Woordenlijst · Begrip

Governance helder uitgelegd

Governance staat voor bedrijfsvoering, verantwoordelijkheden en besluitvormingsstructuren voor beveiliging en compliance – onder NIS2 uitdrukkelijk een taak van het bestuur.

In het kort
Betekenis
Leidings-, verantwoordelijkheids- en besluitvormingsstructuren
Relatie tot NIS2
Cyberbeveiliging is een taak van het bestuur
Aansprakelijkheid
De leiding is persoonlijk aansprakelijk
Verwant
GRC, leidinggevend orgaan
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is governance?

Governance beschrijft het overkoepelende stuurniveau van een organisatie: het legt vast wie verantwoordelijk is voor beveiliging en compliance en hoe besluiten worden genomen, goedgekeurd, vastgelegd en bewaakt. Governance zorgt ervoor dat beveiliging bewust wordt gestuurd en niet aan het toeval of aan losse IT-medewerkers wordt overgelaten. Anders dan het concrete Risicomanagement, dat afzonderlijke risico's behandelt, geeft governance het kader: doelen, rollen, verantwoordelijkheden en rapportagelijnen. Daarmee is het de strategische omlijsting waarin risicomanagement en compliance zijn ingebed.

Governance onder NIS2

NIS2 maakt cyberbeveiliging uitdrukkelijk tot een taak van de leiding. Het Leidinggevend orgaan moet de maatregelen voor risicobeheersing goedkeuren, toezien op de uitvoering ervan en zich zelf regelmatig laten scholen. Daarmee verschuift de richtlijn cyberbeveiliging van een zuivere IT-kwestie naar een bestuurs- en toezichtstaak. Governance is het mechanisme dat deze wettelijke verwachtingen vertaalt in concrete verantwoordelijkheden, goedkeuringsprocessen en bewijsstukken – de voorwaarde om NIS2-plichten toetsbaar te kunnen aantonen.

Persoonlijke aansprakelijkheid

De verantwoordelijkheid laat zich niet langer naar beneden doorschuiven. Bij overtredingen kan de bedrijfsleiding persoonlijk aansprakelijk zijn; daarnaast riskeren essentiële entiteiten boetes tot 10.000.000 EUR respectievelijk 2 % van de wereldwijde jaaromzet en belangrijke entiteiten tot 7.000.000 EUR respectievelijk 1,4 %. Wordt de scholingsplicht van de leiding niet nagekomen, dan kan daar na een overgangstermijn van twee jaar een boete van 25.000 EUR bij komen. Omdat de Cyberbeveiligingswet sinds 15 augustus 2026 geldt en inschrijving in het entiteitenregister sindsdien verplicht is – wijzigingen moeten binnen veertien dagen worden doorgegeven –, moet de leiding nu kunnen aantonen dat zij maatregelen niet één keer heeft afgetikt, maar doorlopend heeft goedgekeurd, bewaakt en zo nodig bijgestuurd. Operationele taken mag de IT-afdeling overnemen. De eindverantwoordelijkheid blijft boven liggen. Goede governance verlaagt het aansprakelijkheidsrisico, omdat besluiten, goedkeuringen en controles sluitend zijn vastgelegd.

Governance, risk en compliance

Governance is de eerste pijler van GRC. Samen met risicomanagement en het naleven van wettelijke plichten vormt zij het kader voor compliance die in de praktijk werkt – vastgelegd in het Beveiligingsbeleid. Stelt u zich een middelgroot energiebedrijf voor dat na de inwerkingtreding van de Cyberbeveiligingswet een driemaandelijks beveiligingsoverleg instelt: de directie laat zich daar de risicostatus rapporteren, keurt maatregelen goed en legt elk besluit vast in de notulen, die later als bewijs dienen. Erover praten alleen is niet genoeg. Pas de notulen maken van een voornemen een houdbaar bewijs dat cyberbeveiliging werkelijk op bestuursniveau wordt aangestuurd.

Wat moet u concreet doen?

Governance blijft abstract totdat zij wordt vertaald in afspraken, goedkeuringen en notulen. Deze vijf stappen zijn het begin:

Wie beslist, wie voert uit?

Governance leeft van helder verdeelde rollen. Het volgende overzicht scheidt besluit van uitvoering:

TaakBeslistVoert uit
Maatregelen voor risicobeheersing goedkeurenLeidinggevend orgaanCISO / IT-beveiliging
Toezien op de uitvoeringLeidinggevend orgaanCompliance / interne audit
Technische beveiligingsmaatregelen uitvoerenCISO / IT-managementIT-team / dienstverleners
Melding aan het NCSC (24 uur / 72 uur / 1 maand)Leidinggevend orgaanIncidentrespons / meldingsverantwoordelijke

Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)

Veelgestelde vragen

Wat betekent governance?

Governance omvat de leidings-, verantwoordelijkheids- en besluitvormingsstructuren waarmee een organisatie beveiliging en compliance aanstuurt. Zij legt vast wie welke risico's draagt, wie maatregelen goedkeurt en hoe de werking daarvan wordt bewaakt en vastgelegd. Daarmee is governance het strategische kader waarin risicomanagement en compliance zijn ingebed. Zij zorgt ervoor dat beveiliging bewust wordt gestuurd en niet aan het toeval of aan losse IT-medewerkers wordt overgelaten – met heldere doelen, rollen en rapportagelijnen.

Waarom is governance belangrijk onder NIS2?

De NIS2-richtlijn spreekt de top van de organisatie uitdrukkelijk aan: het leidinggevend orgaan moet de maatregelen voor risicobeheersing goedkeuren, toezien op de uitvoering ervan en zichzelf regelmatig laten scholen. In Nederland volgt dat uit de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026. Cyberbeveiliging is daarmee geen zuivere IT-kwestie meer, maar een bestuurstaak. Bij overtredingen riskeren essentiële entiteiten boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet en belangrijke entiteiten tot 7.000.000 EUR of 1,4 %, naast de persoonlijke aansprakelijkheid van de bestuurders.

Kunt u cyberbeveiliging aan de IT-afdeling overlaten?

Operationele maatregelen kunt u overlaten aan de IT-afdeling of aan dienstverleners, de eindverantwoordelijkheid voor cyberbeveiliging niet. Die blijft bij het leidinggevend orgaan, dat beveiliging moet begrijpen, sturen en kunnen aantonen – ook wanneer de technische uitvoering elders ligt. NIS2 verlangt dat de leiding maatregelen goedkeurt en toeziet op de uitvoering. Goede governance verlaagt het aansprakelijkheidsrisico, omdat besluiten, goedkeuringen en controles sluitend zijn vastgelegd en zo bij een toetsing kunnen worden aangetoond.

Governance

Goedkeuringen die vastgelegd zijn

Compliance Compass legt elk bestuursbesluit, elke goedkeuring van maatregelen en elk scholingsbewijs vast – zodat u de persoonlijke aansprakelijkheid van de leiding aantoont in plaats van riskeert.