Bestuurlijke verantwoordelijkheid onder NIS2

Cyberbeveiliging is onder NIS2 geen uitsluitend technische taak. Het bestuur moet maatregelen goedkeuren, toezicht houden en voldoende kennis opbouwen.

Laatst inhoudelijk bijgewerkt: juli 2026Categorie: Governance

Waarom is dit belangrijk?

Bestuurders bepalen prioriteiten, budget, risicobereidheid en escalatie. Zonder bestuurlijke betrokkenheid blijven maatregelen vaak versnipperd.

Goedkeuring en toezicht

Het bestuur moet begrijpen welke risico’s bestaan en waarom bepaalde maatregelen zijn gekozen.

Opleiding

Bestuurders moeten voldoende kennis hebben om besluiten en rapportages kritisch te beoordelen.

Rapportage

Gebruik vaste managementinformatie over risico’s, incidenten, leveranciers, kwetsbaarheden en verbeteracties.

Aanspreekbaarheid

Leg vast wie operationeel verantwoordelijk is, maar voorkom dat het bestuur zijn eindverantwoordelijkheid volledig delegeert.

Praktijkvoorbeeld

De directie ontvangt alleen een jaarlijks overzicht van antiviruslicenties. Er is geen rapportage over hersteltests, leveranciersrisico’s of openstaande kritieke kwetsbaarheden.

Veelgestelde vragen

Moet ieder bestuurslid technisch expert zijn?

Nee. Wel moet het bestuur risico’s en maatregelen voldoende begrijpen om verantwoord toezicht te houden.

Kan de CISO alles overnemen?

De CISO kan voorbereiden en adviseren, maar bestuurlijke verantwoordelijkheid blijft bij het bestuur.

Officiële bronnen

Let op: deze pagina is informatief en geen juridisch advies. Controleer actuele officiële informatie en laat complexe situaties beoordelen.