Terug naar blogNIS2

Cyberbeveiligingswet voor bestuurders: opleidingsplicht en persoonlijke aansprakelijkheid

uComply

Team uComply

Auteur

29 september 2026

Gepubliceerd

Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden, nadat de Eerste Kamer op 7 juli 2026 akkoord ging. Daarmee is de Europese NIS2-richtlijn in Nederland wet geworden voor naar schatting 8.000 organisaties. Veel aandacht ging tot nu toe naar de technische en organisatorische maatregelen. Maar de wet legt de verantwoordelijkheid nadrukkelijk op één plek: bij het bestuur. En dat bestuur heeft een deadline. Uiterlijk 15 augustus 2028 moeten bestuurders aantoonbaar beschikken over de kennis en vaardigheden om cyberrisico's te beoordelen en te beheersen.

Dit artikel gaat over wat die bestuurlijke verantwoordelijkheid precies inhoudt, wat de opleidingsplicht van u vraagt en hoe u dat zo organiseert dat u het later ook kunt laten zien.

Het bestuur is verantwoordelijk, niet de IT-afdeling

De Cbw maakt cyberbeveiliging een bestuurszaak. Het bestuur van een essentiële of belangrijke entiteit moet de maatregelen die de organisatie neemt om aan de zorgplicht te voldoen goedkeuren en toezien op de uitvoering ervan. Het bestuur is daarmee verantwoordelijk voor de naleving van de wet.

Dat verandert de dynamiek. Een CISO of security officer kan de uitvoering organiseren, maar de eindverantwoordelijkheid verschuift niet mee. De NCTV formuleert het helder: het bestuur moet zich actief laten informeren over cyberrisico's en het onderwerp regelmatig op de bestuurstafel bespreken. Een jaarlijkse presentatie van IT is dus niet genoeg. De wet verwacht dat u als bestuurder begrijpt waar de risico's zitten, welke maatregelen daar tegenover staan en of die maatregelen werken.

Drie kernverplichtingen waarvoor u tekent

De Cbw kent drie kernverplichtingen waarvoor het bestuur uiteindelijk verantwoordelijk is:

  • Registratieplicht. Organisaties die onder de wet vallen, registreren zich via Mijn.NCSC.nl.
  • Zorgplicht. Passende en evenredige maatregelen om risico's voor netwerk- en informatiesystemen te beheersen, van risicobeleid en toegangsbeheer tot bedrijfscontinuïteit en de toeleveringsketen.
  • Meldplicht. Significante incidenten meldt u binnen 24 uur met een vroegtijdige waarschuwing, gevolgd door een uitgebreidere melding en een eindrapportage.
  • Voor elk van deze verplichtingen geldt: het bestuur moet weten of ze zijn ingevuld, en moet dat kunnen onderbouwen.

    De opleidingsplicht: wat er precies van u wordt verwacht

    De opleidingsplicht is het meest persoonlijke onderdeel van de wet. Bestuurders moeten over voldoende kennis en vaardigheden beschikken om cyberrisico's te herkennen, te beoordelen en de beheersing ervan te sturen. Daarvoor gelden drie afspraken:

    1.Uiterlijk 15 augustus 2028 (twee jaar na inwerkingtreding) moeten bestuurders die kennis en vaardigheden hebben opgedaan.
    2.Daarna moeten zij die kennis aantoonbaar actueel houden. Eén training in 2027 volstaat dus niet voor de jaren erna.
    3.Organisaties worden daarnaast aangemoedigd om ook medewerkers regelmatig te trainen, zodat bewustzijn niet bij de top blijft hangen.

    Het woord "aantoonbaar" is hier de kern. Volgens de NCTV ontvangen bestuurders na een training een certificaat met een overzicht van de behandelde onderwerpen. Dat certificaat is het bewijs, maar alleen als u het bewaart, koppelt aan de juiste persoon en de vervaldatum bewaakt. Bij een bestuurswissel begint de klok voor de nieuwe bestuurder bovendien opnieuw.

