Foto van mr. Lucia Spaans

mr. Lucia Spaans

Co-founder van SenS juristen en senior ICT-jurist

NIS2 en bestuurdersaansprakelijkheid: hoe zit het precies?

Wij merken dat veel bestuurders nog steeds onvoldoende zicht hebben op hun eigen aansprakelijkheid ten opzichte van de nieuwe regels voor cybersecurity (NIS2). Toch schrijft de Europese NIS2 (en de Nederlandse cyberbeveiligingswet) een actieve rol toe aan het bestuur als het gaat om de digitale weerbaarheid van organisaties. En dat is niet vrijblijvend. Het is daarom belangrijk om helderheid te krijgen over vragen als: wat wordt er precies van bestuurders verwacht, en wat zijn de mogelijke gevolgen als het misgaat?

In deze blog lichten we toe wat de NIS2-richtlijn van bestuurders verwacht en hoe het nou eigenlijk zit met die bestuurdersaansprakelijkheid.

Wat betekent NIS2 voor bestuurders?

Als jouw organisatie onder de reikwijdte van de NIS2-richtlijn valt, dan krijg je als bestuurder niet alleen te maken met strengere beveiligingsnormen, maar ook met een expliciete eigen verantwoordelijkheid. NIS2 schrijft namelijk onder andere voor dat bestuurders toezicht moeten houden op de implementatie van cybersecurity maatregelen, beveiligingsmaatregelen expliciet moeten goedkeuren en ervoor dienen te zorgen dat de verplichtingen uit de richtlijn worden nageleefd. 

Als een organisatie die onder de NIS2-richtlijn valt haar verplichtingen op het gebied van cybersecurity niet naleeft, loop je als bestuurder niet alleen het risico dat de toezichthouder aanklopt, maar kun je mogelijk ook persoonlijk aansprakelijk worden gesteld. Handelen in strijd met de NIS2-verplichtingen kan dus rechtstreeks leiden tot bestuurdersaansprakelijkheid.

Let op: ook bij een maatschap of vof is er het risico op bestuurdersaansprakelijkheid. Hoewel er formeel gezien geen sprake van een “bestuur” als orgaan, ontslaat dat de organisatie niet van de NIS2-verplichtingen. De verantwoordelijkheid voor het goedkeuren van de cyberbeveiligingsmaatregelen (zoals bedoeld in artikel 24, eerste lid, Cbw) rust in dat geval op de schouders van alle individuele maten (bij een maatschap) of vennoten (bij een vof).

Verplichtingen voor bestuurders onder NIS2

Gezien het risico op persoonlijke aansprakelijkheid is het voor bestuurders van organisaties die onder NIS2 vallen des te belangrijker om goed zicht te hebben op hun verantwoordelijkheden. De richtlijn kent bestuurders namelijk een actieve en toezichthoudende rol toe bij het realiseren van een robuuste cyberweerbaarheid.

Onder NIS2 spelen bestuursleden een cruciale rol in het neerzetten en bewaken van een organisatiecultuur waarin digitale veiligheid structureel is verankerd. Deze verantwoordelijkheid gaat verder dan louter toezicht: het bestuur moet actief betrokken zijn bij de besluitvorming rondom cybersecuritymaatregelen.

Concreet betekent dit onder meer het volgende:

  1. Goedkeuring van maatregelen
    De beveiligingsmaatregelen die in het kader van de zorgplicht worden genomen (zoals bedoeld in artikel 21 NIS2), moeten expliciet worden goedgekeurd door het bestuur van de essentiële of belangrijke entiteit.
  2. Toezicht op uitvoering
    Het bestuur is verplicht toe te zien op de uitvoering van deze maatregelen binnen de organisatie. Actieve betrokkenheid en opvolging worden verwacht.
  3. Verankering van cyberweerbaarheid in beleid en cultuur
    Bestuurders moeten zorgdragen voor een bredere aanpak waarin risicobeheer, training, rapportage en incidentrespons onderdeel uitmaken van het organisatiebeleid.

Deze verplichtingen maken duidelijk dat cybersecurity onder NIS2 niet alleen een IT-aangelegenheid is, maar een bestuurlijke kernverantwoordelijkheid.

Verplichte cyberkennis en training voor bestuurders onder NIS2

De NIS2-richtlijn stelt niet alleen inhoudelijke eisen aan de cyberweerbaarheid van organisaties, maar ook aan de kennis en vaardigheden van bestuurders. Het uitgangspunt is helder: bestuurders moeten in staat zijn om risico’s op het gebied van netwerk- en informatiesystemen te herkennen, passende maatregelen te beoordelen en de impact ervan op de dienstverlening van de organisatie te kunnen inschatten.

