NIS2 en bestuursverantwoordelijkheid in België: waarom cybersecurity op de directietafel hoort

Gepubliceerd: · AIPOS OÜ · nis2europe.eu

Cybersecurity is een taak van het bestuur, niet alleen van IT

Veel bedrijfsleiders denken dat cyberbeveiliging een technisch dossier is dat volledig aan de IT-afdeling kan worden overgelaten. Onder de Belgische NIS2-wet (Wet van 26 april 2024) is dat een gevaarlijk misverstand.

De wet legt een uitdrukkelijke verantwoordelijkheid bij de bestuursorganen van zowel essentiële entiteiten als belangrijke entiteiten. Volgens NIS2-wet art. 31, § 1 moeten die bestuursorganen:

Deze bepaling zet de Europese governance-verplichting om die is vastgelegd in artikel 20(1) van Richtlijn (EU) 2022/2555. Daar staat dat de lidstaten ervoor moeten zorgen dat de bestuursorganen de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering ervan en aansprakelijk kunnen worden gesteld voor inbreuken.

Met andere woorden: cyberbeveiliging is verankerd als een leiderschapstaak. Het bestuur kan de verantwoordelijkheid niet volledig delegeren naar de IT-afdeling of een externe dienstverlener.

Welke maatregelen moet het bestuur goedkeuren?

Het bestuur keurt de maatregelen goed die de entiteit neemt om te voldoen aan NIS2-wet art. 30. Die maatregelen moeten passend en evenredig zijn en gebaseerd op een benadering die alle gevaren omvat.

Volgens art. 30, § 3 hebben de maatregelen ten minste betrekking op onder meer:

Het bestuur hoeft deze maatregelen niet zelf technisch uit te voeren, maar moet er wel voldoende inzicht in hebben om ze te kunnen beoordelen, goedkeuren en de uitvoering ervan op te volgen. Stelt de entiteit vast dat zij niet voldoet, dan moet zij volgens art. 30, § 6 onverwijld alle noodzakelijke, passende en evenredige corrigerende maatregelen nemen.

De opleidingsplicht voor bestuurders

De NIS2-wet gaat verder dan louter goedkeuren. NIS2-wet art. 31, § 2 legt een uitdrukkelijke opleidingsplicht op aan de leden van de bestuursorganen.

De leden van het bestuursorgaan moeten een opleiding volgen zodat zij over voldoende kennis en vaardigheden beschikken om:

Daarnaast heeft de nationale cyberbeveiligingsautoriteit volgens art. 17, 13° de taak om de organisatie van opleidingen rond cyberbeveiliging voor personeelsleden van essentiële en belangrijke entiteiten te faciliteren en aan te moedigen.

De opleidingsplicht is dus geen aanbeveling maar een wettelijke verplichting. Voor bestuurders betekent dit concreet dat zij hun cyberkennis structureel op peil moeten houden en dit best kunnen documenteren.

Aansprakelijkheid en sancties

Art. 31, § 1 stelt uitdrukkelijk dat de bestuursorganen aansprakelijk zijn voor inbreuken door de entiteit op artikel 30. Dit sluit aan bij artikel 20(1) van Richtlijn (EU) 2022/2555, waarin staat dat bestuursorganen aansprakelijk kunnen worden gesteld voor inbreuken.

Deze bepaling doet geen afbreuk aan de aansprakelijkheidsregels die gelden voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen.

Wat de administratieve geldboetes aan entiteiten betreft, voorziet NIS2-wet art. 59 in de volgende maxima:

EntiteitMaximumboete
Belangrijke entiteit (art. 59, 4°)500 tot 7.000.000 euro of 1,4 % van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is
Essentiële entiteit (art. 59, 5°)500 tot 10.000.000 euro of 2 % van de totale wereldwijde jaaromzet, afhankelijk van welk bedrag het hoogst is

Daarnaast geldt volgens art. 59 dat de geldboete wordt verdubbeld bij herhaling van dezelfde feiten binnen een termijn van drie jaar. Wie niet voldoet aan de toezichtverplichtingen kan volgens art. 59, 3° een boete van 500 tot 200.000 euro oplopen.

De precieze wijze waarop en de mate waarin individuele bestuursleden persoonlijk financieel kunnen worden gesanctioneerd, wordt door de wettekst niet in detail geregeld — dit aspect wordt best geval per geval beoordeeld. [TÄPSUSTAB PARTNER-JURIST]

Toezicht, incidentmelding en de rol van de nationale autoriteit

Het toezicht op de naleving ligt bij de nationale cyberbeveiligingsautoriteit. Volgens NIS2-wet art. 16 is deze autoriteit belast met de opvolging, coördinatie en het toezicht op de uitvoering van de wet door essentiële en belangrijke entiteiten. De rol wordt vervuld door het Centrum voor Cybersecurity België (CCB), waaronder het nationale CSIRT (CERT.be) werkt.

Naast de risicobeheersmaatregelen speelt het bestuur ook een rol in de incidentmelding. Voor een significant incident bezorgen de betrokken entiteiten het nationale CSIRT volgens NIS2-wet art. 35, § 1:

Het bestuur doet er goed aan om deze meldingsketen op voorhand vast te leggen, zodat de organisatie bij een incident tijdig kan reageren. Wil u weten of uw organisatie kwalificeert als essentiële of belangrijke entiteit en waar uw grootste governance-lacunes zitten? Gebruik onze gratis scoping- en gap-tool om een eerste beeld te krijgen.

Veelgestelde vragen

Is cyberbeveiliging onder NIS2 alleen een taak van de IT-afdeling?

Nee. Volgens NIS2-wet art. 31, § 1 moeten de bestuursorganen van essentiële en belangrijke entiteiten de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering ervan en zijn zij aansprakelijk voor inbreuken op art. 30. Het is uitdrukkelijk een leiderschapstaak.

Moeten bestuurders zelf een opleiding volgen?

Ja. NIS2-wet art. 31, § 2 verplicht de leden van de bestuursorganen om een opleiding te volgen zodat zij over voldoende kennis en vaardigheden beschikken om risico's te identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging te beoordelen.

Hoe hoog kunnen de boetes oplopen?

Volgens NIS2-wet art. 59 kan een essentiële entiteit een boete oplopen van 500 tot 10.000.000 euro of 2 % van de totale wereldwijde jaaromzet, en een belangrijke entiteit van 500 tot 7.000.000 euro of 1,4 % van de jaaromzet, telkens afhankelijk van welk bedrag het hoogst is. Bij herhaling binnen drie jaar wordt de boete verdubbeld.

Wie houdt toezicht op de naleving in België?

De nationale cyberbeveiligingsautoriteit is belast met het toezicht (NIS2-wet art. 16). Deze rol wordt vervuld door het Centrum voor Cybersecurity België (CCB); het nationale CSIRT (CERT.be) werkt onder het CCB en ontvangt de incidentmeldingen conform art. 35.

Controleer uw NIS2-naleving

Voer de gratis gap-analyse uit

Start de gratis scoping-test Doe de gratis oppervlaktescan

De complete NIS2-gids — België

Dit artikel bevat algemene informatie, geen juridisch advies. Een partneradvocaat bevestigt uw specifieke situatie.

Terug naar home