NIS2 bestuurdersaansprakelijkheid betekent in Nederland dat een bestuurder persoonlijk aanspreekbaar is voor twee dingen: de kennis- en trainingseis uit artikel 24 en het niet meewerken met een toezichthouder. Dat bepaalt artikel 93, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187).
De NIS2 richtlijn werkt niet rechtstreeks tegen een bestuurder. Artikel 20 van de richtlijn draagt de lidstaten op het bestuur aanspreekbaar te maken; Nederland deed dat in de Cyberbeveiligingswet.
De bevoegde autoriteit heeft daarvoor twee instrumenten tegen een bestuurslid: een last onder dwangsom en een bestuurlijke boete van ten hoogste 25.000 euro. Die staan in artikel 92 en artikel 93.
Het geldt voor ieder lid van het bestuur van een essentiële entiteit of belangrijke entiteit. Bij een maatschap, een vennootschap onder firma of een commanditaire vennootschap wijst artikel 24 zelf aan wie als bestuurder telt.
De zorgplicht valt buiten die persoonlijke boete. Bij een essentiële entiteit kan de burgerlijke rechter bestuursleden wel schorsen, als de entiteit een besluit met einddatum niet nakomt.
Wat een bestuur nodig heeft, is een omgeving waarin per maatregel te zien is dat hij werkt. Daar sluit NIS2 audit readiness op aan.
Inhoudsopgave
- Wat verandert de Cyberbeveiligingswet aan bestuurdersaansprakelijkheid?
- Waarvoor kan een bestuurder persoonlijk een boete krijgen?
- Waarom valt de zorgplicht buiten de persoonlijke boete?
- Wat eist artikel 24 van het bestuur?
- Wie geldt als bestuurder onder de Cyberbeveiligingswet?
- Wanneer kan een bestuurslid geschorst worden?
- Wat zegt NIS2 artikel 20 over aansprakelijkheid?
- Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid
Wat verandert de Cyberbeveiligingswet aan bestuurdersaansprakelijkheid?
De Cyberbeveiligingswet voegt aan bestuurdersaansprakelijkheid een bestuursrechtelijk spoor toe. Tegenover de bestuurder staat dan de bevoegde autoriteit die artikel 15 van de Cyberbeveiligingswet (Staatsblad 2026, 187) per sector aanwijst.
De aansprakelijkheid voor onbehoorlijk bestuur uit het ondernemingsrecht staat niet in de Cyberbeveiligingswet. Die blijft zoals hij was.
De Cyberbeveiligingswet regelt een aantal dingen bewust niet:
- geen verplichte bestuurdersaansprakelijkheidsverzekering;
- geen hoofdelijkheid tussen bestuursleden, want artikel 93 richt zich telkens op één lid van het bestuur;
- geen civielrechtelijke aansprakelijkheid richting de entiteit of richting derden.
Wie toezicht houdt en welke instrumenten daarbij horen, staat op NIS2 handhaving.
Waarvoor kan een bestuurder persoonlijk een boete krijgen?
Een bestuurder kan persoonlijk een boete krijgen voor twee overtredingen, die artikel 93, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187) limitatief opsomt:
- overtreding van de kennis- en trainingseis uit artikel 24, tweede tot en met zesde lid;
- niet meewerken met een toezichthouder, zoals artikel 5:20, eerste lid, van de Algemene wet bestuursrecht vraagt.
De boete bedraagt ten hoogste 25.000 euro, volgens artikel 93, tweede lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Op dezelfde grondslagen kan de bevoegde autoriteit een bestuurslid een last onder dwangsom opleggen, volgens artikel 92.
Een opgelegde boete werkt niet meteen. De werking van het besluit wordt opgeschort totdat het onherroepelijk is, zo bepaalt het derde lid van artikel 93. Verzet schorst de tenuitvoerlegging van een dwangbevel tot invordering, volgens het vierde lid.
Waarom valt de zorgplicht buiten de persoonlijke boete?
De zorgplicht valt buiten de persoonlijke boete omdat artikel 93 haar niet noemt. De opsomming in het eerste lid bevat alleen de kenniseis en de medewerkingsplicht.
