Bestuurders en de Cyberbeveiligingswet
Bijgewerkt op · Door Maarten van den Bos
Bestuurdersaansprakelijkheid in de Cyberbeveiligingswet gaat over de plichten van het bestuur uit artikel 24. Het bestuur keurt de beveiligingsmaatregelen goed en ieder bestuurslid moet kennis hebben en een trainingscertificaat bezitten. Een bestuurslid kan bij overtreding een boete tot 25.000 euro krijgen. Bij een essentiële entiteit kan de rechter bestuursleden schorsen (artikel 78).
Kent de Cyberbeveiligingswet bestuurdersaansprakelijkheid?
Het woord aansprakelijkheid komt in de Cyberbeveiligingswet (Cbw) niet voor. De wet regelt wel 3 dingen die in de praktijk onder die noemer worden besproken: plichten voor het bestuur en ieder bestuurslid (artikel 24), sancties tegen een bestuurslid persoonlijk (artikel 92 en 93) en de mogelijkheid om bestuursleden van een essentiële entiteit via de rechter te laten schorsen (artikel 78).
Volgens de Rijksoverheid is het bestuur eindverantwoordelijk voor cyberrisicobeheersing en volgen bestuurders een passende training om risico’s en maatregelen te kunnen beoordelen (bron: Rijksoverheid, 2026). Het NCSC voegt toe dat het bestuur de maatregelen goedkeurt en toezicht houdt op de uitvoering.
Civielrechtelijke aansprakelijkheid, bijvoorbeeld een schadeclaim tegen een bestuurder op grond van het Burgerlijk Wetboek, regelt de Cyberbeveiligingswet niet. Die vraag valt buiten deze pagina.
Welke plichten legt artikel 24 op aan het bestuur?
Artikel 24 heeft als opschrift governance. De plichten gelden voor het bestuur van iedere essentiële en belangrijke entiteit.
- Goedkeuren. De maatregelen van de zorgplicht uit artikel 21 hebben de goedkeuring van het bestuur nodig (eerste lid).
- Kennis en vaardigheden hebben. Ieder bestuurslid kan risico’s voor netwerk- en informatiesystemen identificeren, risicobeheersmaatregelen beoordelen en de gevolgen daarvan voor de dienstverlening beoordelen (tweede lid).
- Op tijd voldoen. Een bestuurslid voldoet daaraan binnen 2 jaar na de inwerkingtreding van het tweede lid, of binnen 2 jaar na benoeming als het later wordt benoemd (derde lid).
- Actueel houden. Ieder bestuurslid houdt die kennis aantoonbaar actueel (vierde lid).
- Certificaat bezitten. Ieder bestuurslid heeft een certificaat van deelname aan een training over die onderwerpen (vijfde lid). Regels over duur en niveau van de training kunnen in een algemene maatregel van bestuur komen (zesde lid).
De wettekst van artikel 24 noemt goedkeuring, geen toezicht. Het toezicht op de uitvoering beschrijven NCSC en Rijksoverheid als onderdeel van de bestuursrol.
Wie telt als bestuur?
Artikel 24 werkt de rechtsvorm uit, zodat duidelijk is wie de plichten heeft:
| Situatie | Wie heeft de plichten | Lid |
|---|---|---|
| Een rechtspersoon is bestuurder | De natuurlijke personen die namens die rechtspersoon in het bestuur zitten | 7 |
| One-tier board (artikel 129a of 239a Boek 2 BW) | Alleen de uitvoerende bestuurders | 8 |
| Maatschap | Iedere maat | 9 |
| Vennootschap onder firma | Iedere vennoot | 10 |
| Commanditaire vennootschap | De beherende vennoten | 11 |
| Ministerie | De minister | 12 |
| Provincie | Gedeputeerde staten | 12 |
| Gemeente | Het college van burgemeester en wethouders | 12 |
| Waterschap | Het dagelijks bestuur | 12 |
Artikel 24 geldt niet als de zorgplicht uit artikel 21 niet op de organisatie van toepassing is, bijvoorbeeld door een gelijkwaardige Europese sectorwet (dertiende lid). Een raad van commissarissen of raad van toezicht noemt artikel 24 niet.
Welke sancties kan een bestuurslid persoonlijk krijgen?
De bevoegde autoriteit handhaaft ook tegenover leden van het bestuur (artikel 15, zesde lid). Bij overtreding van artikel 24, tweede tot en met zesde lid, dus de plichten over kennis, actualiteit en certificaat, kan zij een bestuurslid:
- een last onder dwangsom opleggen (artikel 92);
- een bestuurlijke boete opleggen van ten hoogste 25.000 euro (artikel 93, tweede lid).
Dezelfde boete kan volgen als een bestuurslid niet meewerkt met de toezichthouder (artikel 93, eerste lid, onderdeel b). Deze sancties gelden voor bestuursleden van essentiële en belangrijke entiteiten. Boetes voor de organisatie zelf, tot 10 miljoen euro of 2% van de jaaromzet, staan op de hoofdpagina over de wet.
Wanneer kan de rechter bestuursleden schorsen?
Artikel 78 is het zwaarste middel en geldt alleen voor essentiële entiteiten. Het is een laatste stap in een reeks:
- De entiteit overtreedt de wet en de bevoegde autoriteit zet eerst andere middelen in, zoals een waarschuwing, een bindende aanwijzing of een last onder bestuursdwang (artikel 76, derde lid).
- Helpt dat niet, dan stelt de autoriteit een einddatum waarop de overtreding moet zijn beëindigd (artikel 76, eerste lid).
- Is de einddatum verstreken zonder dat de entiteit voldoet, dan kan de autoriteit de burgerlijke rechter van de rechtbank in haar eigen arrondissement verzoeken om 1 of meer bestuursleden te schorsen (artikel 78, eerste lid).
- De schorsing duurt zolang de entiteit niet aan het besluit voldoet. De rechtbank regelt zo nodig de overige gevolgen (artikel 78, tweede lid).
- Een onherroepelijke schorsing komt in het Handelsregister van de Kamer van Koophandel. Voldoet de entiteit, dan vraagt de autoriteit om verwijdering (artikel 78, derde en vierde lid).
De autoriteit kan in dezelfde situatie ook vragen om een certificering of vergunning van de entiteit tijdelijk op te schorten (artikel 77). Artikel 76 tot en met 78 gelden niet voor overheidsinstanties (artikel 79). Voor belangrijke entiteiten kent de wet geen schorsing van bestuursleden.
Hoe ziet het toezicht op het bestuur eruit?
Bij een essentiële entiteit kan de bevoegde autoriteit een controlefunctionaris aanwijzen. Die onafhankelijke deskundige monitort de naleving van de zorgplicht en de meldplicht en informeert daarover zowel de autoriteit als het bestuur (artikel 70). Het bestuur krijgt dus rechtstreeks te horen waar de organisatie tekortschiet.
Bij het kiezen van een sanctie weegt de autoriteit onder meer de ernst en duur van de overtreding, opzet of nalatigheid en de mate van medewerking (artikel 69). Het niet melden van significante incidenten en het niet opvolgen van bindende aanwijzingen gelden in ieder geval als ernstig.
Voorbeeld uit de praktijk
Een fictief voorbeeld: een regionaal energiebedrijf met 400 medewerkers is een essentiële entiteit. De 3 statutair bestuurders volgen in het eerste jaar een training over cyberrisico’s en bewaren hun certificaten. De CISO legt elk kwartaal een rapportage voor over de 10 onderwerpen van de zorgplicht; het bestuur keurt het maatregelenplan formeel goed in een bestuursbesluit.
Een nieuwe financieel directeur treedt 2 jaar later aan. Zij heeft vanaf haar benoeming 2 jaar om de training te volgen en het certificaat te halen (artikel 24, derde lid). De bestuurssecretaris houdt per bestuurslid bij wanneer die termijn verloopt.
Wat betekent dit voor een security-professional?
Artikel 24 maakt cybersecurity een vast agendapunt van het bestuur. Een CISO moet risico’s en maatregelen zo presenteren dat bestuurders ze kunnen beoordelen, en het goedkeuringsbesluit aantoonbaar vastleggen, bijvoorbeeld in een ISMS. Vaak organiseert de CISO ook de bestuurderstraining, als onderdeel van een breder security awareness-programma.
Sommige organisaties kijken daarnaast naar een cyberverzekering, maar die verandert niets aan de wettelijke plichten uit artikel 24. De achtergrond van de Europese regels staat bij NIS2. Opleidingen voor deze rol staan bij informatiebeveiliging.
Veelgestelde vragen
Wat is de bestuurdersaansprakelijkheid volgens NIS2?
De Nederlandse uitwerking, de Cyberbeveiligingswet, noemt geen aansprakelijkheid. Artikel 24 verplicht het bestuur wel om de beveiligingsmaatregelen goed te keuren en ieder bestuurslid om kennis te hebben en een trainingscertificaat te bezitten. Overtreding kan leiden tot een last onder dwangsom of een boete tot 25.000 euro per bestuurslid.
Wat zijn de aansprakelijkheidsrisico’s voor bestuurders volgens NIS2?
Onder de Cyberbeveiligingswet riskeert een bestuurslid een last onder dwangsom of een boete tot 25.000 euro bij overtreding van de kennis- en trainingsplicht (artikel 92 en 93). Bij een essentiële entiteit die een besluit niet naleeft, kan de rechter bestuursleden schorsen (artikel 78). Niet bij overheidsinstanties.
Ben je als bestuurder of vennoot van een bv persoonlijk aansprakelijk?
De Cyberbeveiligingswet regelt geen civielrechtelijke aansprakelijkheid; daarvoor geldt het Burgerlijk Wetboek. De Cbw richt zich wel persoonlijk tot ieder bestuurslid, met een boete tot 25.000 euro als sanctie. Bij een vennootschap onder firma gelden de plichten voor iedere vennoot, bij een commanditaire vennootschap voor de beherende vennoten.
Zijn bestuurders van een stichting aansprakelijk?
Artikel 24 van de Cyberbeveiligingswet maakt geen uitzondering voor stichtingen. Valt een stichting onder de wet, bijvoorbeeld een zorginstelling, dan moeten haar bestuursleden de maatregelen goedkeuren, kennis hebben en een trainingscertificaat bezitten. Civielrechtelijke aansprakelijkheid van stichtingsbestuurders regelt de Cyberbeveiligingswet niet.