Met de komst van de Cyberbeveiligingswet – de Nederlandse implementatie van de Europese NIS2-richtlijn – verschuift de verantwoordelijkheid voor digitale weerbaarheid definitief naar de top van de organisatie. Bestuurders van essentiële en belangrijke entiteiten krijgen niet alleen een toezichthoudende rol, maar worden ook persoonlijk verantwoordelijk voor kennis en besluitvorming rond cyberbeveiliging.
Waar eerdere wetgeving zoals de AVG en de BIO (voor overheden) vooral gericht was op informatiebeveiliging vanuit privacy- en procesperspectief, gaat de Cyberbeveiligingswet een stap verder. Artikel 24 van de concepttekst stelt formeel dat bestuursleden van kritieke organisaties over aantoonbare kennis en vaardigheden moeten beschikken op het gebied van cyberrisico’s en -maatregelen. Dit is niet vrijblijvend.
Juridische verplichtingen voor bestuurders
Artikel 24 is helder: de beveiligingsmaatregelen zoals uitgewerkt in artikel 21 – waaronder risicobeheer, incidentbehandeling, back-upstrategieën en leveranciersbeveiliging – dienen expliciet te worden goedgekeurd door het bestuur van de organisatie. Daarbij moeten bestuursleden in staat zijn om de onderliggende risico’s en gevolgen van deze maatregelen op hun bedrijfsvoering en dienstverlening te begrijpen en te beoordelen.
Concreet:
- Elk bestuurslid moet binnen twee jaar na inwerkingtreding van deze bepaling beschikken over voldoende kennis en vaardigheden op het gebied van cyberbeveiliging.
- Dit moet aantoonbaar zijn door middel van een certificaat van een voltooide training.
- De opgedane kennis dient actueel te worden gehouden, wat structurele bijscholing vereist.
Deze verplichtingen gelden ongeacht de rechtsvorm: van NV en stichting tot VOF of overheidsorganisatie. In het geval van een gemeente betreft dit expliciet het college van burgemeester en wethouders.
De context: zorgplicht en proportionaliteit
Artikel 21 van de wet introduceert een zorgplicht: organisaties moeten passende en evenredige maatregelen treffen voor de beveiliging van hun netwerk- en informatiesystemen. Daarbij moet rekening worden gehouden met:
- de stand van de techniek,
- de kosten van implementatie,
- de aard en ernst van de risico’s,
- en relevante Europese normen.
Onderdeel hiervan is ook de beveiliging van toeleveranciers, bedrijfscontinuïteitsplanning, beveiliging bij systeemontwikkeling en – niet onbelangrijk – opleiding van personeel op het gebied van cyberbeveiliging. Het bestuur kan deze maatregelen dus niet delegeren zonder zelf verantwoordelijkheid te dragen voor de inhoud en uitvoering.
Een nieuwe norm voor digitale governance
Wat in de praktijk verandert, is dat bestuurders zich niet langer kunnen beroepen op onbekwaamheid of afstand tot digitale aangelegenheden. Cyberbeveiliging wordt daarmee een expliciet onderdeel van corporate governance, vergelijkbaar met financiële verslaglegging en compliance.
Organisaties zullen deze nieuwe verantwoordelijkheden moeten verankeren in hun governance-structuren: via opleidingsplannen, rolbeschrijvingen, interne audits en het opnemen van cyberrisico’s in de strategische besluitvorming. Voor overheidsorganisaties betekent dit bovendien afstemming met bestaande verantwoordingsstructuren zoals de ENSIA en BIO.
Vooruitblik
Hoewel artikel 24 formeel nog onderdeel is van de conceptversie van de wet, is de politieke en juridische richting duidelijk: cyberbeveiliging is niet slechts een technische uitdaging, maar een bestuurlijke verantwoordelijkheid. Bestuurders van essentiële en belangrijke organisaties moeten zich nu voorbereiden op wat straks een wettelijke plicht wordt.
Niet uit angst voor sancties – hoewel de NIS2 een stevige boetebevoegdheid introduceert – maar vanuit de realiteit dat digitale dreigingen vandaag de continuïteit van organisaties rechtstreeks bedreigen. Bestuurders die hun verantwoordelijkheid serieus nemen, nemen vandaag al de eerste stap.
Wilt u weten wat deze nieuwe verplichtingen concreet betekenen voor uw organisatie? We denken graag met u mee. Neem gerust contact met ons op.

Talha Yilmaz
Advocaat – Compliance Expert
Meer weten?
Klaar om cyber security en compliance eenvoudig en toegankelijk te maken?
