Wat moet ik als directeur eigenlijk regelen om aan de nieuwe cybersecuritywet te voldoen?
Als directeur ben je onder de nieuwe cybersecuritywet verplicht om actief toezicht te houden op de informatiebeveiliging van je organisatie, risicomaatregelen te implementeren en incidenten tijdig te melden. De NIS2-richtlijn, die in Nederland is omgezet in nationale wetgeving, legt de eindverantwoordelijkheid expliciet bij het bestuur neer. Dat betekent concreet: jij als leidinggevende bent niet langer alleen verantwoordelijk voor de bedrijfsresultaten, maar ook voor de digitale weerbaarheid van je organisatie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, van wie er precies onder valt tot wanneer je persoonlijk aansprakelijk bent.
Welke organisaties vallen onder de nieuwe cybersecuritywet?
De NIS2-richtlijn is van toepassing op organisaties die actief zijn in sectoren die worden beschouwd als essentieel of belangrijk voor de samenleving. Denk aan energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële dienstverlening en overheid. Naast deze klassieke sectoren zijn ook managed service providers, datacenters en leveranciers van digitale diensten onder de NIS2-wetgeving gebracht.
De grootte van je organisatie speelt ook een rol. Bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro vallen in principe onder de reikwijdte van de wet. Er wordt onderscheid gemaakt tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grotere organisaties in kritieke sectoren en staan onder strenger toezicht. Belangrijke entiteiten zijn kleiner of minder kritiek, maar zijn ook verplicht om aan de NIS2-eisen te voldoen.
Twijfel je of jouw organisatie onder de NIS2-richtlijn valt? De Rijksoverheid heeft een zelfevaluatietool beschikbaar gesteld waarmee je kunt nagaan of je binnen de scope valt. Het is verstandig dit niet af te wachten: toezichthouders in Nederland hanteren actief beleid en verwachten dat organisaties zelf proactief in kaart brengen of zij verplichtingen hebben.
Wat zijn de concrete verplichtingen voor bestuurders onder NIS2?
Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor het cybersecuritybeleid van hun organisatie. De wet verplicht bestuurders om beveiligingsmaatregelen goed te keuren, toe te zien op de uitvoering ervan en kennis te hebben van de risico’s die hun organisatie loopt. Bestuurders die deze verantwoordelijkheid verwaarlozen, kunnen persoonlijk aansprakelijk worden gesteld.
De cybersecurity verplichtingen voor bestuurders zijn concreet:
- Actieve betrokkenheid bij het opstellen en goedkeuren van het cybersecuritybeleid
- Regelmatige rapportage ontvangen over de beveiligingsstatus van de organisatie
- Deelnemen aan cybersecuritytrainingen om basiskennis op peil te houden
- Toezien op de naleving van risicobeheermaatregelen
- Zorgen voor voldoende budget en middelen voor informatiebeveiliging
Dit is een wezenlijke verschuiving ten opzichte van de vroegere situatie, waarbij cybersecurity vaak werd gedelegeerd aan de IT-afdeling of een externe partij. Onder NIS2 is dat niet langer voldoende. Als directeur moet je aantoonbaar betrokken zijn en dat ook kunnen documenteren.
Wat is het verschil tussen NIS2 en de vroegere NIS1-richtlijn?
NIS2 is een significante uitbreiding ten opzichte van NIS1, zowel in reikwijdte als in strengheid. Waar NIS1 zich beperkte tot een kleine groep aanbieders van essentiële diensten, trekt NIS2 de scope veel breder. Meer sectoren, meer organisaties en strengere eisen voor iedereen die eronder valt.
De belangrijkste verschillen op een rij:
- Bredere scope: NIS2 omvat aanzienlijk meer sectoren en organisaties dan NIS1
- Bestuurlijke aansprakelijkheid: NIS1 kende geen expliciete persoonlijke aansprakelijkheid voor directeuren; NIS2 wel
- Strengere meldplicht: Incidenten moeten sneller en gedetailleerder worden gemeld
- Hogere boetes: Bij NIS2 kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten
- Ketenveiligheid: NIS2 verplicht organisaties ook om de beveiliging van hun leveranciers te beoordelen en te borgen
Kortom: NIS1 was een eerste stap, NIS2 is een fundamentele herziening van hoe Europa omgaat met digitale weerbaarheid. Voor veel organisaties betekent dit dat ze voor het eerst actief met cybersecurity binnen hun digitale omgeving aan de slag moeten.
Welke maatregelen moet een organisatie technisch en organisatorisch treffen?
NIS2 verplicht organisaties tot een combinatie van technische en organisatorische maatregelen die proportioneel zijn aan het risico. Er is geen vaste checklist, maar de wet beschrijft een aantal domeinen waarop je aantoonbaar actie moet hebben ondernomen.
