secria.eu

wie moet binnen mijn organisatie verantwoordelijk zijn voor een maatregel

Eigenaarschap is per maatregel toewijsbaar, niet organisatie-breed

Elke maatregel uit de zorgplicht kan aan één eigenaar binnen de organisatie worden toegewezen, en in de praktijk werkt dat beter dan een algemene "security is iedereen verantwoordelijk"-aanpak. Artikel 21 lid 2 van de NIS2-richtlijn noemt tien categorieën maatregelen, van risicoanalyse tot toegangsbeleid tot incidentafhandeling, en die lopen dwars door een organisatie heen. Wie de IT-infrastructuur beheert is een logische eigenaar voor toegangsbeleid en netwerkbeveiliging; wie HR-processen doet past bij screening en bewustzijnstraining; wie inkoop of contracten doet hoort bij ketenveiligheid van leveranciers. Eén persoon die alles draagt, meestal de eigenaar of een IT-verantwoordelijke bij kleinere organisaties, raakt in de praktijk overbelast en verliest overzicht.

De tweede alinea gaat over wat eigenaarschap concreet betekent: niet dat die persoon alles zelf uitvoert, maar dat die persoon weet wat de status is, welk bewijsstuk er hoort en wanneer bijstelling nodig is. Dat overzicht is precies waar een levend register per maatregel bij helpt — per maatregel een status, een bewijsstuk en een naam ernaast, in plaats van kennis die alleen in iemands hoofd zit. Voor organisaties die nog moeten bepalen welke maatregelen relevant zijn en wie daarbij past, is een stapsgewijze aanpak een geschikt startpunt, net als de vraag wat de zorgplicht in gewone taal betekent voordat de verdeling over eigenaren wordt gemaakt.

Waar dit uit volgt: artikel 21 lid 2 en Annex A van ISO 27001

Artikel 21 lid 2 van de NIS2-richtlijn somt de tien maatregelen op waar de zorgplicht uit bestaat, zonder daarbij een interne rolverdeling voor te schrijven — die keuze ligt bij de organisatie zelf. De Cyberbeveiligingswet, als Nederlandse omzetting van die richtlijn, herhaalt die verplichting zonder een organisatiestructuur op te leggen. ISO/IEC 27001 Annex A biedt met de beheersmaatregelen een gangbare indeling die vaak wordt gebruikt om diezelfde tien categorieën te vertalen naar concrete, toewijsbare taken. Het NCSC benadrukt in zijn voorlichting over de zorgplicht dat de verantwoordelijkheid bij de organisatie als geheel ligt, wat in de praktijk betekent dat de interne verdeling een keuze is die aansluit bij de bestaande structuur van die organisatie.

Wat u concreet moet doen

De uitwerking per verplichting, met de termijnen die erbij horen en de sjablonen om het vast te leggen, zit in het abonnement.

Bekijk het abonnement Eerst de gratis NIS2-check

Dit is geen juridisch advies. Deze pagina geeft algemene informatie over cyberbeveiliging voor het MKB. Wij kennen uw bedrijfsvoering niet en geven geen duurzaamheidsadvies, geen assurance en geen keurmerk. Bij twijfel over uw eigen geval raadpleegt u een adviseur of uw accountant.

Geschreven met AI op basis van de bronnen hierboven, gecontroleerd door een mens op 2026-09-05. Klopt er iets niet? Laat het weten — correcties krijgen voorrang.