HomeKennisbankWelke verantwoordelijkheid hebben bestuurders onder NIS2?

Kennisbank · Governance

Welke verantwoordelijkheid hebben bestuurders onder NIS2?

De wet maakt cybersecurity nadrukkelijk een governancevraag. Bestuurders hoeven geen technisch specialist te worden, maar moeten wel gerichte vragen stellen, prioriteiten afwegen en opvolging controleren.

01

Van IT-onderwerp naar organisatierisico

Uitval, ransomware en ketenincidenten kunnen dienstverlening, veiligheid, financiën en reputatie raken. Het bestuur moet daarom zicht hebben op kritieke processen, restrisico en herstelvermogen.

Lees de toelichting

Een dashboard met alleen aantallen technische meldingen is onvoldoende. Rapportage moet duidelijk maken welke bedrijfsrisico’s openstaan, wie eigenaar is en welke besluiten nodig zijn.

02

Kennis en toezicht organiseren

Bestuurders moeten passende kennis ontwikkelen en onderhouden. Training hoort aan te sluiten op de eigen sector, incidentrollen en concrete wettelijke verplichtingen.

Lees de toelichting

Daarnaast is een vaste cyclus nodig voor risicoacceptatie, voortgang, incidenten en evaluatie van maatregelen.

03

De CISO als bestuurlijke vertaler

De CISO vertaalt technisch complexe informatie naar keuzes over risico, budget en continuïteit. Daarmee ondersteunt de rol het bestuur zonder de verantwoordelijkheid over te nemen.

Lees de toelichting

CISO-as-a-Service biedt deze senior regie ook wanneer een volledige interne functie niet passend is.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Periodieke cyberrapportage

Vastgelegde risicoacceptatie

Training voor bestuurders

Toezicht op verbetermaatregelen

Geteste incident- en crisisrollen

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Moet iedere bestuurder een cybertraining volgen?+

Voor organisaties binnen de wet gelden eisen rond kennis en training. De concrete inrichting moet bij de organisatie passen.

Kan het bestuur cyberrisico volledig delegeren?+

Uitvoering kan worden belegd, maar bestuurlijke verantwoordelijkheid en toezicht verdwijnen niet.

Wat moet een CISO aan het bestuur rapporteren?+

Onder meer kritieke risico’s, voortgang, incidentparaatheid, leveranciersafhankelijkheden, restrisico en benodigde besluiten.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.