- Betekenis
- Leidings-, verantwoordelijkheids- en besluitvormingsstructuren
- Relatie tot NIS2
- Cyberbeveiliging is een taak van het bestuur
- Aansprakelijkheid
- De leiding is persoonlijk aansprakelijk
- Verwant
- GRC, leidinggevend orgaan
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is governance?
Governance beschrijft het overkoepelende stuurniveau van een organisatie: het legt vast wie verantwoordelijk is voor beveiliging en compliance en hoe besluiten worden genomen, goedgekeurd, vastgelegd en bewaakt. Governance zorgt ervoor dat beveiliging bewust wordt gestuurd en niet aan het toeval of aan losse IT-medewerkers wordt overgelaten. Anders dan het concrete Risicomanagement, dat afzonderlijke risico's behandelt, geeft governance het kader: doelen, rollen, verantwoordelijkheden en rapportagelijnen. Daarmee is het de strategische omlijsting waarin risicomanagement en compliance zijn ingebed.
Governance onder NIS2
NIS2 maakt cyberbeveiliging uitdrukkelijk tot een taak van de leiding. Het Leidinggevend orgaan moet de maatregelen voor risicobeheersing goedkeuren, toezien op de uitvoering ervan en zich zelf regelmatig laten scholen. Daarmee verschuift de richtlijn cyberbeveiliging van een zuivere IT-kwestie naar een bestuurs- en toezichtstaak. Governance is het mechanisme dat deze wettelijke verwachtingen vertaalt in concrete verantwoordelijkheden, goedkeuringsprocessen en bewijsstukken – de voorwaarde om NIS2-plichten toetsbaar te kunnen aantonen.
Persoonlijke aansprakelijkheid
De verantwoordelijkheid laat zich niet langer naar beneden doorschuiven. Bij overtredingen kan de bedrijfsleiding persoonlijk aansprakelijk zijn; daarnaast riskeren essentiële entiteiten boetes tot 10.000.000 EUR respectievelijk 2 % van de wereldwijde jaaromzet en belangrijke entiteiten tot 7.000.000 EUR respectievelijk 1,4 %. Wordt de scholingsplicht van de leiding niet nagekomen, dan kan daar na een overgangstermijn van twee jaar een boete van 25.000 EUR bij komen. Omdat de Cyberbeveiligingswet sinds 15 augustus 2026 geldt en inschrijving in het entiteitenregister sindsdien verplicht is – wijzigingen moeten binnen veertien dagen worden doorgegeven –, moet de leiding nu kunnen aantonen dat zij maatregelen niet één keer heeft afgetikt, maar doorlopend heeft goedgekeurd, bewaakt en zo nodig bijgestuurd. Operationele taken mag de IT-afdeling overnemen. De eindverantwoordelijkheid blijft boven liggen. Goede governance verlaagt het aansprakelijkheidsrisico, omdat besluiten, goedkeuringen en controles sluitend zijn vastgelegd.
Governance, risk en compliance
Governance is de eerste pijler van GRC. Samen met risicomanagement en het naleven van wettelijke plichten vormt zij het kader voor compliance die in de praktijk werkt – vastgelegd in het Beveiligingsbeleid. Stelt u zich een middelgroot energiebedrijf voor dat na de inwerkingtreding van de Cyberbeveiligingswet een driemaandelijks beveiligingsoverleg instelt: de directie laat zich daar de risicostatus rapporteren, keurt maatregelen goed en legt elk besluit vast in de notulen, die later als bewijs dienen. Erover praten alleen is niet genoeg. Pas de notulen maken van een voornemen een houdbaar bewijs dat cyberbeveiliging werkelijk op bestuursniveau wordt aangestuurd.
Wat moet u concreet doen?
Governance blijft abstract totdat zij wordt vertaald in afspraken, goedkeuringen en notulen. Deze vijf stappen zijn het begin:
- Eindverantwoordelijkheid benoemen: leg schriftelijk vast dat de leiding de verantwoordelijkheid voor cyberbeveiliging draagt – niet de IT-afdeling.
- Vast rapportageritme invoeren: rapporteer de risicostatus ten minste elk kwartaal aan de leiding en notuleer het overleg.
- Goedkeuringen vastleggen: houd elke goedkeuring van maatregelen aantoonbaar vast, met datum, gremium en besluit.
- Scholing van de leiding aantonen: plan de onder NIS2 verplichte scholing van de leiding in en archiveer de deelnamebewijzen.
- Registratie controleren: ga na of uw organisatie is ingeschreven in het entiteitenregister op mijn.ncsc.nl; die inschrijving is sinds 15 augustus 2026 verplicht en wijzigingen moeten binnen veertien dagen worden doorgegeven.
Wie beslist, wie voert uit?
Governance leeft van helder verdeelde rollen. Het volgende overzicht scheidt besluit van uitvoering:
| Taak | Beslist | Voert uit |
|---|---|---|
| Maatregelen voor risicobeheersing goedkeuren | Leidinggevend orgaan | CISO / IT-beveiliging |
| Toezien op de uitvoering | Leidinggevend orgaan | Compliance / interne audit |
| Technische beveiligingsmaatregelen uitvoeren | CISO / IT-management | IT-team / dienstverleners |
| Melding aan het NCSC (24 uur / 72 uur / 1 maand) | Leidinggevend orgaan | Incidentrespons / meldingsverantwoordelijke |
Meer informatie: NCSC – Cyberbeveiligingswet (NIS2)
Veelgestelde vragen
Wat betekent governance?
Governance omvat de leidings-, verantwoordelijkheids- en besluitvormingsstructuren waarmee een organisatie beveiliging en compliance aanstuurt. Zij legt vast wie welke risico's draagt, wie maatregelen goedkeurt en hoe de werking daarvan wordt bewaakt en vastgelegd. Daarmee is governance het strategische kader waarin risicomanagement en compliance zijn ingebed. Zij zorgt ervoor dat beveiliging bewust wordt gestuurd en niet aan het toeval of aan losse IT-medewerkers wordt overgelaten – met heldere doelen, rollen en rapportagelijnen.
Waarom is governance belangrijk onder NIS2?
De NIS2-richtlijn spreekt de top van de organisatie uitdrukkelijk aan: het leidinggevend orgaan moet de maatregelen voor risicobeheersing goedkeuren, toezien op de uitvoering ervan en zichzelf regelmatig laten scholen. In Nederland volgt dat uit de Cyberbeveiligingswet (Cbw), Stb. 2026, 187, in werking sinds 15 augustus 2026. Cyberbeveiliging is daarmee geen zuivere IT-kwestie meer, maar een bestuurstaak. Bij overtredingen riskeren essentiële entiteiten boetes tot 10.000.000 EUR of 2 % van de wereldwijde jaaromzet en belangrijke entiteiten tot 7.000.000 EUR of 1,4 %, naast de persoonlijke aansprakelijkheid van de bestuurders.
Kunt u cyberbeveiliging aan de IT-afdeling overlaten?
Operationele maatregelen kunt u overlaten aan de IT-afdeling of aan dienstverleners, de eindverantwoordelijkheid voor cyberbeveiliging niet. Die blijft bij het leidinggevend orgaan, dat beveiliging moet begrijpen, sturen en kunnen aantonen – ook wanneer de technische uitvoering elders ligt. NIS2 verlangt dat de leiding maatregelen goedkeurt en toeziet op de uitvoering. Goede governance verlaagt het aansprakelijkheidsrisico, omdat besluiten, goedkeuringen en controles sluitend zijn vastgelegd en zo bij een toetsing kunnen worden aangetoond.