- Betekenis
- Directie, raad van bestuur of vergelijkbaar orgaan
- Plicht onder NIS2
- Maatregelen goedkeuren en toezien op de uitvoering
- Scholing
- Verplicht
- Aansprakelijkheid
- Persoonlijk mogelijk; in NL tot 25.000 euro bij verzuimde scholingsplicht, na een overgangstermijn van twee jaar
- Bijgewerkt
- juni 2026
- Redactie
- Compliance Compass
Wat is het leidinggevend orgaan?
Het Leidinggevend orgaan (in het Engels management body) is de leiding van een organisatie – de directie, de raad van bestuur of een vergelijkbaar orgaan. Onder NIS2 draagt zij de eindverantwoordelijkheid voor de cyberbeveiliging van de hele entiteit. Daarmee wijst de richtlijn een concreet, persoonlijk verantwoordelijk adres aan: cyberbeveiliging is geen zuivere IT-aangelegenheid meer, maar een toezichts- en bestuurstaak. Het leidinggevend orgaan is zo de personele verankering van de governance – de plek waar de verantwoordelijkheid voor risico's en maatregelen uiteindelijk samenkomt.
Concrete verplichtingen
- De risicobeheersmaatregelen goedkeuren
- op de uitvoering ervan toezien
- de verplichte scholing zelf volgen
Persoonlijke verantwoordelijkheid
Nieuw en ingrijpend: bij verzuim rond de zorgplicht kunnen bestuurders persoonlijk worden aangesproken; wie in Nederland de scholingsplicht niet nakomt, riskeert een boete van ten hoogste 25.000 euro, na een overgangstermijn van twee jaar. Daarnaast riskeert de entiteit zelf een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet bij essentiële entiteiten en tot 7 miljoen euro of 1,4 % bij belangrijke entiteiten. Cyberbeveiliging is daarmee niet meer volledig aan de IT-afdeling over te laten – de operationele uitvoering wel, de verantwoordelijkheid blijft boven.
⚠ Let op: de verantwoordelijkheid van de leidingEen besluit in de trant van „de IT regelt dat wel” ontslaat de leiding niet van haar taak. Art. 20 NIS2 legt de goedkeuring en het toezicht rechtstreeks bij het leidinggevend orgaan, niet alleen bij de entiteit. Wie maatregelen goedkeurt noch aantoonbaar volgt, kan zich achteraf niet op onwetendheid beroepen. In Nederland heeft dat ook een prijs: bestuurders die de scholingsplicht verzuimen, riskeren een boete van ten hoogste 25.000 euro, na een overgangstermijn van twee jaar.
De plichten van de leiding in gewone taal
Wat de leiding moet doen – en wat zij beter laat:
- Doen: De risicobeheersmaatregelen actief goedkeuren en die goedkeuring notuleren.
- Doen: Zelf de verplichte scholing volgen, niet alleen medewerkers sturen.
- Doen: Uitvoering en werking regelmatig laten toetsen en zich daarover laten rapporteren.
- Niet doen: De verantwoordelijkheid in het geheel „overdragen” aan de IT-afdeling – de uitvoering is delegeerbaar, de eindverantwoordelijkheid niet.
- Niet doen: Cyberbeveiliging alleen na een incident op de agenda zetten.
- Niet doen: Goedkeuringen mondeling geven, zonder ze navolgbaar vast te leggen.
Wat dat in de praktijk betekent
Het leidinggevend orgaan moet beveiliging begrijpen, niet zelf uitvoeren. Begrijpelijke rapportages, heldere besluitstukken en navolgbaar bewijs zijn daarvoor doorslaggevend. Zo laat de directie van een IT-dienstverlener zich elk kwartaal een risicorapportage voorleggen, keurt daarin de geprioriteerde maatregelen goed en legt haar deelname aan de scholing vast. Zulke vastgelegde goedkeuringen zijn tegelijk het bewijs dat de leiding haar wettelijke goedkeurings- en toezichtstaak daadwerkelijk is nagekomen. Doet zich een significant incident voor, dan geldt bovendien de meldketen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand – processen waarvan de leiding de werking borgt.
Volgende stappen
Vier punten voor de volgende bestuursvergadering:
- Ga na of uw organisatie registratieplichtig is – de registratieplicht geldt sinds 15 augustus 2026 en loopt via het entiteitenregister op mijn.ncsc.nl; wijzigingen geeft u binnen 14 dagen door.
- Cyberbeveiliging als vast agendapunt in de vergaderorde opnemen.
- De verantwoordelijkheden tussen leiding, informatiebeveiliging en vakafdelingen schriftelijk afbakenen.
- De eigen deelname aan de scholing inplannen en vastleggen.
Cyberbeveiliging hoort daarom vast in de vergaderorde van de leiding, in plaats van pas bij een aanleiding aan bod te komen. Terugkerende agendapunten over het risicobeeld, de stand van de maatregelen en openstaande incidenten zorgen voor doorlopende aandacht en ontlasten de leiding als zij later ter verantwoording wordt geroepen. Dat werkt op het moment dat het erop aankomt. Wie de verantwoordelijkheden tussen directie, informatiebeveiliging en vakafdelingen daarnaast schriftelijk afbakent, houdt delegatie en eindverantwoordelijkheid netjes gescheiden en maakt van de abstracte NIS2-plicht een navolgbaar bestuursproces dat de beveiliging van de entiteit zichtbaar draagt en bij een controle aantoonbaar blijft.
Meer informatie: NCSC – de Cyberbeveiligingswet (NIS2)
Veelgestelde vragen
Wat is het leidinggevend orgaan onder NIS2?
Het leidinggevend orgaan is de leiding van een organisatie: de directie, de raad van bestuur of een vergelijkbaar orgaan. Op grond van art. 20 NIS2 – in Nederland omgezet in de Cyberbeveiligingswet (Cbw), van kracht sinds 15 augustus 2026 – moet het de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering ervan en zelf scholing over cyberbeveiliging volgen. Daarmee draagt het leidinggevend orgaan de eindverantwoordelijkheid voor de cyberbeveiliging van de hele entiteit: uitdrukkelijk een toezichts- en bestuurstaak, geen zuivere IT-aangelegenheid meer.
Zijn bestuurders onder NIS2 aansprakelijk?
Ja. Bij verzuim rond de zorgplicht kunnen bestuurders persoonlijk worden aangesproken; in Nederland riskeren zij bovendien een boete van ten hoogste 25.000 euro wanneer zij de scholingsplicht niet nakomen, na een overgangstermijn van twee jaar. Daarnaast riskeert de entiteit zelf een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet bij essentiële entiteiten en tot 7 miljoen euro of 1,4 % bij belangrijke entiteiten. De operationele uitvoering mag u delegeren, de eindverantwoordelijkheid van de leiding blijft.
Moet de leiding de beveiliging zelf uitvoeren?
Nee, de technische uitvoering van de maatregelen mag naar de IT-afdeling of een dienstverlener. Het leidinggevend orgaan moet de maatregelen echter begrijpen, formeel goedkeuren en op de uitvoering toezien, en zelf de verplichte scholing volgen om risico's te kunnen beoordelen en onderbouwde besluiten te nemen. Vastgelegde goedkeuringen dienen tegelijk als bewijs dat de leiding haar wettelijke goedkeurings- en toezichtstaak is nagekomen.