    Persoonlijke aansprakelijkheid en sancties

    Toezichthouders, waaronder de RDI en per sector andere sectorale toezichthouders, kunnen bestuursrechtelijke sancties opleggen. Denk aan een last onder dwangsom of een bestuurlijke boete. Nieuw is dat deze sancties ook aan individuele bestuurders kunnen worden opgelegd, bijvoorbeeld wanneer de opleidingsplicht niet wordt nageleefd. Bij essentiële entiteiten kan in het uiterste geval zelfs een tijdelijk verbod op het uitoefenen van leidinggevende functies volgen.

    Voor de organisatie zelf kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten.

    Het gaat hier niet om bangmakerij. Het gaat erom dat de wetgever bewust heeft gekozen om cyberbeveiliging niet langer als een afdelingsprobleem te zien, maar als een bestuursverantwoordelijkheid met persoonlijke consequenties.

    Zo organiseert u het aantoonbaar

    Wat kunt u als bestuur nu al doen? Een praktische checklist:

  • Leg de goedkeuring vast. Neem het beleid en de maatregelen voor de zorgplicht op als formeel bestuursbesluit, met datum en versie.
  • Agendeer cyberrisico's structureel. Bijvoorbeeld als vast onderdeel van de managementreview, met besluiten en acties die worden vastgelegd.
  • Plan de opleiding van elke bestuurder. Registreer wie welke training heeft gevolgd, wanneer, en wanneer een opfrisser nodig is.
  • Bewaar het bewijs centraal. Certificaten, presentielijsten en programma's horen in het managementsysteem, niet in een persoonlijke mailbox.
  • Zorg voor actueel inzicht. Een bestuur dat "actief geïnformeerd" moet zijn, heeft een overzicht nodig dat elke dag klopt, niet een rapport van drie maanden geleden.
  • Hoe uComply helpt

    uComply maakt de rol van het bestuur zichtbaar in de compliance-loop. Het door het NCSC ontwikkelde CBW/NIS2-controlframework, inclusief het Cyberbeveiligingsbesluit, zit als werkend normenkader in het platform. Beleid en maatregelen legt u vast met eigenaar en bewijs, en het goedkeuringsbesluit van het bestuur koppelt u daar direct aan, zodat de goedkeuring herleidbaar is. De managementreview documenteert u in uComply, inclusief constateringen, besluiten en toegewezen acties, met opvolging die niet uit beeld raakt.

    Trainingen en herhaaltrainingen van bestuurders registreert u als taken met eigenaar en deadline; het certificaat koppelt u als bewijs. Met Reminders en geplande taken plant u de periodieke opfrisser in één keer als serie, en tikt uComply de bestuurder op tijd op de schouder. En met het Flightdeck-dashboard ziet het bestuur in één oogopslag de compliancescore, open risico's, bevindingen, de voortgang per norm en de status van wettelijke verplichtingen. Precies het actuele inzicht dat de wet van bestuurders vraagt.

    Samenvatting

    De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht en legt de verantwoordelijkheid voor cyberbeveiliging bij het bestuur. Uiterlijk 15 augustus 2028 moeten bestuurders aantoonbaar over de vereiste kennis beschikken en die daarna actueel houden. Sancties kunnen ook persoonlijk worden opgelegd. Wie de goedkeuring, de managementreview en de opleidingsregistratie nu goed inricht, hoeft straks niet naar bewijs te zoeken.

    Wilt u zien hoe uw bestuur aantoonbaar in control komt? Plan een vrijblijvende demo of bekijk onze prijzen.

    Bronnen

  • NCTV: Bestuurlijke verantwoordelijkheid en opleidingsplicht voor bestuurders
  • RDI: Cyberbeveiligingswet
  • NCSC: Cyberbeveiligingswet (NIS2)