We gebruiken cookies om uw ervaring met onze website te verbeteren.Meer informatie.

Wordt u aangevallen?

Stand-by
technical support for enterprise networks
blog main image

Bestuursaansprakelijkheid onder NIS2 en de Cyberbeveiligingswet: wat uwbestuur moet doen

Onder deCyberbeveiligingswet, de Nederlandse uitwerking van de NIS2-richtlijn, is hetbestuur zelf verantwoordelijk voor cyberbeveiliging. Het bestuur keurt demaatregelen goed, ziet toe op de uitvoering en volgt een verplichte training.Schiet het bestuur daarin tekort, dan kan de toezichthouder de organisatie beboetenen kunnen bestuurders persoonlijk worden aangesproken. De wet is inmiddels vankracht.

CyberPeak iseen Nederlandse cybersecuritypartner uit Arnhem voor bedrijven in food, agri,maakindustrie en life sciences. Wij helpen directies om cyberrisico's tevertalen naar besluiten die zij kunnen verantwoorden, en naar eenproductieomgeving die beschermd blijft draaien.

Deze pagina isgeschreven voor de DGA, de CFO en de rest van de directie. U hoeft geensecurityspecialist te worden. U moet wel kunnen laten zien dat u weet welkerisico's uw bedrijf loopt, welke keuzes u daarin maakt en dat die keuzes wordenuitgevoerd.

Wat de Cyberbeveiligingswet van het bestuur vraagt

De wet legtdrie taken bij het bestuur van essentiële en belangrijke entiteiten. Ze komenvoort uit artikel 20 van de NIS2-richtlijn en gelden voor beide categorieëngelijk.

De maatregelen goedkeuren

Het bestuurstelt de maatregelen vast waarmee de organisatie haar cyberrisico's beheerst.Die maatregelen volgen uit de zorgplicht en gaan onder meer over risicoanalyseen beleid, incidentbehandeling, continuïteit en herstel, de beveiliging van deleveranciersketen, toegangsbeheer en meervoudige authenticatie. Eenhandtekening onder een beleidsstuk dat niemand heeft besproken, volstaat niet.De toezichthouder kijkt of het bestuur de keuzes heeft begrepen en bewust heeftgemaakt, inclusief het risico dat u accepteert.

Toezien op de uitvoering

Na degoedkeuring volgt het bestuur of de maatregelen daadwerkelijk worden ingevoerden werken. In de praktijk vraagt dat om een vast agendapunt, rapportages dieeen bestuurder kan lezen en een moment waarop het bestuur bijstuurt als deuitvoering achterblijft.

Kennis en training van bestuurders

Bestuurdersmoeten genoeg kennis hebben om cyberrisico's en de gevolgen daarvan teherkennen en te beoordelen. De wet verplicht de leden van het bestuur daaromtot een training, waarvan de inhoud is uitgewerkt in hetCyberbeveiligingsbesluit. Voor die training geldt een termijn van twee jaar nade inwerkingtreding. De goedkeurings- en toezichtplicht gelden al vanaf deinwerkingtreding zelf.

blog first image

Verantwoordelijk of aansprakelijk: wat is het verschil?

Verantwoordelijkzijn betekent dat u rekenschap aflegt over een taak; aansprakelijk zijnbetekent dat u de gevolgen draagt als u die taak verwijtbaar laat liggen. DeCyberbeveiligingswet maakt het bestuur verantwoordelijk voor cyberbeveiliging.Aansprakelijkheid komt pas in beeld als het bestuur die verantwoordelijkheidaantoonbaar verwaarloost. Een incident alleen maakt u dus niet aansprakelijk.Wie kan laten zien dat er op basis van een risicoanalyse is besloten,gefinancierd en bijgestuurd, staat sterk, ook als het toch misgaat.

Waarop kunt u als bestuurder worden aangesproken?

Er lopen tweesporen naast elkaar: handhaving door de toezichthouder en civieleaansprakelijkheid volgens het Burgerlijk Wetboek. Het ene spoor sluit hetandere niet uit.

