Zurück zum BlogNIS2

Das niederländische Cybersicherheitsgesetz für Geschäftsleitungen: Schulungspflicht und persönliche Haftung

uComply

Team uComply

Autor

September 29, 2026

Veröffentlicht

Am 15. August 2026 ist das niederländische Cybersicherheitsgesetz (Cyberbeveiligingswet, Cbw) in Kraft getreten, nachdem die Erste Kammer (der niederländische Senat) am 7. Juli 2026 zugestimmt hatte. Damit ist die europäische NIS2-Richtlinie in den Niederlanden für schätzungsweise 8.000 Organisationen geltendes Recht geworden. Bisher galt die Aufmerksamkeit vor allem den technischen und organisatorischen Maßnahmen. Das Gesetz legt die Verantwortung jedoch ausdrücklich an einer Stelle fest: bei der Geschäftsleitung. Und diese Geschäftsleitung hat eine Frist. Spätestens am 15. August 2028 müssen die Leitungsorgane nachweislich über die Kenntnisse und Fähigkeiten verfügen, um Cyberrisiken zu bewerten und zu beherrschen.

Dieser Beitrag erläutert, was diese Verantwortung der Geschäftsleitung konkret bedeutet, was die Schulungspflicht von Ihnen verlangt und wie Sie das so organisieren, dass Sie es später auch belegen können.

Die Geschäftsleitung ist verantwortlich, nicht die IT-Abteilung

Das Cbw macht Cybersicherheit zur Sache der Geschäftsleitung. Das Leitungsorgan einer wesentlichen oder wichtigen Einrichtung muss die Maßnahmen, die die Organisation zur Erfüllung der Sorgfaltspflicht ergreift, genehmigen und deren Umsetzung überwachen. Damit ist die Geschäftsleitung für die Einhaltung des Gesetzes verantwortlich.

Das verändert die Dynamik. Ein CISO oder Security Officer kann die Umsetzung organisieren, die Endverantwortung wandert jedoch nicht mit. Das NCTV (der niederländische Nationale Koordinator für Terrorismusbekämpfung und Sicherheit) formuliert es klar: Die Geschäftsleitung muss sich aktiv über Cyberrisiken informieren lassen und das Thema regelmäßig auf Leitungsebene besprechen. Eine jährliche Präsentation der IT reicht also nicht aus. Das Gesetz erwartet, dass Sie als Mitglied der Geschäftsleitung verstehen, wo die Risiken liegen, welche Maßnahmen ihnen gegenüberstehen und ob diese Maßnahmen wirken.

Drei Kernpflichten, für die Sie unterschreiben

Das Cbw kennt drei Kernpflichten, für die die Geschäftsleitung letztlich verantwortlich ist:

  • Registrierungspflicht. Organisationen, die unter das Gesetz fallen, registrieren sich über Mijn.NCSC.nl, das Portal des niederländischen Nationalen Cybersicherheitszentrums.
  • Sorgfaltspflicht. Geeignete und verhältnismäßige Maßnahmen zur Beherrschung von Risiken für Netz- und Informationssysteme, von der Risikopolitik und dem Zugriffsmanagement bis zur Geschäftskontinuität und der Lieferkette.
  • Meldepflicht. Erhebliche Sicherheitsvorfälle melden Sie innerhalb von 24 Stunden mit einer Frühwarnung, gefolgt von einer ausführlicheren Meldung und einem Abschlussbericht.
  • Für jede dieser Pflichten gilt: Die Geschäftsleitung muss wissen, ob sie erfüllt sind, und muss das belegen können.

    Die Schulungspflicht: was genau von Ihnen erwartet wird

    Die Schulungspflicht ist der persönlichste Teil des Gesetzes. Mitglieder der Geschäftsleitung müssen über ausreichende Kenntnisse und Fähigkeiten verfügen, um Cyberrisiken zu erkennen, zu bewerten und deren Beherrschung zu steuern. Dafür gelten drei Regeln:

    1.Spätestens am 15. August 2028 (zwei Jahre nach Inkrafttreten) müssen die Mitglieder der Geschäftsleitung diese Kenntnisse und Fähigkeiten erworben haben.
    2.Danach müssen sie dieses Wissen nachweislich aktuell halten. Eine Schulung im Jahr 2027 genügt also nicht für die Folgejahre.
    3.Organisationen werden darüber hinaus ermutigt, auch Mitarbeitende regelmäßig zu schulen, damit das Bewusstsein nicht an der Spitze hängen bleibt.

    Das Wort "nachweislich" ist hier der Kern. Laut NCTV erhalten Mitglieder der Geschäftsleitung nach einer Schulung ein Zertifikat mit einer Übersicht der behandelten Themen. Dieses Zertifikat ist der Nachweis, aber nur, wenn Sie es aufbewahren, der richtigen Person zuordnen und das Ablaufdatum überwachen. Bei einem Wechsel in der Geschäftsleitung beginnt die Uhr für das neue Mitglied zudem von vorn.

