Verandering biedt kansen
Home / Nieuws / NIS2: Per 2025 bestuurder aansprakelijk voor falend cybersecurity beleid
Vanaf 2025 vallen veel meer organisaties onder de NIS2 cybersecurity-richtlijnen en is de NIS2 dusdanig aangescherpt dat een bestuurder aansprakelijk voor falend cybersecurity beleid kan worden gehouden. Veel bestuurders zijn echter niet op de hoogte van NIS2 en de consequenties. Ook weten ze niet of de NIS2 per 2025 ook van toepassing is op hun organisatie. Lees de hoofdlijnen.
Daarvoor waarschuwt de Cyber Security Raad (CSR) in het FD. De CSR, die de overheid adviseert op het gebied van cybersecurity, constateert dat veel bedrijven en hun bestuurders nog niet op de hoogte zijn van de aankomende veranderingen: “Als gevolg van nieuwe Europese regels moeten bestuurders straks de maatregelen om cyberrisico’s te beheren goedkeuren en toezien op uitvoering ervan. Ze moeten ook meehelpen om de cyberveiligheid bij hun directe toeleveranciers te waarborgen.”
Als een bedrijf tekortschiet op het gebied van cybersecurity, kan dat leiden tot waarschuwingen en flinke boetes. De boetebedragen gaan tot maximaal twee procent van de jaaromzet. Als dat niet leidt tot de gewenste verbetering, dan kunnen bestuurders persoonlijk aansprakelijk worden gesteld en zelfs tijdelijk uit hun functie worden gezet. De persoonlijke aansprakelijkheid geldt ook voor commissarissen.
De Network and Information Security Directive (NIS2-richtlijn) is eind 2022 vastgesteld door de Europese Unie. De richtlijn richt zich op risico’s die netwerk- en informatiesystemen bedreigen, zoals cyberbeveiligingsrisico’s. Ze moet bijdragen aan meer Europese harmonisatie en een hoger niveau van cybersecurity bij bedrijven en organisaties. De NIS2 is de opvolger van de eerste NIS-richtlijn, ook wel bekend als de NIB, in Nederland in 2016 opgenomen in de Wet Beveiliging Netwerk- en Informatiesystemen (Wbni).
Ongeveer duizend ‘essentiële bedrijven’, zoals bijvoorbeeld energie-, en telecombedrijven, vielen al onder de eerste NIS-richtlijn en kennen al een meldplicht bij cyberincidenten. NIS2 geldt straks echter voor veel meer bedrijven en dus geldt ook voor hen dat de bestuurder aansprakelijk voor falend cybersecurity beleid kan worden gehouden.
Een belangrijk verschil met de eerste NIS-richtlijn is dat organisaties automatisch onder de NIS2-richtlijn vallen, als zij actief zijn in een van de eerdergenoemde sectoren en volgens de onderstaande criteria gekenmerkt kunnen worden als ‘essentiële’ of ‘belangrijke’ entiteit. Voor hen gelden de NIS2-verplichting direct met inwerkingtreding van de nationale wetgeving eind 2024.
De overheid informeert je niet actief als jouw organisatie als jouw organisatie automatisch onder de NIS2-richtlijnen valt. Je moet dit zelf onderzoeken. Dit kun je doen met een online vragenlijst van onder meer de Rijksinspectie Digitale Infrastructuur (RDI).
Organisaties die automatisch vallen onder de tweede NIS-richtlijn behoren tot:
Bron: Accountant, Nationaal Cyber Security Centrum
Actueel
Special Miljoenennota 2027: de voorgestelde maatregelen
Kabinet zet scenario’s nieuw box 3-stelsel op een rij
Loondoorbetaling bij ziekte mogelijk aangepast: dit betekenen de scenario’s voor werkgevers
Deel dit bericht
Nog niet uitgelezen?
Het kabinet presenteerde op Prinsjesdag 2026 de Miljoenennota 2027 en het Belastingplan 2027. In onze special vind je de voorstellen van het kabinet die de komende periode door de Tweede en Eerste Kamer worden behandeld. De voorgestelde maatregelen gaan in per 1 januari 2027, tenzij anders vermeld. Ook vind je wijzigingen die al eerder bekend […]
Het kabinet heeft dinsdag in een Kamerbrief de dilemma’s bij vier scenario’s voor de toekomst van box 3 opgesomd, variërend van aanpassingen aan de Wet werkelijk rendement tot een versnelde overstap naar een volledige vermogenswinstbelasting. De financiële gevolgen van de verschillende scenario’s lopen sterk uiteen. De duurste route kost de schatkist tot en met 2035 […]
De loondoorbetaling bij ziekte kan in de toekomst veranderen. Het kabinet onderzoekt verschillende mogelijkheden om de regels werkbaarder te maken voor werkgevers, vooral voor het mkb. Zo wordt gekeken naar een kortere loondoorbetalingsperiode, een collectieve voorziening voor het tweede ziektejaar en minder ruimte voor bovenwettelijke aanvullingen. Ook eenvoudigere regels rond ontslag en re-integratie zijn in […]
Hoge brandstofkosten zorgen ervoor dat werkgevers kritischer naar hun zakelijke mobiliteit kijken. Vooral de elektrificatie van het wagenpark krijgt hierdoor extra vaart. Tegelijk sturen organisaties scherper op kosten, zakelijke kilometers en thuiswerken. Voor werkgevers is dit daarom een goed moment om het mobiliteitsbeleid opnieuw te beoordelen. Zeker met het oog op de voorgenomen pseudo-eindheffing voor […]
De regels voor de bijtelling van een auto van de zaak veranderen niet. Medewerkers en ondernemers die tijdens het jaar stoppen met privégebruik, kunnen de bijtelling niet vanaf dat moment beëindigen. De grens van 500 privékilometers blijft namelijk gelden voor het hele kalenderjaar. Voor werkgevers is het daarom belangrijk om medewerkers vooraf goed te informeren […]
© 2026 - Stolwijk Kennisnetwerk