Handhaving door de toezichthouder

Bij overtredingvan de zorgplicht, meldplicht of registratieplicht kan de toezichthouder eenbindende aanwijzing geven of een last onder dwangsom of bestuurlijke boeteopleggen. De maximale boetes voor de organisatie zijn:

Essentiële entiteiten: tot 10 miljoen euro of 2procent van de wereldwijde jaaromzet, als dat hoger is.

Belangrijke entiteiten: tot 7 miljoen euro of1,4 procent van de wereldwijde jaaromzet, als dat hoger is.

Bestuurders kunnen daarnaast wordenaangesproken op hun eigen plichten, zoals de kennis- en trainingsverplichting.Bij essentiële entiteiten kan een bestuurder in het uiterste geval tijdelijkworden verboden een leidinggevende functie uit te oefenen.

Civiele aansprakelijkheid: het ernstig verwijt

Los van detoezichthouder kan de onderneming een bestuurder aansprakelijk stellen voorschade door onbehoorlijke taakvervulling. De rechter toetst dan of debestuurder een ernstig verwijt treft (artikel 2:9 BW), en in een faillissementkan de curator een vergelijkbare vordering instellen. Bij die toets telt watvan een redelijk handelend bestuurder mag worden verwacht. Nu deCyberbeveiligingswet vastlegt wat het bestuur moet doen, wordt het moeilijkerom na een ernstig incident te verdedigen dat cyberrisico's buiten beeld bleven.Ook derden die door uw uitval schade lijden, zoals afnemers, kunnen onder omstandighedeneen bestuurder persoonlijk aanspreken.

Essentieel of belangrijk: wat het verschil voor u betekent

Debestuursplichten zijn voor beide categorieën gelijk; het verschil zit in hettoezicht. Bij een essentiële entiteit mag de toezichthouder uit eigen bewegingcontroleren, ook zonder incident. Bij een belangrijke entiteit gebeurt dat inde regel achteraf, na een incident of een signaal van niet-naleving. Delevensmiddelensector en de maakindustrie staan in bijlage II van deNIS2-richtlijn, waardoor bedrijven daarin doorgaans belangrijke entiteit zijn.Uw eerste contact met de toezichthouder valt dan vaak samen met uw zwaarsteweek, en juist dan moet uw dossier op orde zijn.

Wie houdt toezicht in uw sector?

Het toezicht isper sector belegd. Voor bedrijven die levensmiddelen produceren, verwerken ofdistribueren, is de NVWA de toezichthouder. Voor de maakindustrie en vooronderzoeksorganisaties is de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen. Significante incidenten meldt u via het portaal van het NCSC, meteen eerste melding binnen 24 uur.

blog second image

Waarom dit in productiebedrijven zwaarder weegt

In eenproductiebedrijf gaat cyberbeveiliging over de vraag of de fabriek blijftdraaien. Dat maakt de bestuursplicht concreter dan in een kantooromgeving.

Stilstand kost direct geld. Ransomware die delijn stillegt, betekent gemiste leveringen, bederf en contractboetes. Datrisico hoort op de bestuurstafel, naast de andere continuïteitsrisico's.

• OT en IT zijn verbonden. Machines enbesturingssystemen die ooit los stonden, hangen nu vaak aan hetzelfde netwerkals ERP en e-mail. Wie over risico's besluit, moet weten of dat bij u zo is.

• Uw keten valt onder de zorgplicht. Het bestuurweegt ook de risico's van leveranciers en hun koppelingen op uw systemen mee.Uw eigen afnemers stellen die eisen op hun beurt aan u.

• Uw intellectueel eigendom staat op het spel. Receptuur,procesparameters en genetische data en productdata zijn het fundament onder uwmarge. Een lek raakt uw concurrentiepositie, los van een eventuele boete.

Delegeren mag; de verantwoordelijkheid blijft bij het bestuur

U mag deuitvoering van cyberbeveiliging beleggen bij uw IT-manager, een securityofficer of een externe partner. De verantwoordelijkheid voor de keuzes blijftbij het bestuur. Dat geldt ook als u het beheer volledig uitbesteedt: eenmanaged security service provider neemt het werk over; het bestuur blijftdegene die goedkeurt en toeziet. Leg daarom vast wat de partner doet, hoe udaarover rapportages ontvangt en wie welke beslissing neemt.