Om dit te waarborgen, bepaalt artikel 24 van het wetsvoorstel tot implementatie van NIS2 (het Cbw) dat ieder lid van het bestuur van een essentiële of belangrijke entiteit over aantoonbare kennis en vaardigheden moet beschikken. Deze verplichting wordt concreet ingevuld met een verplichte training, waarvan deelname moet worden aangetoond met een certificaat. Ook moet deze kennis actueel worden gehouden, bijvoorbeeld door het volgen van opfriscursussen.

Hoewel informatiebeveiliging vaak geen primaire expertise is van bestuurders (en dit ook niet vereist is) wordt wel verwacht dat zij voldoende inhoudelijke kennis hebben om gefundeerde gesprekken te kunnen voeren met interne of externe specialisten. Het bestuur blijft immers eindverantwoordelijk voor de juiste omgang met digitale risico’s.

Een verhoogd risico op bestuurdersaansprakelijkheid 

Geen reden tot paniek, wél tot actie.

De invoering van NIS2 brengt, zoals gezegd, nieuwe verantwoordelijkheden met zich mee voor bestuurders van essentiële en belangrijke entiteiten. Dat betekent ook: een groter risico op persoonlijke aansprakelijkheid bij tekortschietende cyberbeveiliging.

Dat is geen reden voor paniek, maar wel een stevige aansporing om nu in actie te komen. Zorg in ieder geval dat je weet of jouw organisatie onder de richtlijn valt, bereid je voor met de juiste kennis en maatregelen, en blijf betrokken bij de uitvoering van het cyberbeleid.

Hulp nodig bij juridische vragen rond NIS2?

Onze IT-juristen hebben ruime ervaring met compliance-vraagstukken en kennen de ins en outs van de NIS2-wetgeving. We denken mee over wat de wetgeving concreet betekent voor jouw organisatie.

Of het nu gaat om het toetsen van de toepasselijkheid, het opzetten van een meldprocedure of het vastleggen van verantwoordelijkheden: we helpen je graag verder. Neem gerust contact op als je wilt sparren of een eerste juridische toets wilt doen.

Juridisch advies nodig?

Neem contact met ons op

SenS juristen

We zijn gevestigd op de Vijzelstraat 68 (1017 HL) in het mooie Amsterdam en sinds 2018 ingeschreven in het register van de Kamer van Koophandel onder nummer: 99167883.
Ons BTW-nummer: NL858752530B01. 

020 261 5141

contact@sensjuristen.nl

Scroll naar boven

Laat hier je bericht achter. We reageren meestal binnen één werkdag.

* Bekijk ons privacybeleid om te zien hoe we met jouw persoonsgegevens omgaan.

mr. Hester Spaans

Co-founder & General legal consultant

Hester is een van de oprichters van SenS juristen en werkt als General Legal Consultant. Ze heeft meerdere masters in het recht afgerond aan de Universiteit van Amsterdam en het voorrecht gehad een half jaar aan de University of Hong Kong te mogen studeren. Gefrustreerd over de stoffige juridische wereld, besloot ze destijds het heft in eigen hand te nemen en als ondernemer te starten. 

Inmiddels werkt ze al zo’n 8 jaar bij SenS juristen en heeft ze honderden ondernemers mogen bijstaan met vraagstukken op het snijvlak van IT en recht.

Haar passie voor tech (en met name AI!) is van grote waarde bij het ‘vertalen’ van juridische regelgeving op het gebied van ICT/internet-en privacyrecht naar de dagelijkse technische realiteit. Klanten omschrijven haar als doortastend, vakkundig en pragmatisch. Om haar kennis op peil te houden is ze o.a. lid van de Vereniging voor Auteursrecht. 

mr. Lucia Spaans

Co-founder & Privacy officer

Lucia is mede-oprichter van SenS juristen en werkt gedreven samen met het team aan het leveren van onze juridische diensten op top niveau.

Ze is enorm gemotiveerd en een perfectioniste (soms, oké, dikwijls, op het irritante af) die alles tot in de puntjes geregeld wil zien. Haar passie voor het recht kwam al naar voren tijdens haar studietijd in Amsterdam, waar ze ervoor koos om twee juridische masters te volgen. Het liefst controleert ze alle juridische stukken en correspondentie die dagelijks bij SenS juristen de deur uitgaan meerdere malen, zodat de cliënt er zeker van kan zijn dat alles perfect geregeld is.

Verder is ze een groot fan van koffie, reist ze graag en is ze actief als gitariste (ja, echt).