Bij de boete aan de organisatie staat de zorgplicht er wel in. De hoogste boete hangt aan de artikelen 21, 21a en 25 tot en met 30, volgens artikel 80, derde lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187). Bij de boete aan een bestuurslid ontbreekt die verwijzing.
| Wie wordt aangesproken | Waarvoor | Maximum |
|---|---|---|
| Essentiële entiteit | Zorgplicht en meldplicht | 10 miljoen euro of 2 procent van de totale wereldwijde jaaromzet, als dat hoger is |
| Lid van het bestuur | Kennis- en trainingseis uit artikel 24 lid 2 tot en met 6 | 25.000 euro |
| Lid van het bestuur | Niet meewerken met een toezichthouder | 25.000 euro |
De maxima staan in artikel 80 lid 3 en artikel 93 lid 2 van de Cyberbeveiligingswet. De volledige boetestructuur staat op NIS2 boetes.
Wat eist artikel 24 van het bestuur?
Artikel 24 van de Cyberbeveiligingswet (Staatsblad 2026, 187) eist van het bestuur een besluit over de maatregelen en kennis bij ieder afzonderlijk lid.
Het besluit staat in het eerste lid: de maatregelen uit artikel 21 behoeven de goedkeuring van het bestuur. De kenniseis staat in het tweede lid. Ieder bestuurslid beschikt over kennis en vaardigheden om:
- risico’s voor de beveiliging van netwerk- en informatiesystemen te kunnen identificeren;
- risicobeheersmaatregelen op het gebied van cyberbeveiliging te kunnen beoordelen;
- de gevolgen van de risico’s en risicobeheersmaatregelen voor de diensten die door de entiteit worden verleend te kunnen beoordelen.
De leden daarna maken die eis aantoonbaar:
- ieder bestuurslid voldoet binnen twee jaar na inwerkingtreding van het tweede lid aan de eis, voor zittende bestuurders dus vóór 15 augustus 2028; wie later wordt benoemd, krijgt twee jaar vanaf de benoeming;
- ieder bestuurslid houdt die kennis aantoonbaar actueel;
- ieder bestuurslid bezit een certificaat van deelname aan een training over deze onderwerpen.
Over de duur en het niveau van die training kunnen bij algemene maatregel van bestuur regels worden gesteld, volgens het zesde lid. Wat de training behandelt, staat op NIS2 boardroom training.
De goedkeuringsplicht uit het eerste lid valt buiten de boete aan een bestuurslid. Ontbreekt die goedkeuring, dan loopt de handhaving via de entiteit.
Wie geldt als bestuurder onder de Cyberbeveiligingswet?
Wie als bestuurder geldt, bepaalt artikel 24 van de Cyberbeveiligingswet (Staatsblad 2026, 187) per rechtsvorm:
| Situatie | Op wie de verplichting rust |
|---|---|
| Een rechtspersoon is (lid van) het bestuur | De natuurlijke personen die namens die rechtspersoon in het bestuur zitten, voor lid 2 tot en met 6 (lid 7) |
| De entiteit past artikel 129a of 239a van Boek 2 BW toe (monistisch bestuur) | Uitsluitend de uitvoerende bestuurders, voor lid 1 tot en met 6 (lid 8) |
| De entiteit is een maatschap | Iedere maat (lid 9) |
| De entiteit is een vennootschap onder firma | Iedere vennoot (lid 10) |
| De entiteit is een commanditaire vennootschap | De beherende vennoten (lid 11) |
| De essentiële entiteit is een overheidsinstantie | Per soort instantie aangewezen, bij ministeries de minister (lid 12) |
Bij een monistisch bestuur vallen de niet-uitvoerende bestuurders buiten het hele artikel 24. Bij een maatschap of vennootschap onder firma landt de eis op iedere maat of vennoot afzonderlijk. Wat dat voor kleinere organisaties betekent, staat op NIS2 en het mkb.
Wanneer kan een bestuurslid geschorst worden?
Een bestuurslid kan geschorst worden door de burgerlijke rechter, op verzoek van de bevoegde autoriteit. Dat regelt artikel 78, eerste lid, van de Cyberbeveiligingswet (Staatsblad 2026, 187), onder drie voorwaarden:
- het gaat om een essentiële entiteit;
- er ligt een besluit met einddatum op grond van artikel 76;
- de entiteit heeft op die einddatum niet aan dat besluit voldaan.
