Bestuursaansprakelijkheid onder NIS2: wat moet de directie doen?
Onder Art. 20 NIS2 is cybersecurity een directieverantwoordelijkheid. Bestuurders moeten maatregelen goedkeuren, toezien op uitvoering en zelf training volgen. Delegeren aan IT ontslaat de directie niet van haar plicht.
De drie kernplichten
Art. 20 legt drie concrete verplichtingen bij het bestuur:
- Goedkeuren van de risicobeheersmaatregelen uit Art. 21
- Toezien op de implementatie ervan
- Volgen van cybersecuritytraining (en dit aanmoedigen bij medewerkers)
Persoonlijke aansprakelijkheid
Bij inbreuken kunnen bestuurders aansprakelijk worden gesteld. Bij essentiële entiteiten kan de toezichthouder in het uiterste geval een tijdelijk verbod op het uitoefenen van bestuursfuncties verzoeken.
Hoe maakt u het aantoonbaar?
Neem cybersecurity minimaal per kwartaal op de directieagenda, notuleer besluiten, laat u periodiek rapporteren over KPI's (patchstatus, incidenten, awareness) en registreer gevolgde trainingen.
Wat moet het bestuur concreet doen?
Artikel 20 legt drie plichten bij het bestuur: de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering ervan en zelf periodiek training volgen. Goedkeuring is meer dan een handtekening: het bestuur moet begrijpen welke risico's worden geaccepteerd en welke budgetten daarvoor nodig zijn. Notuleer het besluit inclusief de overwegingen, zodat later aantoonbaar is dat er een bewuste afweging is gemaakt.
Toezien op uitvoering
Laat de security-eigenaar minimaal per kwartaal rapporteren over voortgang, incidenten, openstaande risico's en de status van kernmaatregelen zoals MFA, back-ups en meldprotocol. Agendeer cybersecurity als vast punt in de directie- of RvC-vergadering.
Bestuurderstraining
De training moet bestuurders in staat stellen risico's te herkennen en de impact van maatregelen te beoordelen. Denk aan dreigingsbeeld, meldplicht, rol van het bestuur bij een crisis en de eigen aansprakelijkheid. Registreer deelname en herhaal jaarlijks.
Praktijkvoorbeeld
Na een ransomware-incident bleek dat de directie nooit een beveiligingsbeleid had goedgekeurd. De toezichthouder merkte dit aan als ernstig verzuim van Art. 20.