Zo toont u aan dat uw bestuur in control is

Aantoonbaarheidbepaalt uw positie tegenover de toezichthouder en tegenover de rechter. Dezestukken horen in uw bestuursdossier:

• Een actuele risicoanalyse, met de risico's die u bewustaccepteert en de reden daarvoor.

• Het cybersecuritybeleid, met de datum waarop hetbestuur het heeft vastgesteld.

• Notulen waaruit blijkt dat het bestuur cyberrisico'speriodiek bespreekt en besluiten neemt.

• Besluiten over budget en prioriteiten, herleidbaar naarde risicoanalyse.

• Periodieke rapportages over de voortgang vanmaatregelen en over incidenten.

• Een geoefend incidentresponsplan, waarin vastligt wiebinnen 24 uur meldt.

• Afspraken met leveranciers en externe partners, en hunrapportages.

• Bewijs dat de bestuurders de verplichte training hebbengevolgd.

Vijf vragen die u deze maand aan uw IT-manager stelt

1. Welke cyberrisico's kunnen onze productie het langststilleggen, en wat doen we eraan?

2. Is ons productienetwerk gescheiden van hetkantoornetwerk?

3. Hoe snel zijn we weer operationeel na eenransomwareaanval, en wanneer hebben we dat voor het laatst getest?

4. Wie meldt een significant incident binnen 24 uur, enweet die persoon dat?

5. Welke leveranciers hebben toegang tot onze systemen, enhoe controleren we die toegang?

Blijft een van deze antwoorden vaag, dan weetu waar de eerste stap ligt.

Dekt een bestuurdersaansprakelijkheidsverzekering dit?

Eenbestuurdersaansprakelijkheidsverzekering (D&O) dekt doorgaans de kosten vanverweer en schadeclaims tegen bestuurders. Bestuurlijke boetes zijn meestaluitgesloten, net als schade door opzet of bewuste roekeloosheid. Eencyberverzekering dekt vooral de schade van de onderneming zelf, zoalsherstelkosten en bedrijfsschade, en stelt steeds vaker eisen aan uw beveiligingvooraf. Laat beide polissen naast de Cyberbeveiligingswet leggen. Eenverzekering vangt financiële gevolgen op; de plichten van het bestuur blijvenbestaan.

Hoe CyberPeak uw bestuur ondersteunt

U begint bijhet risico en eindigt met een omgeving die aantoonbaar op orde is en beheerdblijft. Daartussen liggen vaste stappen.

Eerst brengenwij met een NIS2-quickscan en een gap-analyse in kaart waar u staat tenopzichte van de zorgplicht. U ontvangt een rapport met bevindingen, eeninschatting van de impact en een concrete actielijst, geschreven zodat uwbestuur erop kan besluiten.

Vervolgensvoeren onze engineers de maatregelen uit, van segmentatie tussen kantoor enproductie tot firewalling en monitoring. Zij zijn gecertificeerd op onder meerCheck Point, Fortinet en Extreme Networks. Uw medewerkers trainen wij metKnowBe4 in het herkennen van phishing die op uw sector is afgestemd.

Wilt u hetbeheer daarna uitbesteden, dan kiest u tussen managed security, waarbij wij hetbeheer volledig dragen, en co-managed security, waarbij uw eigen team betrokkenblijft. U ontvangt periodieke rapportages en voert met ons strategische reviewsover een meerjarige roadmap met prioriteiten, budgetten en meetpunten. Zo kanuw bestuur de uitvoering volgen zonder zelf in de techniek te duiken. Via uwklantportal houdt u zicht op de status.

CyberPeak iszelf ISO 27001:2022-gecertificeerd en werkt vanuit Arnhem, binnen deNederlandse wet- en regelgeving. Wij werken dagelijks voor organisaties infood, agri, maakindustrie en life sciences waar een storing direct gevolgenheeft voor productie en leverbetrouwbaarheid, waaronder Royal Cosun en HendrixGenetics.

Weten waar uw bestuur staat?

Plan eenkennismaking. Wij bespreken dan uw situatie, uw NIS2-positie en wat het bestuurals eerste moet vastleggen. Wilt u eerst een beeld van buitenaf, dan kijken wijmet een externe scan wat er over uw domein te vinden is, zonder een systeem aante raken en zonder verplichtingen.

