Home » Governance Woordenboek » Cybersecurity-governance en NIS2

Cybersecurity-governance en NIS2

De bestuurlijke verantwoordelijkheid voor digitale weerbaarheid, sinds de Cyberbeveiligingswet vastgelegd in goedkeuring van de maatregelen, een meldplicht en een scholingsplicht voor bestuurders.

Governance Woordenboek · Risico, integriteit en aansprakelijkheid · juridische stand augustus 2026

De Europese basis is Richtlijn (EU) 2022/2555 van 14 december 2022, kortweg NIS2. Nederland was laat met de omzetting: de Cyberbeveiligingswet is de wet van 8 juli 2026, gepubliceerd in Staatsblad 2026, 187, en is op 15 augustus 2026 in werking getreden. Ongeveer achtduizend organisaties vallen eronder. Tegelijk trad de Wet weerbaarheid kritieke entiteiten in werking.

Zorgaanbieders vallen eronder, en de sector is breder dan alleen ziekenhuizen. Ook laboratoria, ontwikkelaars van geneesmiddelen en fabrikanten van medische hulpmiddelen horen erbij. Twee categorieën: een essentiële entiteit heeft meer dan tweehonderdvijftig medewerkers, of een omzet boven vijftig miljoen euro en een balanstotaal boven drieënveertig miljoen. Een belangrijke entiteit begint bij vijftig medewerkers.

Artikel 20 van de richtlijn legt de verantwoordelijkheid uitdrukkelijk bij het bestuur. Het bestuur keurt de risicobeheersmaatregelen goed, houdt toezicht op de uitvoering, en kan aansprakelijk worden gehouden voor inbreuken. Bestuursleden moeten bovendien scholing volgen, en worden aangemoedigd die ook aan medewerkers aan te bieden. Voor die scholingsplicht geldt een overgangsperiode van twee jaar.

De meldplicht kent drie momenten. Een vroegtijdige waarschuwing binnen vierentwintig uur, een volledige melding binnen tweeënzeventig uur, en een eindverslag binnen een maand na die melding. Duurt het incident langer, dan komt er eerst een voortgangsverslag. Voor de zorg loopt het CSIRT via Z-CERT, en de Inspectie Gezondheidszorg en Jeugd houdt toezicht op de naleving.

Ook wel: NIS2, Cyberbeveiligingswet, digitale weerbaarheid.

Op wie is dit van toepassing?

Rechtsvormen

  • Essentiële entiteit: meer dan 250 medewerkers, of omzet boven 50 miljoen en balans boven 43 miljoen
  • Belangrijke entiteit: vanaf 50 medewerkers, of omzet en balans boven 10 miljoen
  • Kleine praktijken onder de vijftig medewerkers vallen er in beginsel buiten

Sectoren

Zorgbreed boven de drempels, plus laboratoria, farmacie en fabrikanten van medische hulpmiddelen.

Wat cybersecurity-governance en NIS2 betekenen in de praktijk

Let op wat er nieuw is voor het toezicht. De goedkeuring van de maatregelen is een bestuursbesluit, geen ICT-besluit. Vraag als raad van toezicht wanneer het bestuur die goedkeuring heeft verleend, waarop zij was gebaseerd, en hoe het toezicht op de uitvoering is ingericht. Een verwijzing naar de afdeling informatiebeveiliging is geen antwoord.

Vertrouw niet blind op NEN 7510. Die norm blijft het toetsingskader van de inspectie voor informatiebeveiliging, maar dekt vier verplichtingen uit de nieuwe wet niet: de registratieplicht, de meldplicht, de informatieplicht en de bestuurderstraining. Een certificaat is dus geen bewijs van naleving.

De richtlijn zegt dat bestuurders aansprakelijk kunnen worden gehouden. De Nederlandse wet creëert geen nieuwe aansprakelijkheidsgrond; die loopt via het gewone bestuurdersaansprakelijkheidsrecht.

Verwante begrippen

In het woordenboek

Verder lezen op deze site

Bronnen

Wetteksten verwijzen naar de geconsolideerde versie op wetten.overheid.nl, geraadpleegd in augustus 2026.

Twijfelt u of dit bij u op orde is?

De governance-scan toetst statuten, reglementen en besluitvorming van uw organisatie aan wet, code en praktijk. U krijgt geen advies in algemene termen maar bevindingen op uw eigen documenten.

Naar de governance-scan Doe eerst de gratis check