kan het bestuur persoonlijk aansprakelijk zijn bij nis2 overtreding
Ja, bij essentiële entiteiten kan het bestuur persoonlijk worden aangesproken
Voor essentiële entiteiten voorziet artikel 21 lid 2 van de NIS2-richtlijn in de mogelijkheid dat leidinggevenden persoonlijk verantwoordelijk worden gehouden voor het goedkeuren en toezicht houden op de cyberbeveiligingsmaatregelen van hun organisatie. Dit is geen bijzaak in de richtlijn: het bestuur moet de risicobeheersmaatregelen kennen, goedkeuren en het toezicht daarop actief invullen, niet alleen een handtekening onder een beleidsdocument zetten. Hoe dit precies uitwerkt — welke bestuurders, onder welke voorwaarden, en met welke gevolgen — wordt ingevuld in de nationale omzetting, in Nederland de Cyberbeveiligingswet.
Dit raakt direct aan de vraag wat gebeurt er als een organisatie niet voldoet aan de nis2 verplichtingen: naast maatregelen die de organisatie als geheel kunnen treffen, richt de richtlijn zich met deze bepaling specifiek op de bestuurder als natuurlijk persoon. Dat is een verschuiving ten opzichte van veel andere compliance-verplichtingen, waar de rechtspersoon meestal het aanspreekpunt is en het bestuur op afstand blijft. Om die verantwoordelijkheid concreet te maken, helpt het te weten welke tien maatregelen genomen moeten worden volgens nis2 — want goedkeuring en toezicht veronderstellen dat het bestuur weet waarover het gaat, niet alleen dát er iets is goedgekeurd.
Waar dit op is gebaseerd: artikel 21 en de nationale wet
De basis ligt in artikel 21 lid 2 van Richtlijn (EU) 2022/2555, dat lidstaten de mogelijkheid geeft om bestuursleden van essentiële en belangrijke entiteiten verantwoordelijk te houden voor overtredingen van de zorgplicht. De precieze invulling — voor wie dit geldt, onder welke omstandigheden en met welke gevolgen — is aan de nationale wetgever; in Nederland is dat de Cyberbeveiligingswet, en de NCSC geeft voorlichting over hoe de zorgplicht en de meldplicht in de praktijk worden ingevuld. Voor de exacte formulering van de bepaling en de status van de Nederlandse omzetting is de officiële tekst het uitgangspunt.
Waar dit op gebaseerd is
- Richtlijn (EU) 2022/2555 (NIS2), artikel 21 lid 2 — de tien maatregelen
- Cyberbeveiligingswet — de Nederlandse omzetting van NIS2
- ISO/IEC 27001 — Annex A, de beheersmaatregelen
- NCSC — voorlichting over de zorgplicht en de meldplicht
De verordening zelf staat op EUR-Lex. Wij verwijzen per bewering; u hoeft ons niet te geloven.
Wat u concreet moet doen
De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.
Bekijk het abonnement Eerst de gratis NIS2-checkDit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.
Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.