NIS2 verantwoordelijkheden liggen bij je eigen organisatie, ook als je het beheer uitbesteedt. De Cyberbeveiligingswet (Staatsblad 2026, 187) richt de zorgplicht aan de essentiële entiteit of belangrijke entiteit zelf. De NIS2 richtlijn is gericht tot de lidstaten; de plichten komen uit de Nederlandse wet.
Het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) werkt de zorgplicht uit en zegt welke rollen je vastlegt. Artikel 6 vraagt dat je rollen, verantwoordelijkheden en bevoegdheden voor beveiliging vaststelt. Artikel 14 vraagt een aangewezen verantwoordelijke per systeem.
Het bestuur keurt de maatregelen goed. Dat staat in artikel 24, eerste lid, van de Cyberbeveiligingswet.
Een ICT-partij kan maatregelen uitvoeren en het bewijs leveren. Je beveiligingseisen vaststellen, toetsen of je leverancier daaraan voldoet en het besluit om een incident te melden blijven bij jou.
Onaantoonbare NIS2 compliance kost bovendien omzet. Een opdrachtgever die zelf onder de wet valt, moet zijn leveranciers toetsen en vraagt dat bewijs dus bij jou op.
Wil je weten welk deel je omgeving al kan aantonen, begin dan bij NIS2 audit readiness.
Inhoudsopgave
- Wie is verantwoordelijk voor informatiebeveiliging onder NIS2?
- Welke rollen moet je vastleggen?
- Waarom moeten conflicterende rollen gescheiden worden?
- Welke NIS2 verantwoordelijkheden kun je uitbesteden?
- Hoe toets je of je leverancier voldoet?
- Wat als je zelf een ICT-dienstverlener bent?
- Wat riskeert het bestuur?
- Veelgestelde vragen over NIS2 verantwoordelijkheden
Wie is verantwoordelijk voor informatiebeveiliging onder NIS2?
Verantwoordelijk voor informatiebeveiliging onder NIS2 is de organisatie zelf. De artikelen van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) zijn steeds gericht aan de essentiële entiteit of belangrijke entiteit.
Binnen de organisatie ligt die verantwoordelijkheid op drie plekken:
- het bestuur keurt de maatregelen goed, volgens artikel 24, eerste lid, van de Cyberbeveiligingswet;
- de entiteit stelt de rollen, verantwoordelijkheden en bevoegdheden voor beveiliging vast, volgens artikel 6, tweede lid, van het Cyberbeveiligingsbesluit;
- per systeem is een verantwoordelijke aangewezen, volgens artikel 14, eerste lid, van het Cyberbeveiligingsbesluit.
Door die laatste regel heeft elk systeem een eigenaar. Volgens de toelichting bij het besluit voorkomt dat dat systemen onvoldoende beveiligd worden.
Of de organisatie haar verantwoordelijkheid waarmaakt, beoordeelt de bevoegde autoriteit van je sector. Dat is de minister die artikel 15 van de Cyberbeveiligingswet per sector aanwijst; de lijst staat op NIS2 toezicht.
Welke rollen moet je vastleggen?
Vastleggen moet je meer dan één rol. Het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) verdeelt dat over vier artikelen:
| Wat je vastlegt | Wat het besluit eist | Waar het staat |
|---|---|---|
| Rollen, verantwoordelijkheden en bevoegdheden voor beveiliging | Vaststellen en conflicterende rollen zoveel mogelijk scheiden | Artikel 6 lid 2 |
| Toepassing door personeel | Van personeel verlangen dat het de beveiliging volgens het beleid toepast | Artikel 6 lid 3 |
| Managementsystematiek | Hanteren om aantoonbaar aan de zorgplicht te voldoen | Artikel 6 lid 4 |
| Rollen bij incidenten | Vaststellen voor zes stappen in de incidentafhandeling | Artikel 8 lid 2 |
| Personeel met een beveiligingsrol | Aanwijzen en regelmatig laten opleiden, passend bij de functie | Artikel 12 lid 2 |
| Een verantwoordelijke per systeem | Bepalen, vastleggen en periodiek evalueren | Artikel 14 lid 1 en lid 2 |
De zes incidentstappen uit artikel 8, tweede lid, van het Cyberbeveiligingsbesluit zijn:
- het tijdig detecteren van incidenten;
- het analyseren en beoordelen van incidenten;
- het reageren op incidenten, de gevolgen beperken, de oorzaak wegnemen en herstellen;
- het documenteren van incidenten;
- het rapporteren van incidenten;
- het leren van incidenten.
