Ruben TalmanRuben Talman

Wie is binnen jouw bedrijf verantwoordelijk voor NIS2?

24 juli 08:00
7 min.
Op deze pagina
Op deze pagina

De eindverantwoordelijkheid voor NIS2 ligt bij de directie of het bestuur van een organisatie. Dat is geen keuze, maar een wettelijke verplichting. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie niet voldoet aan de NIS2-richtlijn, die in Nederland wordt omgezet via de Cyberbeveiligingswet. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-verantwoordelijkheid binnen bedrijven.

Wat zijn de NIS2-verplichtingen voor jouw organisatie?

De NIS2-richtlijn verplicht organisaties in kritieke sectoren om hun digitale beveiliging structureel op orde te brengen. Concreet betekent dit dat je een risicoanalyse uitvoert, passende technische en organisatorische maatregelen treft, en significante beveiligingsincidenten binnen 24 uur meldt bij de bevoegde toezichthouder. De Nederlandse Cyberbeveiligingswet treedt naar verwachting in het tweede kwartaal van 2026 in werking.

De richtlijn geldt voor organisaties die actief zijn in sectoren zoals ICT-dienstverlening, energie, gezondheidszorg en transport. Maar ook als jouw bedrijf niet direct onder de wet valt, kun je er toch mee te maken krijgen. Klanten die wél onder NIS2 vallen, mogen namelijk eisen stellen aan het beveiligingsniveau van hun leveranciers. Dit heet ketenverantwoordelijkheid.

De belangrijkste verplichtingen op een rij:

  • Een gedocumenteerde risicoanalyse uitvoeren
  • Technische maatregelen treffen zoals multifactorauthenticatie (MFA), encryptie en patchbeheer
  • Een incidentresponsplan opstellen
  • Significante incidenten binnen 24 uur melden
  • Aantoonbaar voldoen aan beveiligingseisen richting klanten en partners

Wil je weten of jouw organisatie onder de NIS2-richtlijn valt? Een goede eerste stap is het in kaart brengen van je sector en bedrijfsomvang, en dit te toetsen aan de criteria van de wet.

Wie is eindverantwoordelijk voor NIS2-naleving binnen een bedrijf?

De eindverantwoordelijkheid voor NIS2-compliance ligt altijd bij de directie of het bestuur van een organisatie. Dit staat expliciet in de richtlijn: bestuurders zijn verplicht de beveiligingsmaatregelen goed te keuren, toezicht te houden op de uitvoering en kunnen persoonlijk aansprakelijk worden gesteld bij niet-naleving. IT-verantwoordelijkheid is daarmee geen puur technische aangelegenheid meer.

Dit is een belangrijk verschil met eerdere wetgeving. Vóór NIS2 werd cybersecurity in veel organisaties gezien als een IT-probleem. Nu is het een bestuurlijk vraagstuk. Een directeur of eigenaar die zegt “dat regelt de IT-afdeling wel” voldoet daarmee niet aan zijn of haar wettelijke verplichtingen.

In de praktijk betekent dit dat het bestuur:

  • Actief betrokken moet zijn bij het beveiligingsbeleid
  • Periodiek op de hoogte moet zijn van de beveiligingsstatus
  • Voldoende middelen beschikbaar stelt voor NIS2-maatregelen
  • Aantoonbaar toezicht houdt op de uitvoering

Boetes bij niet-naleving kunnen oplopen tot €10 miljoen of 2% van de wereldwijde jaaromzet. Dat maakt duidelijk waarom NIS2-verantwoordelijkheid op het hoogste niveau in de organisatie belegd moet zijn.

Welke rol speelt de IT-afdeling bij NIS2-compliance?

De IT-afdeling is verantwoordelijk voor de technische uitvoering van NIS2-maatregelen, maar niet voor de eindverantwoordelijkheid. IT vertaalt het beveiligingsbeleid naar concrete acties: het implementeren van MFA, het bijhouden van patches, het monitoren van systemen en het opstellen van incidentprocedures. Zonder goede IT-uitvoering is NIS2-compliance onmogelijk.

In grotere organisaties werkt de IT-afdeling samen met een CISO (Chief Information Security Officer) of een vergelijkbare functionaris. Die persoon fungeert als brug tussen de technische wereld en het bestuur. Bij kleinere bedrijven is die scheiding minder duidelijk en worden IT-taken vaak door één of twee personen uitgevoerd, soms in combinatie met andere rollen.

De IT-afdeling zorgt praktisch gezien voor:

  • Het uitvoeren van de technische risicoanalyse
  • Het implementeren van beveiligingstools en beleidsregels
  • Het bewaken van systemen en het signaleren van incidenten
  • Het documenteren van maatregelen voor compliance-rapportage
  • Het adviseren van het bestuur over beveiligingsrisico’s

Een goede ICT-beveiliging voor het MKB vraagt om samenwerking tussen IT en directie. IT levert de technische basis, maar het bestuur stelt de kaders en draagt de eindverantwoordelijkheid.

Heeft een klein bedrijf een aparte NIS2-functionaris nodig?

Nee, een klein bedrijf hoeft geen aparte NIS2-functionaris aan te stellen. De wet schrijft dat niet voor. Wat wél verplicht is, is dat de verantwoordelijkheid duidelijk belegd is binnen de organisatie. Bij een klein bedrijf kan de directeur-eigenaar zelf die rol vervullen, eventueel ondersteund door een externe IT-partner.

