Wij merken dat veel bestuurders nog steeds onvoldoende zicht hebben op hun eigen aansprakelijkheid ten opzichte van de nieuwe regels voor cybersecurity (NIS2). Toch schrijft de Europese NIS2 (en de Nederlandse cyberbeveiligingswet) een actieve rol toe aan het bestuur als het gaat om de digitale weerbaarheid van organisaties. En dat is niet vrijblijvend. Het is daarom belangrijk om helderheid te krijgen over vragen als: wat wordt er precies van bestuurders verwacht, en wat zijn de mogelijke gevolgen als het misgaat?
In deze blog lichten we toe wat de NIS2-richtlijn van bestuurders verwacht en hoe het nou eigenlijk zit met die bestuurdersaansprakelijkheid.
Wat betekent NIS2 voor bestuurders?
Als jouw organisatie onder de reikwijdte van de NIS2-richtlijn valt, dan krijg je als bestuurder niet alleen te maken met strengere beveiligingsnormen, maar ook met een expliciete eigen verantwoordelijkheid. NIS2 schrijft namelijk onder andere voor dat bestuurders toezicht moeten houden op de implementatie van cybersecurity maatregelen, beveiligingsmaatregelen expliciet moeten goedkeuren en ervoor dienen te zorgen dat de verplichtingen uit de richtlijn worden nageleefd.
Als een organisatie die onder de NIS2-richtlijn valt haar verplichtingen op het gebied van cybersecurity niet naleeft, loop je als bestuurder niet alleen het risico dat de toezichthouder aanklopt, maar kun je mogelijk ook persoonlijk aansprakelijk worden gesteld. Handelen in strijd met de NIS2-verplichtingen kan dus rechtstreeks leiden tot bestuurdersaansprakelijkheid.
Let op: ook bij een maatschap of vof is er het risico op bestuurdersaansprakelijkheid. Hoewel er formeel gezien geen sprake van een “bestuur” als orgaan, ontslaat dat de organisatie niet van de NIS2-verplichtingen. De verantwoordelijkheid voor het goedkeuren van de cyberbeveiligingsmaatregelen (zoals bedoeld in artikel 24, eerste lid, Cbw) rust in dat geval op de schouders van alle individuele maten (bij een maatschap) of vennoten (bij een vof).
Verplichtingen voor bestuurders onder NIS2
Gezien het risico op persoonlijke aansprakelijkheid is het voor bestuurders van organisaties die onder NIS2 vallen des te belangrijker om goed zicht te hebben op hun verantwoordelijkheden. De richtlijn kent bestuurders namelijk een actieve en toezichthoudende rol toe bij het realiseren van een robuuste cyberweerbaarheid.
Onder NIS2 spelen bestuursleden een cruciale rol in het neerzetten en bewaken van een organisatiecultuur waarin digitale veiligheid structureel is verankerd. Deze verantwoordelijkheid gaat verder dan louter toezicht: het bestuur moet actief betrokken zijn bij de besluitvorming rondom cybersecuritymaatregelen.
Concreet betekent dit onder meer het volgende:
- Goedkeuring van maatregelen
De beveiligingsmaatregelen die in het kader van de zorgplicht worden genomen (zoals bedoeld in artikel 21 NIS2), moeten expliciet worden goedgekeurd door het bestuur van de essentiële of belangrijke entiteit. - Toezicht op uitvoering
Het bestuur is verplicht toe te zien op de uitvoering van deze maatregelen binnen de organisatie. Actieve betrokkenheid en opvolging worden verwacht. - Verankering van cyberweerbaarheid in beleid en cultuur
Bestuurders moeten zorgdragen voor een bredere aanpak waarin risicobeheer, training, rapportage en incidentrespons onderdeel uitmaken van het organisatiebeleid.
Deze verplichtingen maken duidelijk dat cybersecurity onder NIS2 niet alleen een IT-aangelegenheid is, maar een bestuurlijke kernverantwoordelijkheid.
Verplichte cyberkennis en training voor bestuurders onder NIS2
De NIS2-richtlijn stelt niet alleen inhoudelijke eisen aan de cyberweerbaarheid van organisaties, maar ook aan de kennis en vaardigheden van bestuurders. Het uitgangspunt is helder: bestuurders moeten in staat zijn om risico’s op het gebied van netwerk- en informatiesystemen te herkennen, passende maatregelen te beoordelen en de impact ervan op de dienstverlening van de organisatie te kunnen inschatten.
Om dit te waarborgen, bepaalt artikel 24 van het wetsvoorstel tot implementatie van NIS2 (het Cbw) dat ieder lid van het bestuur van een essentiële of belangrijke entiteit over aantoonbare kennis en vaardigheden moet beschikken. Deze verplichting wordt concreet ingevuld met een verplichte training, waarvan deelname moet worden aangetoond met een certificaat. Ook moet deze kennis actueel worden gehouden, bijvoorbeeld door het volgen van opfriscursussen.
Hoewel informatiebeveiliging vaak geen primaire expertise is van bestuurders (en dit ook niet vereist is) wordt wel verwacht dat zij voldoende inhoudelijke kennis hebben om gefundeerde gesprekken te kunnen voeren met interne of externe specialisten. Het bestuur blijft immers eindverantwoordelijk voor de juiste omgang met digitale risico’s.
Een verhoogd risico op bestuurdersaansprakelijkheid
Geen reden tot paniek, wél tot actie.
De invoering van NIS2 brengt, zoals gezegd, nieuwe verantwoordelijkheden met zich mee voor bestuurders van essentiële en belangrijke entiteiten. Dat betekent ook: een groter risico op persoonlijke aansprakelijkheid bij tekortschietende cyberbeveiliging.
Dat is geen reden voor paniek, maar wel een stevige aansporing om nu in actie te komen. Zorg in ieder geval dat je weet of jouw organisatie onder de richtlijn valt, bereid je voor met de juiste kennis en maatregelen, en blijf betrokken bij de uitvoering van het cyberbeleid.
Hulp nodig bij juridische vragen rond NIS2?
Onze IT-juristen hebben ruime ervaring met compliance-vraagstukken en kennen de ins en outs van de NIS2-wetgeving. We denken mee over wat de wetgeving concreet betekent voor jouw organisatie.
Of het nu gaat om het toetsen van de toepasselijkheid, het opzetten van een meldprocedure of het vastleggen van verantwoordelijkheden: we helpen je graag verder. Neem gerust contact op als je wilt sparren of een eerste juridische toets wilt doen.