← Vijf zorgplichtthema's

Art. 20 & 21.2(a)(f)(g)

Governance & Bestuur onder NIS2

NIS2 legt cybersecurity uitdrukkelijk bij het bestuur. De directie moet de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering en zelf voldoende kennis hebben om cyberrisico's te beoordelen. Governance is daarmee het fundament onder alle andere thema's: zonder eigenaarschap, mandaat en een actuele risicoanalyse blijven technische maatregelen losse initiatieven die niet aantoonbaar zijn richting de toezichthouder.

Wat NIS2 verplicht

Formele goedkeuring door het bestuur

Het bestuur keurt de maatregelen uit Art. 21 goed en legt dit aantoonbaar vast, bijvoorbeeld in notulen.

Toezicht op de uitvoering

Het bestuur ziet toe op de implementatie en kan worden aangesproken bij tekortkomingen (Art. 20 lid 1).

Training voor bestuurders

Leden van het bestuur volgen een training om cyberrisico's te herkennen en te beoordelen (Art. 20 lid 2).

Risicoanalyse en beleid

Er is een gedocumenteerd beleid voor risicoanalyse en informatiebeveiliging (Art. 21.2(a)).

Effectiviteitsbeoordeling

Periodiek wordt beoordeeld of de maatregelen werken (Art. 21.2(f)).

Awareness voor medewerkers

Basispraktijken voor cyberhygiëne en training voor alle medewerkers (Art. 21.2(g)).

Wat toetst de scan op dit thema?

  1. 1.

    De directie heeft de cybersecurity-risicobeheersmaatregelen formeel goedgekeurd.

    Art. 20 lid 1 · Beleid

  2. 2.

    Bestuurders volgen periodiek (minimaal jaarlijks) een cybersecuritytraining.

    Art. 20 lid 2 · Mens

  3. 3.

    Er is een actuele, gedocumenteerde risicoanalyse van netwerk- en informatiesystemen.

    Art. 21.2(a) · Beleid

  4. 4.

    Er is een aangewezen eigenaar (bijv. CISO/security officer) met mandaat en budget.

    Art. 20 & 21.1 · Proces

  5. 5.

    Alle medewerkers volgen periodiek security awareness-training (incl. phishing).

    Art. 21.2(g) · Mens

  6. 6.

    De effectiviteit van maatregelen wordt periodiek beoordeeld (audit/review).

    Art. 21.2(f) · Proces

Hoe scoort u op Governance & Bestuur?

Doe de gratis nulmeting en zie direct uw score per thema, knelpunten en een plan van aanpak.

Start de scan

Verdiepende artikelen

Veelgestelde vragen

NIS2 maakt het bestuur verantwoordelijk voor goedkeuring en toezicht. De precieze aansprakelijkheid hangt af van de Nederlandse uitwerking (Cyberbeveiligingswet) en het bestaande ondernemingsrecht.

Andere zorgplichtthema's

Deze pagina is informatief, niet juridisch getoetst en vervangt geen individueel advies. Zie de disclaimer.