Voor elke stap leg je vast wie hem uitvoert. Liggen detectie en herstel bij een externe partij, dan blijven documenteren, rapporteren en leren alsnog bij jou te beleggen. De meldroute met haar termijnen staat op NIS2 artikel 23.
Medewerkers met een beveiligingsrol wijs je volgens artikel 12, tweede lid, van het Cyberbeveiligingsbesluit aan en laat je regelmatig opleiden, passend bij hun functie. Die plicht staat los van de kenniseis voor bestuurders uit artikel 24 van de Cyberbeveiligingswet.
Waarom moeten conflicterende rollen gescheiden worden?
Conflicterende rollen moeten gescheiden worden zodat niemand zijn eigen werk goedkeurt. Artikel 6, tweede lid, van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) vraagt dat de entiteit dat zoveel mogelijk doet.
Voor die scheiding geldt volgens de toelichting pas toe of leg uit. Lukt scheiden in een geval niet, dan onderbouw je waarom. Je laat ook zien welke compenserende maatregelen je hebt getroffen, zoals logging van handelingen en managementgoedkeuring.
Een voorbeeld: dezelfde beheerder voert wijzigingen door en controleert de logging. Je lost dat op door de controle bij iemand anders te beleggen. Een alternatief is de logging naar een tweede partij sturen en het management de uitkomst periodiek laten beoordelen.
Welke NIS2 verantwoordelijkheden kun je uitbesteden?
Uitbesteden kun je de uitvoering van NIS2 verantwoordelijkheden, niet de verantwoording. Een ICT-partij kan een maatregel inrichten, draaiende houden en het bewijs aanleveren. De plicht om die maatregel te hebben en aan te tonen blijft bij de entiteit.
| Onderdeel | Wie het uitvoert | Wat bij jou blijft |
|---|---|---|
| Beveiligingsbeleid en risicoanalyse | Je compliance-partner of eigen adviseur | Vaststellen, goedkeuren en actueel houden |
| Beveiligingseisen aan leveranciers | Jij, eventueel met een adviseur | Vaststellen en periodiek toetsen |
| Toegangsbeheer met meervoudige verificatie | ClickOn | Bepalen wie welke rechten krijgt |
| Endpointbeveiliging en patchmanagement | ClickOn | Beoordelen of het restrisico acceptabel is |
| Back-up met geteste herstellen | ClickOn | Bepalen welke hersteltijd je aankunt |
| Logging, detectie en incidentrespons | ClickOn | Het besluit om te melden en de melding zelf |
| Rollen vastleggen en systeemeigenaren aanwijzen | Jij | Alles |
| Goedkeuring van de maatregelen | Je bestuur | Alles |
ClickOn neemt het technische deel over als doorlopende dienst en levert de rapportage die laat zien dat een maatregel werkte. Beleid, risicoanalyse en de organisatorische zorgplicht vallen buiten onze scope.
Hoe toets je of je leverancier voldoet?
Of je leverancier voldoet, toets je aan je eigen beveiligingseisen. Artikel 10, tweede lid, van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) vraagt dat je dat doet voor je rechtstreekse leveranciers en dienstverleners. Het besluit vraagt ook dat je het periodiek controleert.
Hoe je beoordeelt, laat het besluit aan jou. De toelichting noemt certificering van de leverancier en clausules in de leveringsovereenkomst als voorbeelden.
