Am 15. August 2026 ist das niederländische Cybersicherheitsgesetz (Cyberbeveiligingswet, Cbw) in Kraft getreten, nachdem die Erste Kammer (der niederländische Senat) am 7. Juli 2026 zugestimmt hatte. Damit ist die europäische NIS2-Richtlinie in den Niederlanden für schätzungsweise 8.000 Organisationen geltendes Recht geworden. Bisher galt die Aufmerksamkeit vor allem den technischen und organisatorischen Maßnahmen. Das Gesetz legt die Verantwortung jedoch ausdrücklich an einer Stelle fest: bei der Geschäftsleitung. Und diese Geschäftsleitung hat eine Frist. Spätestens am 15. August 2028 müssen die Leitungsorgane nachweislich über die Kenntnisse und Fähigkeiten verfügen, um Cyberrisiken zu bewerten und zu beherrschen.
Dieser Beitrag erläutert, was diese Verantwortung der Geschäftsleitung konkret bedeutet, was die Schulungspflicht von Ihnen verlangt und wie Sie das so organisieren, dass Sie es später auch belegen können.
Die Geschäftsleitung ist verantwortlich, nicht die IT-Abteilung
Das Cbw macht Cybersicherheit zur Sache der Geschäftsleitung. Das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung muss die Maßnahmen, die die Organisation zur Erfüllung der Sorgfaltspflicht ergreift, genehmigen und deren Umsetzung überwachen. Damit ist die Geschäftsleitung für die Einhaltung des Gesetzes verantwortlich.
Das verändert die Dynamik. Ein CISO oder Security Officer kann die Umsetzung organisieren, die Endverantwortung wandert jedoch nicht mit. Das NCTV (der niederländische Nationale Koordinator für Terrorismusbekämpfung und Sicherheit) formuliert es klar: Die Geschäftsleitung muss sich aktiv über Cyberrisiken informieren lassen und das Thema regelmäßig auf Leitungsebene besprechen. Eine jährliche Präsentation der IT reicht also nicht aus. Das Gesetz erwartet, dass Sie als Mitglied der Geschäftsleitung verstehen, wo die Risiken liegen, welche Maßnahmen ihnen gegenüberstehen und ob diese Maßnahmen wirken.
Drei Kernpflichten, für die Sie unterschreiben
Das Cbw kennt drei Kernpflichten, für die die Geschäftsleitung letztlich verantwortlich ist:
Für jede dieser Pflichten gilt: Die Geschäftsleitung muss wissen, ob sie erfüllt sind, und muss das belegen können.
Die Schulungspflicht: was genau von Ihnen erwartet wird
Die Schulungspflicht ist der persönlichste Teil des Gesetzes. Mitglieder der Geschäftsleitung müssen über ausreichende Kenntnisse und Fähigkeiten verfügen, um Cyberrisiken zu erkennen, zu bewerten und deren Beherrschung zu steuern. Dafür gelten drei Regeln:
Das Wort "nachweislich" ist hier der Kern. Laut NCTV erhalten Mitglieder der Geschäftsleitung nach einer Schulung ein Zertifikat mit einer Übersicht der behandelten Themen. Dieses Zertifikat ist der Nachweis, aber nur, wenn Sie es aufbewahren, der richtigen Person zuordnen und das Ablaufdatum überwachen. Bei einem Wechsel in der Geschäftsleitung beginnt die Uhr für das neue Mitglied zudem von vorn.
Persönliche Haftung und Sanktionen
Aufsichtsbehörden, darunter die RDI (die niederländische Aufsichtsbehörde für digitale Infrastruktur) und je nach Sektor weitere sektorale Aufsichtsbehörden, können verwaltungsrechtliche Sanktionen verhängen. Dazu gehören eine Anordnung unter Zwangsgeldandrohung oder ein Bußgeld. Neu ist, dass diese Sanktionen auch gegen einzelne Mitglieder der Geschäftsleitung verhängt werden können, etwa wenn die Schulungspflicht nicht eingehalten wird. Bei wesentlichen Einrichtungen kann im äußersten Fall sogar ein vorübergehendes Verbot der Ausübung von Leitungsfunktionen folgen.
Für die Organisation selbst können Bußgelder bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen und 7 Millionen Euro oder 1,4 % bei wichtigen Einrichtungen betragen.
Es geht hier nicht um Panikmache. Es geht darum, dass der Gesetzgeber sich bewusst dafür entschieden hat, Cybersicherheit nicht länger als Abteilungsproblem zu betrachten, sondern als Verantwortung der Geschäftsleitung mit persönlichen Konsequenzen.
So organisieren Sie es nachweisbar
Was können Sie als Geschäftsleitung jetzt schon tun? Eine praktische Checkliste:
Wie uComply hilft
uComply macht die Rolle der Geschäftsleitung im Compliance-Kreislauf sichtbar. Das vom NCSC entwickelte CBW/NIS2-Control-Framework, einschließlich der zugrunde liegenden Cybersicherheitsverordnung, ist als funktionierendes Normenwerk in die Plattform integriert. Richtlinien und Maßnahmen erfassen Sie mit Verantwortlichem und Nachweis, und den Genehmigungsbeschluss der Geschäftsleitung verknüpfen Sie direkt damit, sodass die Genehmigung nachvollziehbar ist. Die Managementbewertung dokumentieren Sie in uComply, einschließlich Feststellungen, Beschlüssen und zugewiesenen Maßnahmen, mit einer Nachverfolgung, die nicht aus dem Blick gerät.
Schulungen und Auffrischungsschulungen der Geschäftsleitung erfassen Sie als Aufgaben mit Verantwortlichem und Frist; das Zertifikat hängen Sie als Nachweis an. Mit Reminders und geplanten Aufgaben planen Sie die regelmäßige Auffrischung in einem Schritt als Serie, und uComply erinnert das Leitungsmitglied rechtzeitig. Und mit dem Flightdeck-Dashboard sieht die Geschäftsleitung auf einen Blick den Compliance-Score, offene Risiken, Feststellungen, den Fortschritt je Norm und den Status der gesetzlichen Verpflichtungen. Genau der aktuelle Einblick, den das Gesetz von der Geschäftsleitung verlangt.
Zusammenfassung
Das niederländische Cybersicherheitsgesetz ist seit dem 15. August 2026 in Kraft und legt die Verantwortung für Cybersicherheit bei der Geschäftsleitung. Spätestens am 15. August 2028 müssen die Mitglieder der Geschäftsleitung nachweislich über die erforderlichen Kenntnisse verfügen und diese danach aktuell halten. Sanktionen können auch persönlich verhängt werden. Wer Genehmigung, Managementbewertung und Schulungsregister jetzt sauber einrichtet, muss später nicht nach Nachweisen suchen.
Möchten Sie sehen, wie Ihre Geschäftsleitung nachweisbar die Kontrolle übernimmt? Vereinbaren Sie eine unverbindliche Demo oder sehen Sie sich unsere Preise an.



