Bestuur • directie • RvT • RvC • RvA

NIS2 voor bestuur, directie en toezicht

NIS2 vraagt van bestuur en directie aantoonbare sturing op digitale risico’s en van toezicht voldoende kennis om gericht te adviseren, bevragen en bij te sturen. RvT en RvC hebben betrouwbare managementinformatie nodig over risico’s, maatregelen, incidenten en voortgang. Een RvA kan als klankbord bijdragen, maar heeft niet automatisch dezelfde formele toezichtsrol.

Rolverdeling

Dezelfde risico’s, verschillende verantwoordelijkheden

Een goed gesprek over NIS2 begint met heldere rollen. Bestuur en directie nemen besluiten en organiseren beheersing. Toezicht beoordeelt of risico’s, keuzes en opvolging voldoende zijn. Adviesorganen helpen het bestuur met perspectief en kritische reflectie.

Bestuur en directie

  • risico’s, gevolgen en maatregelen beoordelen;
  • zorgplichtmaatregelen goedkeuren;
  • risicobereidheid en risicoacceptatie vaststellen;
  • eigenaarschap, budget en prioriteiten organiseren;
  • periodiek volgen of maatregelen werken.

RvT en RvC

  • bestuur gericht adviseren en bevragen;
  • rapportages, KPI’s, KRI’s en assurance beoordelen;
  • zicht houden op restrisico en voortgang;
  • incidenten, escalatie en continuïteit bespreken;
  • waar nodig bijsturen of interveniëren.

RvA

  • als inhoudelijk klankbord ondersteunen;
  • perspectieven en dilemma’s zichtbaar maken;
  • kritische vragen over risico en keuzes stellen;
  • ervaring en externe ontwikkelingen inbrengen;
  • niet automatisch presenteren als formele toezichthouder.

Bestuur en directie

Cybersecurity als bestuurlijk beheersingsproces

Bestuur en directie hoeven niet iedere technische maatregel zelf uit te voeren. Zij moeten wel kunnen beoordelen of risico’s materieel zijn, maatregelen passend en evenredig zijn en de uitvoering voldoende wordt bewaakt.

  • leg kritieke processen, afhankelijkheden en te beschermen belangen vast;
  • maak risicobereidheid en criteria voor risicoacceptatie expliciet;
  • wijs eigenaren, bevoegdheden en escalatielijnen aan;
  • keur maatregelen en belangrijke uitzonderingen aantoonbaar goed;
  • vraag om rapportages die werking en restrisico zichtbaar maken.

Wettelijke trainingsplicht

Uitvoerende bestuurders

De specifieke trainingsplicht geldt voor uitvoerende bestuurders van essentiële en belangrijke entiteiten. Zij moeten binnen twee jaar na inwerkingtreding over de vereiste kennis en vaardigheden beschikken en deze daarna aantoonbaar actueel houden.

Toezichthoudende en niet-uitvoerende bestuurders vallen niet onder die specifieke plicht, maar voldoende kennis blijft nodig voor goede governance.

Toezicht

Welke vragen moeten RvT en RvC kunnen stellen?

1

Risicobeeld

Welke digitale risico’s zijn materieel voor continuïteit, cliënten, klanten, medewerkers, financiën en reputatie?

2

Maatregelen

Waarom zijn de gekozen maatregelen passend en evenredig, hoe is prioritering bepaald en welk restrisico blijft over?

3

Werking

Welk bewijs laat zien dat maatregelen in de praktijk werken en dat tekortkomingen tijdig worden hersteld?

4

Keten

Welke leveranciers zijn kritisch, welke afhankelijkheden bestaan en welke afspraken gelden voor incidenten en herstel?

5

Incidenten

Wanneer wordt het bestuur of toezicht geïnformeerd en zijn rollen, scenario’s, meldingen en crisisbesluiten geoefend?

6

Opvolging

Welke maatregelen lopen achter, waarom, welk risico ontstaat en wanneer is bijsturing of interventie nodig?

Praktische checklist

Welke informatie moet toezicht periodiek ontvangen?

De precieze frequentie en diepgang hangen af van sector en risicoprofiel. Deze onderdelen vormen een bruikbaar minimum voor een periodieke bestuurlijke rapportage.