Voldoet een leverancier niet meer, dan beoordeel je welke aanvullende maatregelen mogelijk zijn. De toelichting noemt heronderhandelen, een aanvullend contract of overstappen naar een andere leverancier.
Beheert ClickOn je werkplek, dan levert ClickOn de onderbouwing die je voor die toets nodig hebt. De volledige ketenplicht staat op NIS2 ketenverantwoordelijkheid.
Wat als je zelf een ICT-dienstverlener bent?
Ben je zelf een ICT-dienstverlener, dan gelden de artikelen 6 tot en met 18 van het Cyberbeveiligingsbesluit mogelijk niet voor jou. Artikel 4 van dat besluit (Staatsblad 2026, 189) laat ze buiten toepassing voor entiteiten die onder Uitvoeringsverordening (EU) 2024/2690 vallen, zoals aanbieders van cloudcomputingdiensten en aanbieders van beheerde diensten.
Dat geldt volgens de toelichting alleen als je uitsluitend zo’n soort entiteit bent. Val je ook in een andere sector, dan moet je aan beide voldoen.
De Cyberbeveiligingswet blijft in alle gevallen gelden. Voor je klanten verandert er niets: zij toetsen nog steeds of jij aan hun beveiligingseisen voldoet.
Wat riskeert het bestuur?
Het bestuur riskeert een persoonlijke boete van ten hoogste 25.000 euro op grond van artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187). Die boete geldt voor de kennis- en trainingseis uit artikel 24 en voor niet meewerken met een toezichthouder, niet voor de zorgplicht zelf.
Wat dat per bestuurder betekent, staat op NIS2 bestuurdersaansprakelijkheid. De maatregelen die het bestuur goedkeurt, staan op NIS2 artikel 21. Welk deel van het bewijs uit je ICT-omgeving komt, staat op NIS2 handhaving. Loopt er al een breder compliancetraject, dan sluit het NIS2 traject daarop aan.
Veelgestelde vragen over NIS2 verantwoordelijkheden
Wie is verantwoordelijk voor informatiebeveiliging?
Voor informatiebeveiliging onder NIS2 is de essentiële entiteit of belangrijke entiteit zelf verantwoordelijk. Het bestuur keurt de maatregelen goed, de entiteit legt de rollen vast en per systeem is een verantwoordelijke aangewezen.
Kun je NIS2 uitbesteden aan je ICT-partij?
NIS2 uitbesteden kan voor de uitvoering, niet voor de verantwoordelijkheid. De toetsing van je leverancier legt artikel 10, tweede lid, van het Cyberbeveiligingsbesluit (Staatsblad 2026, 189) bij jou neer.
Moet je een CISO of security officer aanstellen?
Een CISO of security officer schrijft de wet niet voor. Het Cyberbeveiligingsbesluit eist wel dat je de rollen voor beveiliging vaststelt en per systeem een verantwoordelijke aanwijst.
Welke medewerkers moeten opgeleid worden?
Opgeleid worden de medewerkers wiens rol deskundigheid in beveiliging vraagt. Artikel 12, tweede lid, van het Cyberbeveiligingsbesluit vraagt dat je hen aanwijst en regelmatig laat opleiden, passend bij hun functie. Dat staat los van de kenniseis voor bestuurders.
Wat als je conflicterende rollen niet kunt scheiden?
Kun je conflicterende rollen niet scheiden, dan onderbouw je waarom en laat je zien welke compenserende maatregelen je hebt getroffen, zoals logging van handelingen en managementgoedkeuring.
Wat zijn de aansprakelijkheidsrisico’s voor bestuurders volgens NIS2?
Het aansprakelijkheidsrisico voor bestuurders is een persoonlijke boete van ten hoogste 25.000 euro op grond van artikel 93 van de Cyberbeveiligingswet (Staatsblad 2026, 187), voor de kenniseis en voor niet meewerken met een toezichthouder.
Wie controleert de NIS2?
De NIS2 controleert de bevoegde autoriteit van je sector: de minister die artikel 15 van de Cyberbeveiligingswet daarvoor aanwijst.