NIS2 aansprakelijkheid voor bestuursleden
De NIS2-richtlijn maakt cyberbeveiliging nadrukkelijk tot een onderwerp voor het bestuur. Bestuursorganen van essentiële en belangrijke entiteiten moeten de maatregelen voor het beheer van cyberbeveiligingsrisico’s goedkeuren, toezicht houden op de uitvoering daarvan en kunnen aansprakelijk worden gesteld wanneer de organisatie haar verplichtingen op dit gebied niet naleeft.
In dit artikel leest u wat de NIS2-aansprakelijkheid voor bestuursleden inhoudt, welke verantwoordelijkheden bij het bestuursorgaan liggen, welke training NIS2 vereist en welke toezichts- en handhavingsmaatregelen mogelijk zijn.
De NIS2-richtlijn (EU) 2022/2555 trad op 16 januari 2023 in werking. EU-lidstaten moesten de richtlijn uiterlijk op 17 oktober 2024 omzetten in nationale wetgeving. De concrete regels voor bestuurlijke aansprakelijkheid, toezicht en handhaving worden echter per lidstaat verder uitgewerkt. Daardoor kunnen de precieze verplichtingen en gevolgen voor bestuurders per land verschillen.
Wilt u weten welke NIS2-wetgeving in een specifiek Europees land geldt? Bekijk dan het overzicht van NIS2-wetgeving per EU-land.
NIS2-verplichtingen voor bestuursleden #
Artikel 20 van de NIS2-richtlijn legt specifieke verantwoordelijkheden bij de bestuursorganen van essentiële en belangrijke entiteiten. Cyberbeveiliging is daarmee niet alleen een technische of operationele verantwoordelijkheid, maar ook een onderwerp waarop het bestuur actief moet sturen en toezicht moet houden.
Het bestuursorgaan moet in ieder geval:
- de maatregelen voor het beheer van cyberbeveiligingsrisico’s uit artikel 21 van de NIS2-richtlijn goedkeuren;
- toezicht houden op de uitvoering van deze maatregelen;
- voldoende kennis hebben om cyberbeveiligingsrisico’s en de getroffen risicobeheersmaatregelen te kunnen beoordelen;
- rekening houden met de gevolgen van cyberbeveiligingsrisico’s voor de diensten die de organisatie verleent.
Het begrip bestuursorgaan wordt in de NIS2-richtlijn niet voor iedere rechtsvorm afzonderlijk gedefinieerd. Wie precies tot het bestuursorgaan behoort en welke persoonlijke aansprakelijkheidsregels gelden, hangt daarom mede af van de nationale wetgeving en de juridische structuur van de organisatie.
Kunnen bestuurders aansprakelijk worden gesteld onder NIS2? #
Ja. De NIS2-richtlijn bepaalt dat bestuursorganen van essentiële en belangrijke entiteiten aansprakelijk kunnen worden gesteld voor inbreuken van de organisatie op de verplichtingen voor het beheer van cyberbeveiligingsrisico’s uit artikel 21.
Dit betekent niet dat iedere bestuurder bij iedere NIS2-overtreding automatisch persoonlijk aansprakelijk is. De richtlijn verplicht EU-lidstaten om bestuurlijke verantwoordelijkheid te regelen, maar de precieze aansprakelijkheidsregels worden bepaald door het nationale recht. Dit geldt in het bijzonder voor persoonlijke aansprakelijkheid en voor de regels die van toepassing zijn op overheidsinstanties, ambtenaren en gekozen of benoemde functionarissen.
Bestuurlijke verantwoordelijkheid is niet hetzelfde als automatische persoonlijke aansprakelijkheid
NIS2 verplicht bestuursorganen om cyberbeveiligingsmaatregelen goed te keuren en toezicht te houden op de uitvoering. Of en onder welke omstandigheden een individuele bestuurder persoonlijk aansprakelijk kan worden gesteld, wordt mede bepaald door de nationale wetgeving van de betreffende EU-lidstaat.
NIS2-training voor bestuurders en management #
NIS2 stelt niet alleen eisen aan de besluitvorming van het bestuur. Artikel 20 bepaalt ook dat leden van de bestuursorganen van essentiële en belangrijke entiteiten training moeten volgen.
Het doel van deze training is dat bestuurders voldoende kennis en vaardigheden ontwikkelen om:
- cyberbeveiligingsrisico’s te herkennen;
- de maatregelen voor het beheer van deze risico’s te kunnen beoordelen;
- de gevolgen van cyberbeveiligingsrisico’s voor de dienstverlening van de organisatie te begrijpen;
- hun toezichthoudende en besluitvormende rol op het gebied van cyberbeveiliging goed te kunnen uitvoeren.
De NIS2-richtlijn schrijft niet voor welke specifieke training een bestuurder moet volgen of bij welke opleider deze moet worden gevolgd. De nadere invulling kan per land verschillen.
BC Academy biedt hiervoor een NIS2 Executive training voor directie en management. Tijdens deze incompany training krijgen deelnemers inzicht in de NIS2-richtlijn, de rol van het bestuur, cyberbeveiligingsrisico’s en de maatregelen die organisaties moeten treffen. Na afloop ontvangt iedere deelnemer een certificaat van deelname.
NIS2 moedigt essentiële en belangrijke entiteiten daarnaast aan om regelmatig vergelijkbare cyberbeveiligingstraining aan medewerkers aan te bieden.
Toezicht op naleving van NIS2 #
EU-lidstaten moeten bevoegde nationale autoriteiten aanwijzen die toezicht houden op de naleving van de nationale NIS2-wetgeving. Welke autoriteit bevoegd is en hoe het toezicht precies wordt ingericht, kan per lidstaat en sector verschillen.
De NIS2-richtlijn maakt daarbij onderscheid tussen essentiële entiteiten en belangrijke entiteiten.
Bij essentiële entiteiten kunnen bevoegde autoriteiten zowel proactief als reactief toezicht houden. Zij moeten onder meer bevoegd zijn om:
- inspecties ter plaatse en toezicht op afstand uit te voeren;
- regelmatige en gerichte beveiligingsaudits uit te voeren of te laten uitvoeren;
- ad-hocaudits uit te voeren wanneer daar aanleiding voor is;
- beveiligingsscans uit te voeren op basis van objectieve en transparante risicocriteria;
- informatie, documenten en bewijsstukken op te vragen;
- bewijs te verlangen dat cyberbeveiligingsbeleid en risicobeheersmaatregelen daadwerkelijk zijn geïmplementeerd.
Bij belangrijke entiteiten vindt het toezicht volgens de Europese hoofdregel achteraf plaats wanneer er bewijs, aanwijzingen of informatie beschikbaar zijn waaruit blijkt dat de organisatie mogelijk niet aan haar NIS2-verplichtingen voldoet.
De precieze toezichtsprocedures worden verder uitgewerkt in de nationale wetgeving.
Handhavingsmaatregelen bij niet-naleving #
Wanneer een essentiële of belangrijke entiteit niet aan de geldende NIS2-verplichtingen voldoet, kunnen de bevoegde autoriteiten verschillende handhavingsmaatregelen inzetten. Afhankelijk van de nationale wetgeving kan het onder meer gaan om:
- waarschuwingen;
- bindende aanwijzingen om tekortkomingen te herstellen;
- een bevel om gedrag dat in strijd is met de wet te beëindigen;
- de verplichting om maatregelen voor het beheer van cyberbeveiligingsrisico’s aan te passen;
- de verplichting om aanbevelingen uit een beveiligingsaudit uit te voeren;
- de verplichting om bepaalde informatie over een inbreuk openbaar te maken;
- administratieve geldboeten.
Voor essentiële entiteiten voorziet NIS2 daarnaast in aanvullende mogelijkheden wanneer eerdere handhavingsmaatregelen niet effectief zijn gebleken. Afhankelijk van het nationale recht kan bijvoorbeeld een certificering of vergunning tijdelijk worden opgeschort. Ook kan worden verzocht om een persoon met leidinggevende verantwoordelijkheden op het niveau van algemeen directeur of wettelijke vertegenwoordiger tijdelijk te verbieden leidinggevende functies binnen de betreffende essentiële entiteit uit te oefenen.
Een dergelijke tijdelijke maatregel geldt alleen totdat de organisatie de geconstateerde tekortkomingen heeft hersteld of aan de eisen van de bevoegde autoriteit voldoet.
NIS2-boetes #
De NIS2-richtlijn stelt minimumvereisten aan de maximale administratieve geldboeten die lidstaten in hun nationale wetgeving moeten opnemen.
- Essentiële entiteiten: een maximale administratieve geldboete van ten minste €10 miljoen of 2% van de totale wereldwijde jaaromzet van het voorafgaande boekjaar, waarbij het hoogste bedrag geldt.
- Belangrijke entiteiten: een maximale administratieve geldboete van ten minste €7 miljoen of 1,4% van de totale wereldwijde jaaromzet van het voorafgaande boekjaar, waarbij het hoogste bedrag geldt.
Deze Europese boetemaxima hebben betrekking op sancties voor de entiteit bij overtreding van onder meer de verplichtingen rond cyberbeveiligingsrisicobeheer en incidentmelding. Zij betekenen niet dat een individuele bestuurder automatisch persoonlijk een boete van deze omvang krijgt opgelegd.
De uiteindelijke boetebevoegdheden, sancties en aansprakelijkheidsregels worden vastgesteld in de nationale wetgeving van iedere EU-lidstaat.
NIS2-aansprakelijkheid vraagt om actieve betrokkenheid van het bestuur #
NIS2 maakt duidelijk dat cyberbeveiliging niet uitsluitend een verantwoordelijkheid is van de IT-afdeling of informatiebeveiligingsfunctie. Het bestuursorgaan moet actief betrokken zijn bij het beheersen van cyberbeveiligingsrisico’s, de relevante maatregelen goedkeuren en toezicht houden op de uitvoering ervan.
Bestuurders moeten daarnaast voldoende kennis opbouwen om deze verantwoordelijkheid te kunnen dragen. De verplichte training voor leden van bestuursorganen onderstreept dat cyberbeveiliging onderdeel is geworden van goed bestuur en risicomanagement.
Omdat NIS2 een Europese richtlijn is, worden de concrete aansprakelijkheids-, toezichts- en handhavingsregels in nationale wetgeving vastgelegd. Voor organisaties die in meerdere Europese landen actief zijn, is het daarom belangrijk om niet alleen naar de Europese richtlijn te kijken, maar ook naar de nationale implementatie in de relevante lidstaten.
Controleer de NIS2-regels per EU-land
De status van de nationale NIS2-wetgeving, bevoegde autoriteiten, deadlines en nationale procedures verschillen per lidstaat. Op NIS2certification.eu vindt u informatie over de implementatie van NIS2 in de verschillende Europese landen.
Wilt u meer weten over onafhankelijke beoordeling in het kader van NIS2? #
Brand Compliance voert onafhankelijke certificatie- en verificatieactiviteiten uit die, afhankelijk van de toepasselijke nationale regeling, kunnen bijdragen aan het aantoonbaar maken van cyberbeveiligingsmaatregelen.
Heeft u vragen over ISO/IEC 27001-certificering, CyFun®-verificatie of een ander beoordelingsproces? Vraag dan een vrijblijvend kennismakingsgesprek met Brand Compliance aan. Tijdens dit gesprek lichten wij het beoordelingsproces, de benodigde informatie en de mogelijke scope toe.
Geen kennisartikelen missen?
Vul uw gegevens in en u ontvangt regelmatig een update met onze nieuwste artikelen.
