Bestuurdersaansprakelijkheid bij NIS2
Dit is de bepaling die de Cyberbeveiligingswet onderscheidt van vrijwel alle eerdere regels: cybersecurity is formeel een bestuurskwestie geworden. Het bestuur kan de verantwoordelijkheid niet doorschuiven naar de IT-afdeling, en bij ernstige nalatigheid kunnen bestuurders persoonlijk worden aangesproken.
De drie verplichtingen van het bestuur
- Goedkeuren. Het bestuur keurt de beveiligingsmaatregelen goed. Dat betekent kennisnemen van de risicoanalyse en expliciet besluiten welke restrisico's aanvaardbaar zijn.
- Toezien. Het bestuur ziet toe op de uitvoering. In de praktijk via de directiebeoordeling, met besluiten en niet alleen een verslag.
- Zelf geschoold zijn. Bestuurders moeten training volgen over risicobeheer en cyberbeveiliging, zodat ze de aanpak kunnen beoordelen. Dit is de eis die het vaakst wordt overgeslagen.
Wanneer u persoonlijk risico loopt
Niet bij een incident op zich. Wel wanneer blijkt dat het bestuur wist of had moeten weten dat er iets niet op orde was en er niets mee deed. Het onderscheid dat gemaakt wordt is tussen pech en nalatigheid.
Concreet gevaarlijk zijn situaties waarin een risico is gemeld, opgeschreven en vervolgens jarenlang is blijven staan zonder besluit. Dat is aantoonbaar en het staat in uw eigen documenten.
Wat u dus vastlegt
- dat het bestuur de risicoanalyse heeft gezien, met datum
- welke restrisico's zijn aanvaard en door wie
- de directiebeoordelingen met besluiten, eigenaren en data
- de gevolgde bestuurstraining: wanneer, wat, door wie
- wat er is gedaan met gemelde risico's die niet direct zijn opgelost
Dat laatste punt is uw belangrijkste bescherming. Een risico dat is benoemd, gewogen en bewust aanvaard is een bestuursbesluit. Hetzelfde risico dat is benoemd en genegeerd is nalatigheid.
Bestuur van een kleine organisatie
De eis geldt onverkort, ook als u met twee directeuren bent. De invulling is wel lichter: een training van een dagdeel, een risicoanalyse van vijftien risico's en een jaarlijkse beoordeling van een uur voldoen prima, mits ze echt plaatsvinden en zijn vastgelegd.
Wat dit betekent voor uw agenda
Zet informatiebeveiliging minstens één keer per jaar als apart agendapunt op de bestuursvergadering, met de cijfers en de openstaande punten erbij. Dat is niet alleen wat de wet vraagt, het is ook precies het bewijs waarmee u later kunt aantonen dat u uw rol heeft ingevuld.
Wat een toezichthouder aan uw notulen ziet
De vraag die gesteld wordt is niet of u alles op orde had, maar of het bestuur zijn rol heeft ingevuld. Dat is af te lezen aan drie dingen in uw eigen stukken: staat informatiebeveiliging op de agenda, staan er besluiten in met een eigenaar en een datum, en is er iets gedaan met wat er eerder is gemeld.
Een bestuur dat jaarlijks een uur besteedt en vijf concrete besluiten neemt, staat er aanzienlijk beter voor dan een bestuur dat een uitgebreid beleid heeft goedgekeurd en er daarna nooit meer op terugkwam.
Het verschil tussen aanvaarden en negeren
U hoeft niet elk risico op te lossen. Aanvaarden is een van de vier legitieme keuzes, en bij een klein bedrijf met beperkte middelen is dat vaak de verstandige. Maar aanvaarden is een besluit: benoemd, gewogen, en genomen door iemand die daarover gaat.
Hetzelfde risico dat op een lijst staat zonder besluit is geen aanvaarding maar nalatigheid, en dat onderscheid is precies waar een aansprakelijkheidsvraag op wordt beoordeeld. Zorg dus dat bij elk risico dat u laat liggen staat wie dat besloten heeft en waarom.
Veelgestelde vragen
Kan ik dit delegeren aan mijn IT-manager?
De uitvoering wel, de verantwoordelijkheid niet. Goedkeuren, toezien en de eigen training blijven bij het bestuur.
Welke training moet ik volgen?
De wet schrijft geen specifieke opleiding voor. Het moet gaan over risicobeheer en cyberbeveiliging op bestuursniveau. Leg vast wat u volgde en wanneer.
Geldt dit ook voor commissarissen?
De eis richt zich op het leidinggevend orgaan. Voor toezichthoudende organen geldt de gebruikelijke toezichtsverantwoordelijkheid.
Dekt mijn bestuurdersaansprakelijkheidsverzekering dit?
Vaak deels. Controleer de polis expliciet op cyberbepalingen; niet elke verzekering dekt boetes of nalatigheid.
Verwante onderwerpen
- De Cyberbeveiligingswet uitgelegd
- NIS2-registratie: zo meldt u uw organisatie aan
- De NIS2-checklist: wat moet er staan
- De 10 verplichte maatregelen, in gewone taal
- De leveranciersverklaring: het nieuwe visitekaartje van de keten
- Voor wie geldt NIS2?
- De 10 verplichte maatregelen
- De zorgplicht: wat 'passende maatregelen' echt betekent
Weet binnen 2 minuten waar u staat
Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.
Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.