Ruben TalmanRuben Talman

Wat is de rol van het management bij NIS2-naleving?

19 juli 08:00
6 min.
Op deze pagina
Op deze pagina

Bij NIS2 draagt het management directe en persoonlijke verantwoordelijkheid voor de cybersecurity van de organisatie. Bestuurders zijn niet alleen verantwoordelijk voor het goedkeuren van beleid, maar kunnen ook persoonlijk aansprakelijk worden gesteld als de organisatie de verplichtingen niet naleeft. Dit geldt voor organisaties in kritieke sectoren, waaronder veel MKB-bedrijven. In dit artikel beantwoorden we de meest gestelde vragen over de rol van het management bij NIS2-naleving.

Welke verplichtingen legt NIS2 specifiek op aan bestuurders?

NIS2 verplicht bestuurders om actief betrokken te zijn bij het cybersecuritybeleid van de organisatie. Het management moet risicobeheermaatregelen goedkeuren, toezicht houden op de uitvoering en aantoonbaar verantwoordelijkheid nemen voor de digitale weerbaarheid van het bedrijf. Passief toezicht is niet voldoende.

Concreet betekent dit dat bestuurders moeten zorgen voor een actuele risicoanalyse, een goedgekeurd beveiligingsbeleid en een werkend systeem voor incidentmelding. NIS2 vereist ook dat het management zichzelf voldoende laat informeren over cybersecurityrisico’s. Kennis van de materie is geen optie, maar een verplichting.

Daarnaast geldt er een ketenverantwoordelijkheid. Als jouw organisatie samenwerkt met leveranciers of dienstverleners, moet het management ook toezicht houden op de beveiliging in die keten. Dit maakt de rol van bestuurders bij NIS2-naleving breder dan veel mensen verwachten.

Wat gebeurt er als het management NIS2 negeert?

Als het management de NIS2-verplichtingen negeert, kunnen de gevolgen ernstig zijn. Organisaties riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Bovendien kunnen individuele bestuurders persoonlijk aansprakelijk worden gesteld, los van de aansprakelijkheid van de organisatie zelf.

De Nederlandse Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt, regelt hoe toezichthouders handhaven. Toezichthouders kunnen niet alleen boetes opleggen, maar ook tijdelijke verboden uitvaardigen die bestuurders verhinderen hun functie uit te oefenen.

Naast juridische gevolgen zijn er ook zakelijke risico’s. Klanten en opdrachtgevers die zelf onder NIS2 vallen, kunnen eisen stellen aan de beveiliging van hun leveranciers. Als jouw organisatie die eisen niet kan aantonen, verlies je mogelijk contracten. De reputatieschade bij een datalek of beveiligingsincident is daarbij een extra risico dat niet onderschat moet worden.

Hoe verschilt de NIS2-rol van management ten opzichte van NIS1?

Onder NIS1 was cybersecurity voornamelijk een technische aangelegenheid die werd gedelegeerd aan de IT-afdeling. NIS2 verandert dit fundamenteel: het management is nu zelf verantwoordelijk en kan niet langer volstaan met het doorschuiven van deze verantwoordelijkheid naar technici of externe partijen.

Het verschil zit in drie concrete punten:

  • Persoonlijke aansprakelijkheid: NIS2 introduceert directe aansprakelijkheid voor bestuurders, iets wat onder NIS1 niet gold.
  • Verplichte betrokkenheid: Bestuurders moeten aantoonbaar betrokken zijn bij het cybersecuritybeleid, niet alleen eindverantwoordelijkheid dragen op papier.
  • Bredere scope: NIS2 geldt voor meer sectoren en meer organisaties dan NIS1, waardoor veel meer bestuurders nu direct met deze verplichtingen te maken krijgen.

Kortom: NIS2 tilt cybersecurity van een IT-vraagstuk naar een bestuurlijk vraagstuk. Het is vergelijkbaar met hoe financiële verantwoordelijkheid en arbeidsomstandigheden al jaren op directieniveau worden behandeld.

Welke cybersecuritymaatregelen moet het management goedkeuren?

Het management moet een reeks technische en organisatorische maatregelen formeel goedkeuren. NIS2 schrijft geen specifieke producten voor, maar vereist wel dat de maatregelen passend zijn voor het risicoprofiel van de organisatie. Het gaat om een aantoonbaar en gedocumenteerd pakket aan beveiligingsmaatregelen.

