwaliteit van vragen, prioritering en opvolging. Technische detailkennis is daarbij ondersteunend.

“Ik kijk eerst of risico, besluit, eigenaar en opvolging terug te vinden zijn. Zo wordt zichtbaar waarop het bestuur heeft gestuurd en welke onzekerheden bewust zijn besproken.”

Wouter Parent

Wanneer wordt verwijtbaarheid aannemelijker?

Verwijtbaarheid wordt eerder voorstelbaar als cyberrisico’s structureel zijn genegeerd, als er geen bestuurlijke agendering was, als waarschuwingen niet zijn opgevolgd of als de organisatie geen aantoonbare lijn heeft van risico naar maatregel en toezicht. Het gaat dan minder om het enkele feit dat een incident plaatsvindt en meer om de kwaliteit van voorbereiding en bestuur.

Juist daarom is training van bestuurders relevant. Zonder basisbegrip wordt het moeilijk om te beoordelen of de organisatie daadwerkelijk op koers ligt.

Hoe bestuurders het risico beheersbaar houden

  • agendeer cyberweerbaarheid periodiek in bestuur en toezicht;
  • vraag om rapportages in begrijpelijke taal, inclusief restrisico’s en uitzonderingen;
  • laat kritieke leveranciers, incidentscenario’s en continuïteitsafhankelijkheden expliciet terugkomen;
  • organiseer training zodat bestuurders risico’s en maatregelen inhoudelijk kunnen beoordelen;
  • leg besluiten, prioriteiten en opvolging aantoonbaar vast.

De praktische les voor bestuur, auditcommissie, RvC of RvT

Een verdedigbaar bestuurlijk verhaal maakt zichtbaar dat bestuur en toezicht hun rol zorgvuldig hebben ingevuld, ook wanneer restrisico’s blijven bestaan. Een NIS2 boardroom training of quickscan helpt vaak om dat verhaal concreet te maken.

Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid

Hoe zit het met NIS2 aansprakelijkheid voor bestuurders?

NIS2 aansprakelijkheid vraagt om beoordeling van de concrete omstandigheden en het toepasselijke recht. Bestuurlijk zijn vooral verantwoordelijkheid, redelijke besluitvorming, toezicht, vastlegging en aantoonbare opvolging relevant; een cyberincident leidt op zichzelf niet automatisch tot persoonlijke aansprakelijkheid.

Moeten bestuurders technische experts zijn?

Nee. Zij moeten risico’s en maatregelen kunnen beoordelen, prioriteren en opvolgen, maar hoeven geen operationele specialisten te worden.

Gaat het alleen over boetes?

Nee. De kern zit breder: continuïteit, bestuurlijke verwijtbaarheid, toezicht en de vraag of besluiten aantoonbaar zijn genomen.

Helpt training echt?

Ja. Training geeft bestuurders taal, context en scherpte om relevante risico’s en maatregelen beter te kunnen beoordelen.

Bestuurlijk gesprek

Bespreek aansprakelijkheid in de bestuurskamer

Gebruik de NIS2 Boardroom Training om verantwoordelijkheid, besluitvorming en aantoonbare opvolging met bestuur of toezicht te bespreken. De NIS2 quickscan helpt om de eerste bestuurlijke aandachtspunten zichtbaar te maken.