    Persönliche Haftung und Sanktionen

    Aufsichtsbehörden, darunter die RDI (die niederländische Aufsichtsbehörde für digitale Infrastruktur) und je nach Sektor weitere sektorale Aufsichtsbehörden, können verwaltungsrechtliche Sanktionen verhängen. Dazu gehören eine Anordnung unter Zwangsgeldandrohung oder ein Bußgeld. Neu ist, dass diese Sanktionen auch gegen einzelne Mitglieder der Geschäftsleitung verhängt werden können, etwa wenn die Schulungspflicht nicht eingehalten wird. Bei wesentlichen Einrichtungen kann im äußersten Fall sogar ein vorübergehendes Verbot der Ausübung von Leitungsfunktionen folgen.

    Für die Organisation selbst können Bußgelder bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes bei wesentlichen Einrichtungen und 7 Millionen Euro oder 1,4 % bei wichtigen Einrichtungen betragen.

    Es geht hier nicht um Panikmache. Es geht darum, dass der Gesetzgeber sich bewusst dafür entschieden hat, Cybersicherheit nicht länger als Abteilungsproblem zu betrachten, sondern als Verantwortung der Geschäftsleitung mit persönlichen Konsequenzen.

    So organisieren Sie es nachweisbar

    Was können Sie als Geschäftsleitung jetzt schon tun? Eine praktische Checkliste:

  • Halten Sie die Genehmigung fest. Nehmen Sie die Richtlinien und die Maßnahmen zur Sorgfaltspflicht als formellen Beschluss der Geschäftsleitung auf, mit Datum und Version.
  • Setzen Sie Cyberrisiken strukturell auf die Tagesordnung. Zum Beispiel als festen Bestandteil der Managementbewertung, mit dokumentierten Beschlüssen und Maßnahmen.
  • Planen Sie die Schulung jedes Mitglieds der Geschäftsleitung. Erfassen Sie, wer welche Schulung wann absolviert hat und wann eine Auffrischung fällig ist.
  • Bewahren Sie die Nachweise zentral auf. Zertifikate, Teilnehmerlisten und Programme gehören in das Managementsystem, nicht in ein persönliches Postfach.
  • Sorgen Sie für aktuelle Einblicke. Eine Geschäftsleitung, die "aktiv informiert" sein muss, braucht eine Übersicht, die jeden Tag stimmt, nicht einen Bericht von vor drei Monaten.
  • Wie uComply hilft

    uComply macht die Rolle der Geschäftsleitung im Compliance-Kreislauf sichtbar. Das vom NCSC entwickelte CBW/NIS2-Control-Framework, einschließlich der zugrunde liegenden Cybersicherheitsverordnung, ist als funktionierendes Normenwerk in die Plattform integriert. Richtlinien und Maßnahmen erfassen Sie mit Verantwortlichem und Nachweis, und den Genehmigungsbeschluss der Geschäftsleitung verknüpfen Sie direkt damit, sodass die Genehmigung nachvollziehbar ist. Die Managementbewertung dokumentieren Sie in uComply, einschließlich Feststellungen, Beschlüssen und zugewiesenen Maßnahmen, mit einer Nachverfolgung, die nicht aus dem Blick gerät.

    Schulungen und Auffrischungsschulungen der Geschäftsleitung erfassen Sie als Aufgaben mit Verantwortlichem und Frist; das Zertifikat hängen Sie als Nachweis an. Mit Reminders und geplanten Aufgaben planen Sie die regelmäßige Auffrischung in einem Schritt als Serie, und uComply erinnert das Leitungsmitglied rechtzeitig. Und mit dem Flightdeck-Dashboard sieht die Geschäftsleitung auf einen Blick den Compliance-Score, offene Risiken, Feststellungen, den Fortschritt je Norm und den Status der gesetzlichen Verpflichtungen. Genau der aktuelle Einblick, den das Gesetz von der Geschäftsleitung verlangt.

    Zusammenfassung

    Das niederländische Cybersicherheitsgesetz ist seit dem 15. August 2026 in Kraft und legt die Verantwortung für Cybersicherheit bei der Geschäftsleitung. Spätestens am 15. August 2028 müssen die Mitglieder der Geschäftsleitung nachweislich über die erforderlichen Kenntnisse verfügen und diese danach aktuell halten. Sanktionen können auch persönlich verhängt werden. Wer Genehmigung, Managementbewertung und Schulungsregister jetzt sauber einrichtet, muss später nicht nach Nachweisen suchen.

    Möchten Sie sehen, wie Ihre Geschäftsleitung nachweisbar die Kontrolle übernimmt? Vereinbaren Sie eine unverbindliche Demo oder sehen Sie sich unsere Preise an.

    Quellen

  • NCTV: Verantwortung der Geschäftsleitung und Schulungspflicht (Niederländisch)
  • RDI: Cybersicherheitsgesetz (Niederländisch)
  • NCSC: Cybersicherheitsgesetz (NIS2) (Niederländisch)