Deze pagina geeft algemene informatieen is geen juridisch advies. Leg uw specifieke situatie voor aan een juridischadviseur.

blog three image

FAQ

Zijn bestuurders persoonlijk aansprakelijk onder NIS2?

Ja, bestuurderskunnen persoonlijk worden aangesproken als zij hun taken onder deCyberbeveiligingswet verwijtbaar laten liggen. De wet maakt het bestuurverantwoordelijk voor het goedkeuren van en toezien op de cybermaatregelen.Aansprakelijkheid volgt niet automatisch uit een incident, wel uit aantoonbarenalatigheid.

Wat moet het bestuur doen onder de Cyberbeveiligingswet?

Het bestuurkeurt de maatregelen voor het beheer van cyberrisico's goed, ziet toe op deuitvoering en volgt een verplichte training. Bestuurders moeten genoeg kennishebben om cyberrisico's en de gevolgen daarvan zelf te kunnen beoordelen.

Hoe hoog zijn de boetes onder de Cyberbeveiligingswet?

Essentiëleentiteiten kunnen een boete krijgen tot 10 miljoen euro of 2 procent van dewereldwijde jaaromzet, belangrijke entiteiten tot 7 miljoen euro of 1,4procent; het hoogste bedrag geldt. Daarnaast kan de toezichthouder bindendeaanwijzingen geven en een last onder dwangsom opleggen.

Kan een bestuurder worden geschorst onder NIS2?

Alleen bij essentiëleentiteiten kan een bestuurder in het uiterste geval tijdelijk worden verbodeneen leidinggevende functie uit te oefenen. Voor belangrijke entiteiten, waartoede meeste bedrijven in de voedingsindustrie en de maakindustrie behoren,bestaat die maatregel niet.

Wanneer moeten bestuurders de verplichte training hebbengevolgd?

Bestuurdershebben na de inwerkingtreding van de Cyberbeveiligingswet twee jaar om detraining te volgen. De organisatie mag de training inkopen of zelf verzorgen;het Cyberbeveiligingsbesluit bepaalt welke onderwerpen erin terugkomen.

Kan het bestuur de verantwoordelijkheid voorcyberbeveiliging uitbesteden?

Nee, hetbestuur kan de uitvoering uitbesteden, maar blijft verantwoordelijk voor dekeuzes en het toezicht. Een managed security service provider neemt het werkover; goedkeuren en toezien blijven taken van het bestuur.

Wie houdt toezicht op de Cyberbeveiligingswet in devoedingsindustrie en de maakindustrie?

Voorlevensmiddelenbedrijven is de NVWA de toezichthouder, voor de maakindustrie de Rijksinspectie Digitale Infrastructuur (RDI). Significante incidenten meldt uvia het portaal van het NCSC, dat de melding doorstuurt naar de toezichthouder.

Dekt een D&O-verzekering bestuursaansprakelijkheid naeen cyberincident?

Gedeeltelijk:een D&O-verzekering dekt doorgaans verweerkosten en schadeclaims tegenbestuurders, maar bestuurlijke boetes en schade door opzet zijn meestaluitgesloten. Laat uw polis toetsen aan de verplichtingen uit deCyberbeveiligingswet.

Hoe toont een bestuur aan dat het aan deCyberbeveiligingswet voldoet?

Met een dossierwaaruit blijkt dat het bestuur op basis van een risicoanalyse heeft besloten,gefinancierd en bijgestuurd. Denk aan het vastgestelde beleid, bestuursnotulen,voortgangsrapportages, een geoefend incidentresponsplan en bewijs van debestuurderstraining.

Geldt bestuursaansprakelijkheid ook als mijn bedrijf nietonder NIS2 valt?

De specifiekebestuursplichten uit de Cyberbeveiligingswet gelden alleen voor essentiële enbelangrijke entiteiten. De algemene regels voor bestuurdersaansprakelijkheidblijven wel gelden, en afnemers die onder de wet vallen, leggen u vaak dezelfdebeveiligingseisen contractueel op.

Terug naar overzicht