Technische maatregelen
- Multifactorauthenticatie (MFA) voor toegang tot systemen
- Versleuteling van gevoelige gegevens in opslag en transport
- Netwerksegmentatie om verspreiding van aanvallen te beperken
- Regelmatige back-ups met getest herstelproces
- Patchmanagement: systemen tijdig voorzien van beveiligingsupdates
- Monitoring en logging van verdachte activiteiten
Organisatorische maatregelen
- Een gedocumenteerd informatiebeveiligingsbeleid
- Risicoanalyses die regelmatig worden uitgevoerd en bijgewerkt
- Bewustzijnstrainingen voor medewerkers over phishing en social engineering
- Een calamiteitenplan (business continuity plan) voor het geval van een ernstig incident
- Leveranciersbeoordelingen om de beveiliging van de keten te borgen
- Duidelijke rollen en verantwoordelijkheden rondom informatiebeveiliging
Een goed startpunt is een nulmeting: breng in kaart wat je al hebt geregeld en waar de grootste risico’s liggen. Vanuit die analyse kun je prioriteiten stellen en stap voor stap werken aan NIS2-compliance.
Hoe meld je een cybersecurity-incident correct onder NIS2?
Onder NIS2 geldt een strikte meldplicht bij significante incidenten. Een incident is significant als het de beschikbaarheid, integriteit of vertrouwelijkheid van systemen of gegevens ernstig verstoort, of als het grote financiële of operationele schade veroorzaakt. De melding verloopt in fasen en binnen vaste termijnen.
De meldprocedure ziet er als volgt uit:
- Vroegtijdige waarschuwing (binnen 24 uur): Zodra je een significant incident ontdekt, meld je dit bij de bevoegde nationale autoriteit. In Nederland is dat het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder.
- Incidentmelding (binnen 72 uur): Je dient een gedetailleerdere melding in met een eerste beoordeling van de ernst, de oorzaak en de genomen maatregelen.
- Eindrapport (binnen een maand): Na afhandeling van het incident lever je een volledig rapport op met een beschrijving van het incident, de impact, de getroffen maatregelen en lessen voor de toekomst.
Zorg ervoor dat je intern een duidelijk escalatieproces hebt ingericht, zodat je weet wie bij een incident de verantwoordelijkheid neemt voor de melding. Dat is niet iets om ter plekke uit te zoeken: oefen dit scenario vooraf.
Wanneer ben je als directeur persoonlijk aansprakelijk bij een datalek?
Als directeur ben je persoonlijk aansprakelijk wanneer kan worden aangetoond dat je je verplichtingen onder NIS2 structureel hebt verwaarloosd. Dat betekent concreet: als je geen adequate beveiligingsmaatregelen hebt getroffen, geen toezicht hebt gehouden op naleving, of je aantoonbaar onvoldoende betrokken was bij het cybersecuritybeleid van je organisatie.
NIS2 introduceert de mogelijkheid om bestuurders tijdelijk te verbieden leidinggevende functies te bekleden bij herhaalde of ernstige overtredingen. Dit is een ingrijpende bevoegdheid die toezichthouders kunnen inzetten bij grove nalatigheid. Persoonlijke aansprakelijkheid wordt niet zomaar vastgesteld, maar de lat voor wat van een bestuurder wordt verwacht ligt nu aanzienlijk hoger dan voor de invoering van NIS2.
De sleutel tot het beperken van persoonlijk risico is documentatie en aantoonbare betrokkenheid. Zorg dat je kunt laten zien dat je als directeur actief hebt gestuurd op cybersecurity: goedgekeurde beleidsdocumenten, verslagen van risicobesprekingen in het MT, gevolgde trainingen en beslissingen over investeringen in beveiliging. Dat is je beste bescherming als het ooit tot een toezichtonderzoek komt.
Hoe Puur ICT helpt bij NIS2-compliance
NIS2 is geen eenmalig project, maar een doorlopende verantwoordelijkheid. Wij helpen organisaties met 100 tot 600 werkplekken om stap voor stap aan de NIS2-verplichtingen te voldoen, zonder dat je als directeur alles zelf hoeft uit te zoeken. Onze aanpak is concreet, pragmatisch en volledig afgestemd op de Microsoft-omgeving die je al gebruikt.
Wat wij voor je regelen:
- Een nulmeting van je huidige beveiligingsniveau ten opzichte van de NIS2-eisen
- Implementatie van technische maatregelen zoals MFA, monitoring en versleuteling via de Puur Moderne Werkplek
- Opstellen en documenteren van beleid, risicoanalyses en calamiteitenplannen
- Bewustzijnstrainingen voor medewerkers en leidinggevenden
- Proactief ICT-beheer en ondersteuning, zodat je altijd zicht hebt op de beveiligingsstatus van je omgeving
- Heldere rapportages waarmee jij als directeur aantoonbaar grip houdt
Wil je weten waar jouw organisatie nu staat en wat er nog geregeld moet worden? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en zonder onnodige complexiteit.