01

Materiële cyberrisico’s en restrisico

Toprisico’s, veranderingen, scenario’s, impact, eigenaren en expliciete risicoacceptaties.

02

Kritieke processen en afhankelijkheden

Beschikbaarheid, hersteldoelen, kwetsbare ketens, kritieke leveranciers en concentratierisico.

03

Incidenten, bijna-incidenten en dreigingen

Trends, impact, oorzaken, meldingen, leerpunten en structurele verbetermaatregelen.

04

Voortgang van maatregelen en uitzonderingen

Planning, afwijkingen, achterstanden, tijdelijke maatregelen, besluiten en verantwoordelijke eigenaren.

05

Effectiviteit en assurance

Testresultaten, audits, oefeningen, hersteltests, leveranciersbewijs en onafhankelijke bevindingen.

06

Besluiten en escalaties

Onderwerpen die goedkeuring, extra budget, risicoacceptatie, bijsturing of interventie vragen.

Interventie

Wanneer is extra bijsturing nodig?

Toezicht hoeft niet operationeel te sturen, maar moet wel herkennen wanneer de governance tekortschiet. Signalen zijn bijvoorbeeld onduidelijke risicoacceptatie, structureel uitgestelde maatregelen, terugkerende incidenten, onvoldoende onafhankelijke toetsing of rapportages die alleen activiteit tonen en geen effectiviteit of restrisico.

Vragen vóór interventie

  • Is het risico en de mogelijke impact voldoende duidelijk?
  • Wie heeft het restrisico geaccepteerd?
  • Welke tijdelijke beheersing geldt en hoe lang?
  • Welke informatie of onafhankelijke toets ontbreekt?
  • Wanneer volgt een nieuw besluit of escalatiemoment?

Passende leervorm

Welke route past bij bestuur en toezicht?

Een gezamenlijke NIS2 training voor bestuurders en toezichthouders helpt om rollen, rapportages en bestuurlijke vragen op elkaar af te stemmen. De gewenste diepgang bepaalt welke vorm het beste past.

1,5 uur

Boardroom Briefing

Compact gedeeld basisbeeld en eerste bestuurlijke agenda.

Bekijk de Briefing

1 dag • in-company

Boardroomdag

Masterclass plus bestuurlijke risicoanalyse van de eigen organisatie.

Bekijk de Boardroomdag

Veelgestelde vragen

Over NIS2 voor bestuur en toezicht

Geldt de wettelijke NIS2-trainingsplicht ook voor RvT en RvC?

Nee. De specifieke trainingsplicht geldt voor uitvoerende bestuurders van essentiële en belangrijke entiteiten. RvT, commissarissen en niet-uitvoerende bestuurders vallen niet onder die specifieke plicht, maar passende kennis is wel nodig om goed toezicht te houden.

Welke NIS2-informatie moet een RvT of RvC periodiek ontvangen?

Ten minste informatie over materiële cyberrisico’s en restrisico, incidenten en trends, kritieke processen, leveranciersafhankelijkheden, voortgang van maatregelen, uitzonderingen, assurance, continuïteit en besluiten die bestuurlijke goedkeuring vragen.

Wat is de rol van een RvA bij NIS2?

Een Raad van Advies kan het bestuur als inhoudelijk klankbord ondersteunen en kritische vragen stellen. De RvA wordt niet automatisch juridisch gelijkgesteld aan een formele RvT of RvC.

Wanneer moet toezicht bijsturen of interveniëren?

Bijvoorbeeld wanneer materiële risico’s onvoldoende zichtbaar zijn, maatregelen structureel achterlopen, incidenten of uitzonderingen niet tijdig worden geëscaleerd, risicoacceptatie niet expliciet is of rapportages geen betrouwbaar beeld geven van effectiviteit en restrisico.

Welke NIS2-training past bij bestuur en toezicht samen?

Een Boardroom Briefing past bij een compact gedeeld basisbeeld. De Boardroom Training biedt meer verdieping en handelingsperspectief. De In-company Boardroomdag past wanneer de groep de eigen organisatie en risico’s wil analyseren.

Samen aan tafel

Bespreek een NIS2-sessie voor bestuur en toezicht

We stemmen de leervorm af op de rollen, informatiebehoefte en gewenste diepgang.