Voor veel MKB-bedrijven is het aanstellen van een fulltime beveiligingsfunctionaris niet realistisch. Dat hoeft ook niet. Wat telt, is dat iemand aantoonbaar verantwoordelijk is voor het beveiligingsbeleid, dat er een risicoanalyse is uitgevoerd en dat de maatregelen gedocumenteerd zijn.

Praktische opties voor kleine organisaties:

  • De directeur of eigenaar neemt de NIS2-verantwoordelijkheid op zich
  • Een medewerker met IT-affiniteit krijgt een duidelijke beveiligingsrol
  • Een externe IT-partner ondersteunt bij de uitvoering en documentatie
  • Je laat je IT volledig uitbesteden aan een partij die NIS2-compliance meeneemt in de dienstverlening

Het uitbesteden van IT kan voor kleine bedrijven een slimme manier zijn om NIS2-compliance te organiseren zonder dat je er intern een aparte persoon voor nodig hebt. Meer over de mogelijkheden lees je op de pagina over ICT uitbesteden.

Wat gebeurt er als niemand NIS2-verantwoordelijkheid neemt?

Als geen enkele persoon binnen een organisatie aantoonbaar verantwoordelijk is voor NIS2-naleving, loopt het bedrijf serieuze risico’s. De toezichthouder kan dan vaststellen dat de organisatie structureel tekortschiet in haar beveiligingsverplichtingen. Dat kan leiden tot boetes, aanwijzingen of zelfs tijdelijke beperkingen op bedrijfsactiviteiten.

Daarnaast is er het risico van persoonlijke aansprakelijkheid van bestuurders. NIS2 maakt het mogelijk om individuele directeuren en bestuurders verantwoordelijk te stellen als zij aantoonbaar hebben nagelaten beveiligingsmaatregelen te treffen of toe te zien op naleving.

Naast de juridische gevolgen zijn er ook praktische risico’s:

  • Klanten die zelf onder NIS2 vallen, kunnen jouw organisatie als onveilige leverancier aanmerken
  • Contracten of aanbestedingen kunnen worden verloren als je geen aantoonbaar beveiligingsniveau hebt
  • Bij een datalek of cyberaanval sta je zwakker als je geen gedocumenteerd beleid hebt
  • Reputatieschade kan langdurig effect hebben op klantvertrouwen

Het ontbreken van NIS2-verantwoordelijkheid is dus niet alleen een compliance-probleem. Het is een bedrijfsrisico dat directe gevolgen kan hebben voor de continuïteit en concurrentiepositie van je organisatie.

Hoe verdeel je NIS2-taken praktisch over je organisatie?

NIS2-taken verdeel je over je organisatie door drie niveaus te onderscheiden: bestuurlijk, operationeel en technisch. De directie stelt het beleid vast en draagt de eindverantwoordelijkheid. Een aangewezen medewerker of externe partner coördineert de uitvoering. De IT-afdeling of IT-partner implementeert de technische maatregelen. Deze verdeling werkt ook in kleine organisaties.

Een heldere taakverdeling voorkomt dat NIS2 blijft liggen omdat iedereen denkt dat iemand anders het oppakt. Leg vast wie wat doet, en zorg dat dit gedocumenteerd is. Dat documentatiespoor is ook wat je nodig hebt als de toezichthouder vragen stelt.

Een werkbare verdeling ziet er zo uit:

  • Directie/bestuur: goedkeuren van het beveiligingsbeleid, beschikbaar stellen van budget, periodiek toezicht houden
  • Coördinator of verantwoordelijke medewerker: bijhouden van de risicoanalyse, bewaken van de voortgang, communicatie met toezichthouder bij incidenten
  • IT-afdeling of externe partner: uitvoeren van technische maatregelen, monitoren van systemen, documenteren van beveiligingsacties
  • Alle medewerkers: naleven van het beveiligingsbeleid, melden van verdachte situaties, deelnemen aan bewustwordingstraining

Vergeet ook de bewustwording binnen je organisatie niet. NIS2-compliance is niet alleen een technisch of bestuurlijk vraagstuk. Medewerkers die phishingmails herkennen en weten hoe ze met gevoelige gegevens omgaan, zijn een onmisbaar onderdeel van een veilige organisatie.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

NIS2-compliance vraagt om technische kennis, duidelijke documentatie en een goed beveiligingsbeleid. Dat is veel om zelf te organiseren, zeker als ondernemer die zich wil focussen op zijn of haar kernactiviteiten. Wij helpen MKB-bedrijven om NIS2-verantwoordelijkheid concreet en werkbaar in te richten.

Wat wij voor je doen:

  • Uitvoeren van een risicoanalyse afgestemd op jouw organisatie
  • Implementeren van technische maatregelen zoals MFA, encryptie en patchbeheer via Microsoft 365 beveiliging
  • Opstellen en documenteren van een beveiligingsbeleid dat voldoet aan NIS2-eisen
  • Monitoring van je systemen en tijdige signalering van incidenten via monitoring en updates
  • Ondersteuning bij compliance-rapportage en aantoonbare naleving richting klanten en toezichthouder
  • Begeleiding bij eventuele ISO 27001 certificering als aanvullende stap

Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijkertijd je concurrentiepositie. Aantoonbare digitale veiligheid wordt steeds vaker een vereiste in contracten en inkooptrajecten. Neem contact met ons op en we kijken samen wat NIS2-compliance voor jouw organisatie betekent.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons