NIS2 Scoring
NLNederland · Nederlands
een dienst vanSightadel

Kennisbank Cyberbeveiligingswet

Wat de Cyberbeveiligingswet van bestuurders vraagt

De Cbw legt cyberbeveiliging nadrukkelijk bij het bestuur. Bestuurders keuren de maatregelen goed, moeten zelf over kennis beschikken en die met een certificaat aantonen. Bij overtreding kan de toezichthouder een bestuurslid persoonlijk aanspreken.

Bijgewerkt: oktober 2026 · Grondslag: Cyberbeveiligingswet (Cbw) en Cyberbeveiligingsbesluit (Cbb)

Goedkeuren van de maatregelen

De maatregelen uit de zorgplicht van artikel 21 Cbw hebben de goedkeuring van het bestuur nodig (art. 24 lid 1 Cbw). Dat is meer dan een handtekening onder een stapel documenten. Het bestuur moet begrijpen welke risico’s er zijn, welke maatregelen daartegenover staan en welke restrisico’s het bewust accepteert.

Een bruikbaar goedkeuringsbesluit bevat in elk geval:

  • de datum en de namen van de bestuurders die besluiten;
  • een verwijzing naar de risicoanalyse waarop de maatregelen zijn gebaseerd;
  • de lijst van maatregelen, met verantwoordelijken en planning;
  • de geaccepteerde restrisico’s, met motivering;
  • de afspraak hoe en hoe vaak het bestuur over de voortgang wordt geïnformeerd.

Goedkeuren is geen eenmalige gebeurtenis. Wijzigen de risico’s of de maatregelen ingrijpend, bijvoorbeeld na een incident of een overname, dan hoort daar een nieuw besluit bij. Een vaste kwartaalrapportage met de stand van de maatregelen, openstaande risico’s en incidenten maakt het makkelijk om dat bij te houden.

Kennis en vaardigheden van elk bestuurslid

Ieder lid van het bestuur moet over kennis en vaardigheden beschikken om drie dingen te kunnen (art. 24 lid 2 Cbw):

  1. risico’s voor de beveiliging van netwerk- en informatiesystemen identificeren;
  2. risicobeheersmaatregelen op het gebied van cyberbeveiliging beoordelen;
  3. de gevolgen van die risico’s en maatregelen voor de dienstverlening van de organisatie beoordelen.

De toelichting bij het Cyberbeveiligingsbesluit is daarover duidelijk: het gaat niet om technische kennis. Een bestuurder hoeft niet uit te leggen hoe een firewall werkt. Wel moet hij op strategisch niveau kunnen beoordelen of de maatregelen passen en of de risico’s beheerst worden. Die kennis moet aantoonbaar actueel blijven (art. 24 lid 4 Cbw).

Het trainingscertificaat

Een Nederlandse bijzonderheid is het certificaat. Elk bestuurslid moet een certificaat hebben waaruit blijkt dat hij of zij een training heeft gevolgd over de onderwerpen uit artikel 24 lid 2 (art. 24 lid 5 Cbw). De artikelen 20 tot en met 22 Cbb regelen het doel van de training, de inhoudelijke eisen en wat er op het certificaat moet staan, zoals naam, datum, de behandelde onderwerpen en de aanbieder, in het Nederlands of Engels.

SituatieUiterste datum
Bestuurslid op het moment van inwerkingtredingBinnen twee jaar na inwerkingtreding van art. 24 lid 2, dus uiterlijk 15 augustus 2028 (art. 24 lid 3 Cbw)
Bestuurslid dat later wordt benoemdBinnen twee jaar na de benoeming
Bestuurder van een aangewezen hogeronderwijsinstellingBestuursplichten gelden pas 36 maanden na aanwijzing (art. 97 Cbw)

Kies bij een trainingsaanbieder voor een programma dat aantoonbaar de drie onderwerpen uit lid 2 dekt en een certificaat afgeeft met de gegevens uit artikel 22 Cbb. Bewaar de certificaten centraal, bijvoorbeeld bij de secretaris van het bestuur.

Wie geldt als bestuur?

De wet kijkt verder dan de bv of nv met een klassieke directie:

  • Is een rechtspersoon bestuurder, dan gelden de plichten voor de natuurlijke personen die namens die rechtspersoon in het bestuur zitten (art. 24 lid 7 Cbw).
  • Heeft de vennootschap een one-tier board, dan gelden de plichten alleen voor de uitvoerende bestuurders (art. 24 lid 8 Cbw).
  • Bij een maatschap, vof of cv gelden de plichten voor iedere maat, iedere vennoot of de beherende vennoten (art. 24 lid 9 tot en met 11 Cbw).
  • Bij overheden wijst de wet het bestuur aan: bij een gemeente bijvoorbeeld het college van burgemeester en wethouders, bij een waterschap het dagelijks bestuur (art. 24 lid 12 Cbw).

Persoonlijke gevolgen voor bestuurders

De Cbw geeft de toezichthouder instrumenten die rechtstreeks op het bestuurslid zijn gericht. Bij overtreding van artikel 24 lid 2 tot en met 6, bijvoorbeeld het ontbreken van kennis of van het certificaat, kan de bevoegde autoriteit:

  • een bestuurslid een last onder dwangsom opleggen (art. 92 Cbw);
  • een bestuurslid een bestuurlijke boete opleggen van ten hoogste € 25.000 (art. 93 Cbw).

Bij een essentiële entiteit die een besluit van de toezichthouder niet op tijd naleeft, kan de autoriteit bovendien de rechter vragen om een of meer bestuursleden te schorsen zolang de overtreding duurt (art. 78 Cbw). De schorsing wordt dan in het Handelsregister opgenomen. Voor overheidsinstanties gelden hierop uitzonderingen (art. 79 Cbw).

Let op: de plichten liggen bij elk afzonderlijk bestuurslid. Een bestuur kan de uitvoering aan een CISO of IT-manager overlaten, maar de goedkeuring, de eigen kennis en het certificaat niet.

Praktisch: zo regelt u het

  1. Zet cyberbeveiliging als vast punt op de agenda van het bestuur, minstens elk kwartaal.
  2. Laat de maatregelen formeel goedkeuren en bewaar het besluit.
  3. Plan voor alle bestuursleden een training met certificaat, ruim voor 15 augustus 2028.
  4. Neem de training op in het introductieprogramma voor nieuwe bestuurders.
  5. Laat het bestuur ook de incidentprocedure kennen: het besluit om te melden hoort bij de leiding. Zie de pagina over de meldplicht.

Hoe het bestuur er nu voor staat, toetst het onderdeel ‘Bestuur’ in de NIS2-scan. Een platform als Sightadel kan de bestuursrapportage en de bewijsstukken op één plek bijhouden.

Veelgestelde vragen

Tot wanneer heeft een bestuurder de tijd voor het certificaat?

Tot twee jaar na inwerkingtreding van artikel 24 lid 2 Cbw, dus tot 15 augustus 2028. Wie later wordt benoemd, heeft twee jaar vanaf de benoeming (art. 24 lid 3 Cbw).

Moet een bestuurder technische kennis hebben?

Nee. Volgens de toelichting bij het Cyberbeveiligingsbesluit gaat het om kennis op strategisch niveau: risico’s herkennen en maatregelen en hun gevolgen kunnen beoordelen.

Kan een bestuurder persoonlijk een boete krijgen?

Ja. Bij overtreding van artikel 24 lid 2 tot en met 6 kan de bevoegde autoriteit een bestuurslid een boete tot € 25.000 opleggen (art. 93 Cbw), of een last onder dwangsom (art. 92 Cbw).

Gelden de plichten ook voor de raad van commissarissen?

Artikel 24 Cbw richt zich op het bestuur en noemt geen eigen plichten voor de raad van commissarissen. Bij een one-tier board gelden de plichten alleen voor de uitvoerende bestuurders (art. 24 lid 8 Cbw).