De schorsing duurt zolang de entiteit niet voldoet. Een bestuursverbod dat de toezichthouder zelf oplegt, kent de wet niet.
De griffier biedt een afschrift van de onherroepelijke uitspraak aan bij de Kamer van Koophandel, die de schorsing in het Handelsregister opneemt. Zodra aan het besluit is voldaan, vraagt de bevoegde autoriteit de Kamer van Koophandel die opname te verwijderen, volgens artikel 78, derde en vierde lid.
Bij een belangrijke entiteit bestaat de schorsing niet. Voor overheidsinstanties gelden de artikelen 76, 77 en 78 niet, volgens artikel 79 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Wat zegt NIS2 artikel 20 over aansprakelijkheid?
NIS2 artikel 20 draagt de lidstaten op te zorgen dat bestuursorganen van essentiële en belangrijke entiteiten de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering en aansprakelijk kunnen worden gesteld voor inbreuken op artikel 21. Het tweede lid vraagt dat bestuursleden een opleiding volgen, zo staat in Richtlijn (EU) 2022/2555.
Dat is een opdracht aan de wetgever, geen regel die rechtstreeks voor een Nederlandse bestuurder geldt. Nederland vulde hem zo in:
- de goedkeuring werd een plicht van het bestuur in artikel 24, eerste lid, van de Cyberbeveiligingswet;
- de opleiding werd de kenniseis met certificaat in artikel 24, tweede tot en met zesde lid, met artikel 92 en 93 als handhaving;
- de aansprakelijkheid voor de zorgplicht bleef bij de entiteit, met artikel 80 als boetegrondslag en artikel 78 als uiterste middel richting het bestuur.
Welk deel van het bewijs uit je ICT-omgeving komt en wie het draagt, staat op NIS2 handhaving. Loopt er al een breder compliancetraject, dan sluit het NIS2 traject daarop aan.
Veelgestelde vragen over NIS2 bestuurdersaansprakelijkheid
Is een statutair bestuurder persoonlijk aansprakelijk onder NIS2?
Een statutair bestuurder is onder de Cyberbeveiligingswet persoonlijk aanspreekbaar voor de kennis- en trainingseis en voor niet meewerken met een toezichthouder. Daarvoor staat een boete van ten hoogste 25.000 euro in artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187).
Wat zijn de criteria voor bestuurdersaansprakelijkheid onder NIS2?
De criteria voor bestuurdersaansprakelijkheid onder NIS2 zijn in Nederland twee overtredingen. De eerste is de kenniseis uit artikel 24 lid 2 tot en met 6 niet halen. De tweede is niet meewerken met een toezichthouder.
Is een bestuurder persoonlijk aansprakelijk voor een cyberincident?
Voor een cyberincident is een bestuurder onder de Cyberbeveiligingswet niet persoonlijk beboetbaar. De zorgplicht en de meldplicht zijn grondslag voor de boete aan de entiteit, niet voor een bestuurslid.
Bestaat er een bestuursverbod onder de Cyberbeveiligingswet?
Een bestuursverbod dat de toezichthouder zelf oplegt, bestaat niet. Bij een essentiële entiteit kan de burgerlijke rechter bestuursleden schorsen, op verzoek van de bevoegde autoriteit.
Is een bestuurdersaansprakelijkheidsverzekering verplicht onder NIS2?
Een bestuurdersaansprakelijkheidsverzekering is onder de Cyberbeveiligingswet niet verplicht. De wet noemt verzekering nergens als eis.
Wie geldt als bestuurder bij een maatschap of vennootschap onder firma?
Bij een maatschap geldt iedere maat als bestuurder voor artikel 24, bij een vennootschap onder firma iedere vennoot. Bij een commanditaire vennootschap zijn dat de beherende vennoten.
Geldt bestuurdersaansprakelijkheid ook bij een belangrijke entiteit?
Bestuurdersaansprakelijkheid geldt ook bij een belangrijke entiteit: artikel 92 en 93 noemen beide categorieën. De schorsing van bestuursleden geldt alleen bij een essentiële entiteit.