De maatregelen die het management moet goedkeuren, omvatten onder andere:

  • Een actuele risicoanalyse en het bijbehorende beveiligingsbeleid
  • Toegangsbeleid, inclusief meerfactorauthenticatie (MFA)
  • Patchbeheer en regelmatige updates van systemen
  • Encryptie van gevoelige gegevens
  • Een procedure voor incidentmelding en crisisrespons
  • Bewustzijnstraining voor medewerkers
  • Beveiligingseisen voor leveranciers en partners in de keten

Het is belangrijk dat het management niet alleen tekent voor deze maatregelen, maar ook regelmatig laat rapporteren over de status ervan. Monitoring en updates zijn een essentieel onderdeel van een werkend beveiligingsbeleid.

Hoe kan het management NIS2-naleving in de praktijk organiseren?

Het management organiseert NIS2-naleving het effectiefst door een duidelijke structuur te creëren: iemand aanwijzen die verantwoordelijk is voor de uitvoering, een nulmeting laten uitvoeren en op basis daarvan een actieplan opstellen. Cybersecurity moet een vast agendapunt worden in bestuursvergaderingen.

Een praktische aanpak bestaat uit de volgende stappen:

  1. Nulmeting: Breng in kaart waar de organisatie nu staat op het gebied van beveiliging en waar de gaten zitten.
  2. Risicoanalyse: Bepaal welke risico’s het meest relevant zijn voor jouw sector en organisatie.
  3. Actieplan: Stel maatregelen op, prioriteer ze en wijs verantwoordelijkheden toe.
  4. Implementatie: Voer de maatregelen uit en documenteer alles zorgvuldig.
  5. Periodieke evaluatie: Controleer regelmatig of het beleid nog actueel en effectief is.

Voor organisaties die ICT uitbesteden, is het ook belangrijk om met de externe IT-partner afspraken te maken over NIS2-verantwoordelijkheden. Zorg dat deze afspraken schriftelijk zijn vastgelegd.

Geldt de NIS2-managementverplichting ook voor het MKB?

Ja, de NIS2-managementverplichting geldt ook voor het MKB, mits de organisatie actief is in een van de sectoren die onder de richtlijn vallen. Denk aan ICT-dienstverlening, gezondheidszorg, energie, transport en digitale infrastructuur. Middelgrote bedrijven in deze sectoren vallen in principe onder NIS2.

Voor kleine bedrijven (minder dan 50 medewerkers en een jaaromzet onder 10 miljoen euro) geldt in de meeste gevallen een uitzondering, tenzij ze een cruciale rol spelen in een kritieke sector. Toch is het verstandig om ook als kleiner bedrijf de NIS2-eisen serieus te nemen, omdat grote opdrachtgevers steeds vaker beveiligingseisen stellen aan hun toeleveranciers.

De ICT-beveiliging voor het MKB hoeft niet ingewikkeld te zijn. De kern is dat ook MKB-bestuurders aantoonbaar verantwoordelijkheid nemen voor cybersecurity, ongeacht of ze technisch onderlegd zijn.

Hoe IT Aanspreekpunt helpt met NIS2-naleving

Wij begrijpen dat NIS2 voor veel bestuurders en ondernemers een complexe materie is. Als Microsoft 365-specialist en Microsoft 365-beveiligingsexpert helpen wij je de vertaalslag te maken van wetgeving naar concrete, werkende maatregelen. Zo hoef jij je niet te verdiepen in juridische teksten, maar kun je je focussen op je bedrijf.

Wat wij voor je doen:

  • Een nulmeting uitvoeren om te bepalen waar jouw organisatie staat
  • Een risicoanalyse opstellen die aansluit bij jouw sector en risicoprofiel
  • Technische maatregelen implementeren zoals MFA, patchbeheer, encryptie en toegangsbeleid
  • Compliance-rapportages maken zodat je aantoonbaar voldoet aan de eisen
  • Jouw medewerkers bewust maken van cybersecurityrisico’s
  • Afspraken vastleggen over ketenverantwoordelijkheid met leveranciers

Wil je weten hoe wij jouw organisatie kunnen ontzorgen bij NIS2-naleving? Neem vrijblijvend contact met ons op en we bespreken samen wat er nodig is.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons