+31 73 220 20 00 | info@brandcompliance.com
Nederlands NL
  • Nederlands NL
  • Engels EN
  • Frans FR
  • Nederlands NL
  • Engels EN
  • Frans FR
Brand Compliance
  • Informatiebeveiliging
    • ISO 27001
    • CyFun-verificatie
    • NEN 7510
    • MedMij Afsprakenstelsel
    • ISO 27799
    • ISO 27017 en ISO 27018
    • BIO2
    • ISO 19770-1 (IT-assets)
  • Privacy
    • BC 5701
    • ISO 27701
    • GDPR standard BC 5701:2024 EN
  • IT Assurance
    • SOC 2
    • ISAE 3000
    • ISAE 3402
  • Kwaliteit & continuïteit
    • ISO 9001
    • ISO 14001-certificering
    • ISO 22301
    • ISO-gap-analyse
    • Kmo-portefeuille
    • BC 9022 (WSE)
  • Kennis & nieuws
    • Kennisbank
    • Nieuws
  • Academy
    • Alle trainingen
    • ISO 27001-trainingen
    • NIS2- en CyFun-trainingen
  • Over ons
    • Over Brand Compliance
    • Offerte aanvragen
    • Contact
    • Accreditaties
    • Vacatures
    • Nieuwsbrief
Bespreek uw situatie
  • Informatiebeveiliging
    • ISO 27001
    • CyFun
      • CyFun-verificatie
      • CyFun-verificatie aanvragen
    • NEN 7510
      • MedMij Afsprakenstelsel
    • ISO 27799
    • ISO 27017 en ISO 27018
    • BIO2
    • ISO 19770-1
  • Privacy
    • BC 5701
    • ISO 27701
    • GDPR standard BC 5701:2024 EN
  • IT Assurance
    • SOC 2
    • ISAE 3402
    • ISAE 3000
  • Kwaliteit & continuïteit
    • ISO 9001
    • ISO 14001
    • ISO 22301
    • Gap-analyse voor ISO-normen
    • Kmo-portefeuille
    • BC 9022 (WSE)
  • Kennis & nieuws
    • Kennisartikelen
    • Nieuws
  • Academy
    • Alle trainingen
    • ISO 27001
    • NIS2 & CyFun
  • Over ons
    • Over Brand Compliance
    • Offerte aanvragen
    • Contact
    • Accreditaties
    • Vacatures
    • Locaties & route
    • Nieuwsbrief

Certificering voorbereiden

6
  • Checklist certificering: zo bereidt u zich voor op certificering
  • Heeft u binnenkort uw eerste audit?
  • Het stappenplan voor een certificeringstraject
  • Hoelang duurt ISO-certificering?
  • Interne audit uitvoeren: stappen en aandachtspunten
  • Scope certificering omschrijven: tips en voorbeelden

Auditproces & certificatiecyclus

7
  • Fase 1 van de initiële audit
  • Fase 2 van de initiële audit
  • Wat is een certificatiecyclus?
  • Afwijkingen binnen het managementsysteem
  • Wat moet u weten over intrekking of schorsing van het certificaat?
  • Overname van certificering
  • Certificatielogo gebruiken: wat zijn de regels?

Managementsystemen & basisbegrippen

6
  • Whitepaper managementsysteemaudits
  • Kwaliteitsmanagement: best practices voor succes
  • Begrippenlijst certificering
  • Wat is een managementsysteem?
  • Interne of externe audit?
  • Certificatie versus accreditatie

Informatiebeveiliging

4
  • Informatiebeveiliging best practices voor organisaties
  • Met BIO-certificering zet u zich als gemeente op de kaart
  • Operationele Capaciteiten: De Ruggengraat van Informatiebeveiliging
  • Het Traffic Light Protocol (TLP): wat betekent dit voor u?

NEN 7510 & zorg

5
  • ISO 27001 en NEN 7510: wat zijn de verschillen?
  • Hoe uitbreiden met NEN 7510 certificering vanuit ISO 27001
  • NEN 7510 zonder zorginstelling?
  • Gewijzigde NEN 7510-2 in 2026
  • Overgang NEN 7510-1:2024

NIS2 & Cyberfundamentals

5
  • ISO 27001 in NIS2-context in België
  • Overgangsperiode CyberFundamentals 2023 naar 2025
  • CyFun self-assessment & verificatie: beste kans op succes
  • NIS2 aansprakelijkheid voor bestuursleden
  • CyberFundamentals Framework in België: wat is de relatie met NIS2?

Privacy & gegevensbescherming

8
  • GDPR Whitepaper – Certification Standard and Criteria BC 5701
  • AVG-compliance best practices
  • Overgang naar ISO 27701:2025
  • Datalek: wat is het en hoe voorkomt u het?
  • Uw Functionaris Gegevensbescherming en de AVG
  • Uw verwerkingsregister en de AVG
  • Stappenplan BC 5701-certificering: waar begint u?

Assurance-audits

2
  • ISAE 3402 vs SOC 2: wat is het verschil?
  • Audit Wet Politiegegevens (Wpg-audit)
Categorieën bekijken

NIS2 aansprakelijkheid voor bestuursleden

De NIS2-richtlijn maakt cyberbeveiliging nadrukkelijk tot een onderwerp voor het bestuur. Bestuursorganen van essentiële en belangrijke entiteiten moeten de maatregelen voor het beheer van cyberbeveiligingsrisico’s goedkeuren, toezicht houden op de uitvoering daarvan en kunnen aansprakelijk worden gesteld wanneer de organisatie haar verplichtingen op dit gebied niet naleeft.

In dit artikel leest u wat de NIS2-aansprakelijkheid voor bestuursleden inhoudt, welke verantwoordelijkheden bij het bestuursorgaan liggen, welke training NIS2 vereist en welke toezichts- en handhavingsmaatregelen mogelijk zijn.

De NIS2-richtlijn (EU) 2022/2555 trad op 16 januari 2023 in werking. EU-lidstaten moesten de richtlijn uiterlijk op 17 oktober 2024 omzetten in nationale wetgeving. De concrete regels voor bestuurlijke aansprakelijkheid, toezicht en handhaving worden echter per lidstaat verder uitgewerkt. Daardoor kunnen de precieze verplichtingen en gevolgen voor bestuurders per land verschillen.

Wilt u weten welke NIS2-wetgeving in een specifiek Europees land geldt? Bekijk dan het overzicht van NIS2-wetgeving per EU-land.

NIS2 aansprakelijkheid en verantwoordelijkheid van bestuursleden

NIS2-verplichtingen voor bestuursleden #

Artikel 20 van de NIS2-richtlijn legt specifieke verantwoordelijkheden bij de bestuursorganen van essentiële en belangrijke entiteiten. Cyberbeveiliging is daarmee niet alleen een technische of operationele verantwoordelijkheid, maar ook een onderwerp waarop het bestuur actief moet sturen en toezicht moet houden.

Het bestuursorgaan moet in ieder geval:

  • de maatregelen voor het beheer van cyberbeveiligingsrisico’s uit artikel 21 van de NIS2-richtlijn goedkeuren;
  • toezicht houden op de uitvoering van deze maatregelen;
  • voldoende kennis hebben om cyberbeveiligingsrisico’s en de getroffen risicobeheersmaatregelen te kunnen beoordelen;
  • rekening houden met de gevolgen van cyberbeveiligingsrisico’s voor de diensten die de organisatie verleent.

Het begrip bestuursorgaan wordt in de NIS2-richtlijn niet voor iedere rechtsvorm afzonderlijk gedefinieerd. Wie precies tot het bestuursorgaan behoort en welke persoonlijke aansprakelijkheidsregels gelden, hangt daarom mede af van de nationale wetgeving en de juridische structuur van de organisatie.

Kunnen bestuurders aansprakelijk worden gesteld onder NIS2? #

Ja. De NIS2-richtlijn bepaalt dat bestuursorganen van essentiële en belangrijke entiteiten aansprakelijk kunnen worden gesteld voor inbreuken van de organisatie op de verplichtingen voor het beheer van cyberbeveiligingsrisico’s uit artikel 21.

Dit betekent niet dat iedere bestuurder bij iedere NIS2-overtreding automatisch persoonlijk aansprakelijk is. De richtlijn verplicht EU-lidstaten om bestuurlijke verantwoordelijkheid te regelen, maar de precieze aansprakelijkheidsregels worden bepaald door het nationale recht. Dit geldt in het bijzonder voor persoonlijke aansprakelijkheid en voor de regels die van toepassing zijn op overheidsinstanties, ambtenaren en gekozen of benoemde functionarissen.

Bestuurlijke verantwoordelijkheid is niet hetzelfde als automatische persoonlijke aansprakelijkheid

NIS2 verplicht bestuursorganen om cyberbeveiligingsmaatregelen goed te keuren en toezicht te houden op de uitvoering. Of en onder welke omstandigheden een individuele bestuurder persoonlijk aansprakelijk kan worden gesteld, wordt mede bepaald door de nationale wetgeving van de betreffende EU-lidstaat.

NIS2-training voor bestuurders en management #

NIS2 stelt niet alleen eisen aan de besluitvorming van het bestuur. Artikel 20 bepaalt ook dat leden van de bestuursorganen van essentiële en belangrijke entiteiten training moeten volgen.

Het doel van deze training is dat bestuurders voldoende kennis en vaardigheden ontwikkelen om:

  • cyberbeveiligingsrisico’s te herkennen;
  • de maatregelen voor het beheer van deze risico’s te kunnen beoordelen;
  • de gevolgen van cyberbeveiligingsrisico’s voor de dienstverlening van de organisatie te begrijpen;
  • hun toezichthoudende en besluitvormende rol op het gebied van cyberbeveiliging goed te kunnen uitvoeren.

De NIS2-richtlijn schrijft niet voor welke specifieke training een bestuurder moet volgen of bij welke opleider deze moet worden gevolgd. De nadere invulling kan per land verschillen.

BC Academy biedt hiervoor een NIS2 Executive training voor directie en management. Tijdens deze incompany training krijgen deelnemers inzicht in de NIS2-richtlijn, de rol van het bestuur, cyberbeveiligingsrisico’s en de maatregelen die organisaties moeten treffen. Na afloop ontvangt iedere deelnemer een certificaat van deelname.

NIS2 moedigt essentiële en belangrijke entiteiten daarnaast aan om regelmatig vergelijkbare cyberbeveiligingstraining aan medewerkers aan te bieden.

Toezicht op naleving van NIS2 #

EU-lidstaten moeten bevoegde nationale autoriteiten aanwijzen die toezicht houden op de naleving van de nationale NIS2-wetgeving. Welke autoriteit bevoegd is en hoe het toezicht precies wordt ingericht, kan per lidstaat en sector verschillen.

De NIS2-richtlijn maakt daarbij onderscheid tussen essentiële entiteiten en belangrijke entiteiten.

Bij essentiële entiteiten kunnen bevoegde autoriteiten zowel proactief als reactief toezicht houden. Zij moeten onder meer bevoegd zijn om:

  • inspecties ter plaatse en toezicht op afstand uit te voeren;
  • regelmatige en gerichte beveiligingsaudits uit te voeren of te laten uitvoeren;
  • ad-hocaudits uit te voeren wanneer daar aanleiding voor is;
  • beveiligingsscans uit te voeren op basis van objectieve en transparante risicocriteria;
  • informatie, documenten en bewijsstukken op te vragen;
  • bewijs te verlangen dat cyberbeveiligingsbeleid en risicobeheersmaatregelen daadwerkelijk zijn geïmplementeerd.

Bij belangrijke entiteiten vindt het toezicht volgens de Europese hoofdregel achteraf plaats wanneer er bewijs, aanwijzingen of informatie beschikbaar zijn waaruit blijkt dat de organisatie mogelijk niet aan haar NIS2-verplichtingen voldoet.

De precieze toezichtsprocedures worden verder uitgewerkt in de nationale wetgeving.

Handhavingsmaatregelen bij niet-naleving #

Wanneer een essentiële of belangrijke entiteit niet aan de geldende NIS2-verplichtingen voldoet, kunnen de bevoegde autoriteiten verschillende handhavingsmaatregelen inzetten. Afhankelijk van de nationale wetgeving kan het onder meer gaan om:

  • waarschuwingen;
  • bindende aanwijzingen om tekortkomingen te herstellen;
  • een bevel om gedrag dat in strijd is met de wet te beëindigen;
  • de verplichting om maatregelen voor het beheer van cyberbeveiligingsrisico’s aan te passen;
  • de verplichting om aanbevelingen uit een beveiligingsaudit uit te voeren;
  • de verplichting om bepaalde informatie over een inbreuk openbaar te maken;
  • administratieve geldboeten.

Voor essentiële entiteiten voorziet NIS2 daarnaast in aanvullende mogelijkheden wanneer eerdere handhavingsmaatregelen niet effectief zijn gebleken. Afhankelijk van het nationale recht kan bijvoorbeeld een certificering of vergunning tijdelijk worden opgeschort. Ook kan worden verzocht om een persoon met leidinggevende verantwoordelijkheden op het niveau van algemeen directeur of wettelijke vertegenwoordiger tijdelijk te verbieden leidinggevende functies binnen de betreffende essentiële entiteit uit te oefenen.

Een dergelijke tijdelijke maatregel geldt alleen totdat de organisatie de geconstateerde tekortkomingen heeft hersteld of aan de eisen van de bevoegde autoriteit voldoet.

NIS2-boetes #

De NIS2-richtlijn stelt minimumvereisten aan de maximale administratieve geldboeten die lidstaten in hun nationale wetgeving moeten opnemen.

  • Essentiële entiteiten: een maximale administratieve geldboete van ten minste €10 miljoen of 2% van de totale wereldwijde jaaromzet van het voorafgaande boekjaar, waarbij het hoogste bedrag geldt.
  • Belangrijke entiteiten: een maximale administratieve geldboete van ten minste €7 miljoen of 1,4% van de totale wereldwijde jaaromzet van het voorafgaande boekjaar, waarbij het hoogste bedrag geldt.

Deze Europese boetemaxima hebben betrekking op sancties voor de entiteit bij overtreding van onder meer de verplichtingen rond cyberbeveiligingsrisicobeheer en incidentmelding. Zij betekenen niet dat een individuele bestuurder automatisch persoonlijk een boete van deze omvang krijgt opgelegd.

De uiteindelijke boetebevoegdheden, sancties en aansprakelijkheidsregels worden vastgesteld in de nationale wetgeving van iedere EU-lidstaat.

NIS2-aansprakelijkheid vraagt om actieve betrokkenheid van het bestuur #

NIS2 maakt duidelijk dat cyberbeveiliging niet uitsluitend een verantwoordelijkheid is van de IT-afdeling of informatiebeveiligingsfunctie. Het bestuursorgaan moet actief betrokken zijn bij het beheersen van cyberbeveiligingsrisico’s, de relevante maatregelen goedkeuren en toezicht houden op de uitvoering ervan.

Bestuurders moeten daarnaast voldoende kennis opbouwen om deze verantwoordelijkheid te kunnen dragen. De verplichte training voor leden van bestuursorganen onderstreept dat cyberbeveiliging onderdeel is geworden van goed bestuur en risicomanagement.

Omdat NIS2 een Europese richtlijn is, worden de concrete aansprakelijkheids-, toezichts- en handhavingsregels in nationale wetgeving vastgelegd. Voor organisaties die in meerdere Europese landen actief zijn, is het daarom belangrijk om niet alleen naar de Europese richtlijn te kijken, maar ook naar de nationale implementatie in de relevante lidstaten.

Controleer de NIS2-regels per EU-land

De status van de nationale NIS2-wetgeving, bevoegde autoriteiten, deadlines en nationale procedures verschillen per lidstaat. Op NIS2certification.eu vindt u informatie over de implementatie van NIS2 in de verschillende Europese landen.

Bekijk NIS2 per EU-land

Wilt u meer weten over onafhankelijke beoordeling in het kader van NIS2? #

Brand Compliance voert onafhankelijke certificatie- en verificatieactiviteiten uit die, afhankelijk van de toepasselijke nationale regeling, kunnen bijdragen aan het aantoonbaar maken van cyberbeveiligingsmaatregelen.

Heeft u vragen over ISO/IEC 27001-certificering, CyFun®-verificatie of een ander beoordelingsproces? Vraag dan een vrijblijvend kennismakingsgesprek met Brand Compliance aan. Tijdens dit gesprek lichten wij het beoordelingsproces, de benodigde informatie en de mogelijke scope toe.

Geen kennisartikelen missen?

Vul uw gegevens in en u ontvangt regelmatig een update met onze nieuwste artikelen.

  • Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Deel dit artikel:

  • Facebook
  • X
  • LinkedIn
Laatst gewijzigd op 30 september 2026
CyFun self-assessment & verificatie: beste kans op succesCyberFundamentals Framework in België: wat is de relatie met NIS2?
Contents
  • NIS2-verplichtingen voor bestuursleden
    • Kunnen bestuurders aansprakelijk worden gesteld onder NIS2?
    • NIS2-training voor bestuurders en management
  • Toezicht op naleving van NIS2
    • Handhavingsmaatregelen bij niet-naleving
    • NIS2-boetes
  • NIS2-aansprakelijkheid vraagt om actieve betrokkenheid van het bestuur
    • Wilt u meer weten over onafhankelijke beoordeling in het kader van NIS2?

Accreditatie

RvA C548Brand Compliance B.V. heeft accreditatie (C548) voor het certificeren van ISO 27001, ISO 27701, NEN 7510 en ISO 9001 technical area 33 informatie technologie en 35 andere dienstverlening.

Bekijk onze accreditaties

Contact

Heeft u een vraag over certificering, verificatie of een onafhankelijke beoordeling?

info@brandcompliance.com
+31 (0)73 220 2000

Onze locaties

’s-Hertogenbosch, Nederland
Antwerpen, België
Ottignies-Louvain-la-Neuve, België
Luxemburg, Luxemburg
Stockholm, Zweden
Dublin, Ierland
Londen, Verenigd Koninkrijk

Praktische informatie

Privacyverklaring

Accreditaties, voorwaarden en reglementen

Compliment, klacht of tip

Contactgegevens

© Copyright 2026 Brand Compliance