Woordenlijst · Begrip

Leidinggevend orgaan helder uitgelegd

Het leidinggevend orgaan is de leiding van de organisatie: zij keurt de beveiligingsmaatregelen goed en ziet toe op de uitvoering ervan.

In het kort
Betekenis
Directie, raad van bestuur of vergelijkbaar orgaan
Plicht onder NIS2
Maatregelen goedkeuren en toezien op de uitvoering
Scholing
Verplicht
Aansprakelijkheid
Persoonlijk mogelijk; in NL tot 25.000 euro bij verzuimde scholingsplicht, na een overgangstermijn van twee jaar
Bijgewerkt
juni 2026
Redactie
Compliance Compass

Wat is het leidinggevend orgaan?

Het Leidinggevend orgaan (in het Engels management body) is de leiding van een organisatie – de directie, de raad van bestuur of een vergelijkbaar orgaan. Onder NIS2 draagt zij de eindverantwoordelijkheid voor de cyberbeveiliging van de hele entiteit. Daarmee wijst de richtlijn een concreet, persoonlijk verantwoordelijk adres aan: cyberbeveiliging is geen zuivere IT-aangelegenheid meer, maar een toezichts- en bestuurstaak. Het leidinggevend orgaan is zo de personele verankering van de governance – de plek waar de verantwoordelijkheid voor risico's en maatregelen uiteindelijk samenkomt.

Concrete verplichtingen

Persoonlijke verantwoordelijkheid

Nieuw en ingrijpend: bij verzuim rond de zorgplicht kunnen bestuurders persoonlijk worden aangesproken; wie in Nederland de scholingsplicht niet nakomt, riskeert een boete van ten hoogste 25.000 euro, na een overgangstermijn van twee jaar. Daarnaast riskeert de entiteit zelf een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet bij essentiële entiteiten en tot 7 miljoen euro of 1,4 % bij belangrijke entiteiten. Cyberbeveiliging is daarmee niet meer volledig aan de IT-afdeling over te laten – de operationele uitvoering wel, de verantwoordelijkheid blijft boven.

⚠ Let op: de verantwoordelijkheid van de leidingEen besluit in de trant van „de IT regelt dat wel” ontslaat de leiding niet van haar taak. Art. 20 NIS2 legt de goedkeuring en het toezicht rechtstreeks bij het leidinggevend orgaan, niet alleen bij de entiteit. Wie maatregelen goedkeurt noch aantoonbaar volgt, kan zich achteraf niet op onwetendheid beroepen. In Nederland heeft dat ook een prijs: bestuurders die de scholingsplicht verzuimen, riskeren een boete van ten hoogste 25.000 euro, na een overgangstermijn van twee jaar.

De plichten van de leiding in gewone taal

Wat de leiding moet doen – en wat zij beter laat:

Wat dat in de praktijk betekent

Het leidinggevend orgaan moet beveiliging begrijpen, niet zelf uitvoeren. Begrijpelijke rapportages, heldere besluitstukken en navolgbaar bewijs zijn daarvoor doorslaggevend. Zo laat de directie van een IT-dienstverlener zich elk kwartaal een risicorapportage voorleggen, keurt daarin de geprioriteerde maatregelen goed en legt haar deelname aan de scholing vast. Zulke vastgelegde goedkeuringen zijn tegelijk het bewijs dat de leiding haar wettelijke goedkeurings- en toezichtstaak daadwerkelijk is nagekomen. Doet zich een significant incident voor, dan geldt bovendien de meldketen: een vroegtijdige waarschuwing binnen 24 uur, een incidentmelding binnen 72 uur en een eindverslag binnen één maand – processen waarvan de leiding de werking borgt.

Volgende stappen

Vier punten voor de volgende bestuursvergadering:

Cyberbeveiliging hoort daarom vast in de vergaderorde van de leiding, in plaats van pas bij een aanleiding aan bod te komen. Terugkerende agendapunten over het risicobeeld, de stand van de maatregelen en openstaande incidenten zorgen voor doorlopende aandacht en ontlasten de leiding als zij later ter verantwoording wordt geroepen. Dat werkt op het moment dat het erop aankomt. Wie de verantwoordelijkheden tussen directie, informatiebeveiliging en vakafdelingen daarnaast schriftelijk afbakent, houdt delegatie en eindverantwoordelijkheid netjes gescheiden en maakt van de abstracte NIS2-plicht een navolgbaar bestuursproces dat de beveiliging van de entiteit zichtbaar draagt en bij een controle aantoonbaar blijft.

Meer informatie: NCSC – de Cyberbeveiligingswet (NIS2)

Veelgestelde vragen

Wat is het leidinggevend orgaan onder NIS2?

Het leidinggevend orgaan is de leiding van een organisatie: de directie, de raad van bestuur of een vergelijkbaar orgaan. Op grond van art. 20 NIS2 – in Nederland omgezet in de Cyberbeveiligingswet (Cbw), van kracht sinds 15 augustus 2026 – moet het de risicobeheersmaatregelen goedkeuren, toezien op de uitvoering ervan en zelf scholing over cyberbeveiliging volgen. Daarmee draagt het leidinggevend orgaan de eindverantwoordelijkheid voor de cyberbeveiliging van de hele entiteit: uitdrukkelijk een toezichts- en bestuurstaak, geen zuivere IT-aangelegenheid meer.

Zijn bestuurders onder NIS2 aansprakelijk?

Ja. Bij verzuim rond de zorgplicht kunnen bestuurders persoonlijk worden aangesproken; in Nederland riskeren zij bovendien een boete van ten hoogste 25.000 euro wanneer zij de scholingsplicht niet nakomen, na een overgangstermijn van twee jaar. Daarnaast riskeert de entiteit zelf een boete tot 10 miljoen euro of 2 % van de wereldwijde jaaromzet bij essentiële entiteiten en tot 7 miljoen euro of 1,4 % bij belangrijke entiteiten. De operationele uitvoering mag u delegeren, de eindverantwoordelijkheid van de leiding blijft.

Moet de leiding de beveiliging zelf uitvoeren?

Nee, de technische uitvoering van de maatregelen mag naar de IT-afdeling of een dienstverlener. Het leidinggevend orgaan moet de maatregelen echter begrijpen, formeel goedkeuren en op de uitvoering toezien, en zelf de verplichte scholing volgen om risico's te kunnen beoordelen en onderbouwde besluiten te nemen. Vastgelegde goedkeuringen dienen tegelijk als bewijs dat de leiding haar wettelijke goedkeurings- en toezichtstaak is nagekomen.

governance

Goedkeuringen die voor de rechter standhouden

Compliance Compass legt elke goedkeuring van maatregelen, elke scholing en elk toezicht door de leiding auditvast vast – zo is aantoonbaar dat de leiding haar verantwoordelijkheid heeft genomen.