NIS2-gids België
Bestuursorganen onder de NIS2-wet: goedkeuren, toezien, opleiden
De Belgische NIS2-wet maakt cyberbeveiliging een zaak van de raad van bestuur en de zaakvoerders. Zij keuren de maatregelen goed, zien toe op de uitvoering, volgen een opleiding en kunnen aansprakelijk worden gesteld. In het uiterste geval kan een leidinggevende tijdelijk uit zijn functie worden geweerd.
Stand van zaken: oktober 2026 · Rechtsbasis: NIS2-wet van 26 april 2024 en KB van 9 juni 2024
De drie opdrachten van artikel 31
Volgens artikel 31, § 1, van de NIS2-wet doen de bestuursorganen van essentiële en belangrijke entiteiten drie dingen. Ze keuren de maatregelen voor het beheer van cyberbeveiligingsrisico’s goed die de entiteit neemt om aan artikel 30 te voldoen. Ze zien toe op de uitvoering ervan. En ze zijn aansprakelijk voor inbreuken van de entiteit op dat artikel.
Met bestuursorgaan is het orgaan bedoeld dat de vennootschap bestuurt: de raad van bestuur van een NV, de bestuurder(s) van een BV, in de praktijk vaak nog zaakvoerder genoemd, of het bestuursorgaan van een vzw. Bij een kleine BV met één bestuurder ligt de hele verantwoordelijkheid dus bij één persoon.
Voor overheidsinstanties, ambtenaren en verkozen of benoemde mandatarissen blijven de eigen aansprakelijkheidsregels gelden (art. 31, § 1, tweede lid).
Goedkeuring en toezicht in de praktijk
Goedkeuring betekent dat de bestuursorganen begrijpen wat ze goedkeuren. Een goede bestuursbeslissing vermeldt:
- datum en aanwezige bestuurders;
- de risicoanalyse en het I.B.B. waarop de maatregelen steunen (art. 30, § 5);
- de lijst van maatregelen met verantwoordelijken en timing;
- de restrisico’s die bewust aanvaard worden, met motivering;
- voor essentiële entiteiten: de keuze tussen CyberFundamentals en ISO/IEC 27001, en het beoogde niveau;
- hoe en hoe vaak de bestuursorganen op de hoogte worden gehouden.
Toezien op de uitvoering is een doorlopende taak. Zet cyberbeveiliging minstens elk kwartaal op de agenda, met een kort overzicht van de voortgang, open risico’s, incidenten en de stand van de conformiteitsbeoordeling. Leg vast in de notulen wat besproken en beslist is. Stelt men vast dat de maatregelen tekortschieten, dan moeten er onverwijld corrigerende maatregelen volgen (art. 30, § 6).
Opleiding van de leden
De leden van de bestuursorganen volgen een opleiding, zodat ze over voldoende kennis en vaardigheden beschikken om risico’s te identificeren en de risicobeheerspraktijken op het vlak van cyberbeveiliging te beoordelen, met inbegrip van de gevolgen voor de diensten van de entiteit (art. 31, § 2).
De NIS2-wet schrijft geen vaste duur, geen certificaat en geen uiterste datum voor deze opleiding voor. Dat betekent niet dat u ze kunt uitstellen: de verplichting geldt sinds 18 oktober 2024. Bewaar per bestuurder een attest met datum, inhoud en organisator. Zo kunt u bij een inspectie aantonen dat de verplichting is nagekomen. Herhaal de opleiding geregeld, en neem ze op in het onthaal van nieuwe bestuurders.
Het gaat om strategisch inzicht, niet om technische kennis. Een goede opleiding behandelt onder meer de actuele dreigingen voor uw sector, de verplichtingen uit de NIS2-wet, de meldingsplicht met haar termijnen en de vragen die een bestuurder aan de IT-verantwoordelijke moet stellen.
Persoonlijke aansprakelijkheid
Naast artikel 31 bevat de wet een tweede, ruimere regel. Elke natuurlijke persoon die verantwoordelijk is voor een essentiële of belangrijke entiteit of die haar wettelijk vertegenwoordigt, heeft de bevoegdheid om ervoor te zorgen dat de entiteit de wet naleeft. Wie die verplichting niet nakomt, is daarvoor aansprakelijk (art. 61). Het gaat om personen met vertegenwoordigingsbevoegdheid, beslissingsbevoegdheid of controlebevoegdheid over de entiteit.
Voor essentiële entiteiten gaat de wet nog een stap verder. Worden gevraagde maatregelen niet binnen de gestelde termijn genomen, dan kan de bevoegde autoriteit een natuurlijke persoon met leidinggevende verantwoordelijkheid, op het niveau van algemeen directeur of wettelijk vertegenwoordiger, tijdelijk verbieden om leidinggevende functies in die entiteit uit te oefenen (art. 60, 2°). Dat verbod duurt tot de entiteit de tekortkomingen heeft verholpen.
Voor entiteiten uit de overheidssector gelden de administratieve geldboetes en de maatregelen van de artikelen 59 en 60 niet (art. 62).
Concreet aan de slag
- Plaats cyberbeveiliging als vast agendapunt op de raad van bestuur of het overleg van de zaakvoerders.
- Laat de maatregelen en het I.B.B. formeel goedkeuren en bewaar de beslissing.
- Organiseer een opleiding voor alle leden van de bestuursorganen en bewaar de attesten.
- Duid een verantwoordelijke voor informatiebeveiliging aan met een rechtstreekse lijn naar het bestuur.
- Zorg dat de bestuursorganen de meldingsprocedure kennen: de beslissing om te melden hoort bij de leiding.
Hoe het bestuur er vandaag voor staat, toetst het domein ‘Bestuursorganen’ in de NIS2-zelftest. Een GRC-platform zoals Sightadel kan de bestuursrapportering en de bewijsstukken voor de conformiteitsbeoordeling samenbrengen.
Vaak gestelde vragen
Kan de zaakvoerder de verantwoordelijkheid doorschuiven naar de IT-verantwoordelijke?
De uitvoering kan hij delegeren, de goedkeuring en het toezicht niet. Artikel 31, § 1, legt die bij de bestuursorganen, en artikel 61 maakt de verantwoordelijke personen aansprakelijk voor de naleving.
Is er een termijn voor de opleiding van bestuurders?
De NIS2-wet noemt geen aparte termijn. De verplichting van artikel 31, § 2, geldt sinds de inwerkingtreding op 18 oktober 2024.
Kan een bestuurder uit zijn functie worden gezet?
Bij essentiële entiteiten kan de autoriteit een algemeen directeur of wettelijk vertegenwoordiger tijdelijk verbieden leidinggevende functies uit te oefenen, als gevraagde maatregelen niet tijdig worden genomen (art. 60, 2°).
Gelden deze regels ook voor overheidsinstanties?
De verplichtingen wel, maar de administratieve geldboetes en de maatregelen van de artikelen 59 en 60 zijn niet van toepassing op de overheidssector (art. 62). Voor ambtenaren en mandatarissen gelden hun eigen aansprakelijkheidsregels.