AI Ethiek & Governance

Bestuurdersaansprakelijkheid na één maand Cyberbeveiligingswet: Uw juridische zorgplicht in de praktijk

Geert Haisma

Nu de Cyberbeveiligingswet een maand van kracht is, verschuift de focus rondom cybersecurity definitief naar de bestuurskamer. Hoe bewijst u dat u aan de NIS2-zorgplicht voldoet en dekt u persoonlijke bestuurdersaansprakelijkheid af?

Bestuurdersaansprakelijkheid na één maand Cyberbeveiligingswet: Uw juridische zorgplicht in de praktijk

Op 15 augustus 2026 trad de Cyberbeveiligingswet (Cbw) – de Nederlandse vertaling van de Europese NIS2-richtlijn – in werking. Nu we precies een maand onder dit nieuwe juridische regime opereren, wordt de impact op de bestuurskamer in de praktijk voelbaar. De focus verschuift in rap tempo van de IT-afdeling naar de directietafel. Waarom? Omdat bestuurders nu persoonlijk verantwoordelijk en aansprakelijk kunnen worden gehouden voor tekortkomingen in het cyberrisicomanagement.

De eerste signalen vanuit het Nationaal Cyber Security Centrum (NCSC) en andere toezichthouders maken duidelijk dat men geen genoegen meer neemt met papieren tijgers; de toezichthouder eist actieve, aantoonbare controle vanuit het bestuur.

De nieuwe juridische realiteit: zorgplicht en meldplicht

Onder de Cyberbeveiligingswet gelden twee zware verplichtingen voor entiteiten in essentiële en belangrijke sectoren: de zorgplicht en de meldplicht. De zorgplicht vereist dat organisaties een structurele risicobeoordeling uitvoeren en continu passende technische en organisatorische maatregelen nemen om hun informatiesystemen te beveiligen.

Wanneer er incidenten plaatsvinden en blijkt dat deze zorgplicht is verwaarloosd, treedt het kader rondom bestuurdersaansprakelijkheid nis2 nederland onherroepelijk in werking. Bestuurders van essentiële entiteiten kunnen in uiterste gevallen tijdelijk geschorst worden van hun leidinggevende taken en persoonlijk aansprakelijk worden gesteld bij grove nalatigheid. Het is simpelweg niet langer toegestaan om cybersecurity uitsluitend te delegeren aan een CISO, zonder hier als bestuur zelf proactief op toe te zien.

Bovendien stopt deze verantwoordelijkheid niet bij uw eigen bedrijfsmuren. Zoals we eerder toelichtten in ons artikel over de noodzaak van NIS2-clausules in commerciële contracten, bent u als bestuur tevens verantwoordelijk voor de digitale veiligheid binnen uw toeleveringsketen.

Aantoonbaar 'in control' met IRMA

De basis van uw verdediging tegen potentiële aansprakelijkheidsclaims ligt in uw bewijslast. U moet als bestuur kunnen aantonen dat u weloverwogen risicoafwegingen heeft gemaakt, dat u tijdig budget heeft vrijgemaakt en dat u adequaat heeft gehandeld. Dit vereist een robuust, datagedreven Governance, Risk & Compliance (GRC) fundament.

PrudAI's Intelligent Risk Management (IRMA) biedt exact het benodigde raamwerk om deze bewijslast te leveren. IRMA stelt organisaties in staat om niet alleen risico's in kaart te brengen, maar ook mitigerende maatregelen structureel en verifieerbaar vast te leggen. Door GRC-processen slim te borgen, ontstaat er een waterdichte audit trail. Dit bewijst zwart-op-wit dat cyberrisico's periodiek op bestuursniveau zijn geëvalueerd en dat de organisatie continu acteert in lijn met de Cbw-eisen.

Van reactief naar proactief bestuur

De tijd van een reactieve houding ten aanzien van IT-risico's is met de formele inwerkingtreding van de Cyberbeveiligingswet definitief ten einde gekomen. De eerste maand heeft laten zien dat de transitie van beleid naar operationele naleving weerbarstig is, maar het is de enige route voor het mitigeren van juridische risico's op bestuursniveau.

Wilt u weten hoe u met de inzet van PrudAI's GRC-oplossingen bestuurdersaansprakelijkheid onder NIS2 beheersbaar maakt en uw zorgplicht sluitend borgt? Verken de mogelijkheden via onze AI Services of neem direct contact met ons op voor een vertrouwelijk adviesgesprek met onze experts.

GRCIRMArisicomanagementAI in organisaties

Geert Haisma

Algemeen Directeur

Geert Haisma is de medeoprichter en algemeen directeur van PrudAI, een AI-specialist die organisaties ondersteunt bij het veilig en op maat inzetten van generatieve AI voor verbeterde besluitvorming en procesautomatisering. Met een achtergrond in bestuurskunde en een jarenlange ervaring in het succesvoller maken van organisaties, is Haisma de drijvende kracht achter de strategische en inhoudelijke richting van PrudAI.