Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden, nadat de Eerste Kamer op 7 juli 2026 akkoord ging. Daarmee is de Europese NIS2-richtlijn in Nederland wet geworden voor naar schatting 8.000 organisaties. Veel aandacht ging tot nu toe naar de technische en organisatorische maatregelen. Maar de wet legt de verantwoordelijkheid nadrukkelijk op één plek: bij het bestuur. En dat bestuur heeft een deadline. Uiterlijk 15 augustus 2028 moeten bestuurders aantoonbaar beschikken over de kennis en vaardigheden om cyberrisico's te beoordelen en te beheersen.
Dit artikel gaat over wat die bestuurlijke verantwoordelijkheid precies inhoudt, wat de opleidingsplicht van u vraagt en hoe u dat zo organiseert dat u het later ook kunt laten zien.
Het bestuur is verantwoordelijk, niet de IT-afdeling
De Cbw maakt cyberbeveiliging een bestuurszaak. Het bestuur van een essentiële of belangrijke entiteit moet de maatregelen die de organisatie neemt om aan de zorgplicht te voldoen goedkeuren en toezien op de uitvoering ervan. Het bestuur is daarmee verantwoordelijk voor de naleving van de wet.
Dat verandert de dynamiek. Een CISO of security officer kan de uitvoering organiseren, maar de eindverantwoordelijkheid verschuift niet mee. De NCTV formuleert het helder: het bestuur moet zich actief laten informeren over cyberrisico's en het onderwerp regelmatig op de bestuurstafel bespreken. Een jaarlijkse presentatie van IT is dus niet genoeg. De wet verwacht dat u als bestuurder begrijpt waar de risico's zitten, welke maatregelen daar tegenover staan en of die maatregelen werken.
Drie kernverplichtingen waarvoor u tekent
De Cbw kent drie kernverplichtingen waarvoor het bestuur uiteindelijk verantwoordelijk is:
Voor elk van deze verplichtingen geldt: het bestuur moet weten of ze zijn ingevuld, en moet dat kunnen onderbouwen.
De opleidingsplicht: wat er precies van u wordt verwacht
De opleidingsplicht is het meest persoonlijke onderdeel van de wet. Bestuurders moeten over voldoende kennis en vaardigheden beschikken om cyberrisico's te herkennen, te beoordelen en de beheersing ervan te sturen. Daarvoor gelden drie afspraken:
Het woord "aantoonbaar" is hier de kern. Volgens de NCTV ontvangen bestuurders na een training een certificaat met een overzicht van de behandelde onderwerpen. Dat certificaat is het bewijs, maar alleen als u het bewaart, koppelt aan de juiste persoon en de vervaldatum bewaakt. Bij een bestuurswissel begint de klok voor de nieuwe bestuurder bovendien opnieuw.
Persoonlijke aansprakelijkheid en sancties
Toezichthouders, waaronder de RDI en per sector andere sectorale toezichthouders, kunnen bestuursrechtelijke sancties opleggen. Denk aan een last onder dwangsom of een bestuurlijke boete. Nieuw is dat deze sancties ook aan individuele bestuurders kunnen worden opgelegd, bijvoorbeeld wanneer de opleidingsplicht niet wordt nageleefd. Bij essentiële entiteiten kan in het uiterste geval zelfs een tijdelijk verbod op het uitoefenen van leidinggevende functies volgen.
Voor de organisatie zelf kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en 7 miljoen euro of 1,4% voor belangrijke entiteiten.
Het gaat hier niet om bangmakerij. Het gaat erom dat de wetgever bewust heeft gekozen om cyberbeveiliging niet langer als een afdelingsprobleem te zien, maar als een bestuursverantwoordelijkheid met persoonlijke consequenties.
Zo organiseert u het aantoonbaar
Wat kunt u als bestuur nu al doen? Een praktische checklist:
Hoe uComply helpt
uComply maakt de rol van het bestuur zichtbaar in de compliance-loop. Het door het NCSC ontwikkelde CBW/NIS2-controlframework, inclusief het Cyberbeveiligingsbesluit, zit als werkend normenkader in het platform. Beleid en maatregelen legt u vast met eigenaar en bewijs, en het goedkeuringsbesluit van het bestuur koppelt u daar direct aan, zodat de goedkeuring herleidbaar is. De managementreview documenteert u in uComply, inclusief constateringen, besluiten en toegewezen acties, met opvolging die niet uit beeld raakt.
Trainingen en herhaaltrainingen van bestuurders registreert u als taken met eigenaar en deadline; het certificaat koppelt u als bewijs. Met Reminders en geplande taken plant u de periodieke opfrisser in één keer als serie, en tikt uComply de bestuurder op tijd op de schouder. En met het Flightdeck-dashboard ziet het bestuur in één oogopslag de compliancescore, open risico's, bevindingen, de voortgang per norm en de status van wettelijke verplichtingen. Precies het actuele inzicht dat de wet van bestuurders vraagt.
Samenvatting
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht en legt de verantwoordelijkheid voor cyberbeveiliging bij het bestuur. Uiterlijk 15 augustus 2028 moeten bestuurders aantoonbaar over de vereiste kennis beschikken en die daarna actueel houden. Sancties kunnen ook persoonlijk worden opgelegd. Wie de goedkeuring, de managementreview en de opleidingsregistratie nu goed inricht, hoeft straks niet naar bewijs te zoeken.
Wilt u zien hoe uw bestuur aantoonbaar in control komt? Plan een vrijblijvende demo of bekijk onze prijzen.



