Cyberbeveiligingswet: cyberweerbaarheid wordt een bestuurstaak


Op 15 augustus 2026 is de Cyberbeveiligingswet in werking getreden. Met deze wet wordt de Europese NIS2-richtlijn in Nederland geïmplementeerd en worden de eisen aan digitale weerbaarheid voor een grote groep organisaties aangescherpt.

Het doel van de nieuwe regeling is duidelijk: cyberbeveiliging is niet langer uitsluitend een technisch vraagstuk voor de IT-afdeling, maar een onderdeel van het integrale risicomanagement en daarmee nadrukkelijk een verantwoordelijkheid van het bestuur. Wat betekent dit voor organisaties, bestuurders en toezichthouders, en welke rol kan een cyberverzekering daarbij spelen?

Op wie is de Cyberbeveiligingswet van toepassing?

De Cyberbeveiligingswet geldt voor grote en middelgrote organisaties die essentiële of belangrijke diensten verlenen. De wet bestrijkt 18 sectoren, waaronder energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, overheid en bepaalde digitale dienstverleners. In totaal vallen ruim 8.000 organisaties in Nederland onder het nieuwe regime.

Voor organisaties die binnen de reikwijdte vallen, gelden onder meer de volgende verplichtingen:

  1. Registratieplicht: zij moeten zich registreren in het entiteitenregister
  2. Zorgplicht: zij dienen een risicoanalyse uit te voeren en passende en evenredige maatregelen te nemen om hun netwerk- en informatiesystemen te beveiligen.
  3. Meldplicht: significante incidenten moeten bovendien binnen de wettelijke termijnen worden gemeld bij het bevoegde Computer Security Incident Response Team en de toezichthouder.

Doorwerking in de keten

Ook bedrijven die zelf niet rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen de gevolgen ervan merken. Organisaties waarop de wet wel van toepassing is, moeten namelijk ook cyberrisico’s bij hun leveranciers en andere externe dienstverleners beheersen. Zij kunnen daarom strengere eisen stellen aan bijvoorbeeld informatiebeveiliging, incidentmelding, continuïteitsplannen en contractuele afspraken. Zo werkt de Cyberbeveiligingswet door in de gehele keten van leveranciers en zakelijke partners.

Denk bijvoorbeeld aan een ziekenhuis dat onder de Cyberbeveiligingswet valt. Het ziekenhuis kan bepaalde IT-diensten uitbesteden aan een externe partij. Wanneer de IT-dienstverlener wordt getroffen door een cyber incident, dan kan dat gevolgen hebben voor de continuïteit van de zorgverlening. Omdat het ziekenhuis door de nieuwe wet eindverantwoordelijk blijft voor dit risico, zal zij vooraf afspraken met de IT-dienstverlener willen vastleggen over onder meer beveiligingsmaatregelen, incidentmelding en hersteltermijnen. Het ziekenhuis kan controleren of de gemaakte afspraken ook daadwerkelijk worden nageleefd. Hoewel de IT-dienstverlener zelf niet direct onder de Cyberbeveiligingswet valt, werken de wettelijke verplichtingen door deze zorgplicht van het ziekenhuis wel door naar deze leveranciers en andere partijen in de keten.

Wat betekent dit voor bestuurders en toezichthouders?

De belangrijkste verandering voor bestuurders en toezichthouders van organisaties is, dat zij expliciet verantwoordelijk worden voor cyberrisicobeheersing. Het bestuur moet de maatregelen voor de beheersing van cyberrisico’s goedkeuren en toezicht houden op de uitvoering. Bestuurders moeten bovendien over voldoende kennis beschikken om de belangrijkste digitale risico’s en voorgestelde beveiligingsmaatregelen te kunnen beoordelen en daarvoor een passende training volgen.

Dat betekent niet dat bestuurders zelf alles moeten weten over cybersecurity. Zij moeten wel intern de juiste vragen kunnen stellen, begrijpen welke processen en systemen kritiek zijn en kunnen beoordelen of de organisatie voldoende voorbereid is op verstoringen. Daarbij gaat het niet alleen om preventie. Ook detectie, incidentrespons, herstel, continuïteitsplanning en de beheersing van afhankelijkheden van IT-leveranciers behoren tot het bestuurlijke risicobeeld.

In de praktijk vraagt dit om duidelijke governance. Verantwoordelijkheden moeten zijn verdeeld, rapportagelijnen moeten functioneren en incidenten moeten tijdig worden gerapporteerd. Ook interne toezichthouders krijgen hierdoor een nadrukkelijker rol. Van hen mag worden verwacht dat zij kritisch controleren hoe het bestuur cyberrisico’s beheerst, of maatregelen daadwerkelijk worden uitgevoerd en getest, en of tekortkomingen tijdig worden opgevolgd. Cybersecurity wordt daarmee een blijvend thema voor bestuur, toezicht, risk management, compliance en IT.

De rol van de Bestuurdersaansprakelijkheidsverzekering

De Cyberbeveiligingswet leidt niet automatisch tot persoonlijke aansprakelijkheid van bestuurders en toezichthouders. De wet verduidelijkt wel welke verantwoordelijkheid het bestuur heeft voor de beheersing van cyberrisico’s. Daardoor kan na een ernstig cyberincident kritischer worden gekeken naar de besluitvorming en het toezicht door bestuurders.

Een bestuurdersaansprakelijkheidsverzekering kan relevant zijn wanneer een bestuurder of toezichthouder persoonlijk wordt aangesproken vanwege daadwerkelijk of vermeend onjuist handelen of nalaten in zijn of haar bestuursfunctie of rol als toezichthouder. Denk bijvoorbeeld aan het verwijt dat bekende cyberrisico’s onvoldoende zijn opgevolgd, noodzakelijke beveiligingsmaatregelen niet zijn goedgekeurd of onvoldoende toezicht is gehouden op de uitvoering daarvan. Ook de juridische kosten van het voeren van verweer kunnen onder de verzekering vallen.

Of in een concreet geval dekking bestaat, hangt af van de aard van de aanspraak en de omstandigheden van het geval. De verzekering vervangt daarom niet de eigen verantwoordelijkheid van het bestuur en biedt geen automatische dekking voor alle gevolgen van een overtreding, zoals bijvoorbeeld boetes of sancties.

Wat betekent dit voor de cyberverzekering?

Een cyberverzekering is geen vervanging voor de verplichtingen uit de Cyberbeveiligingswet. De organisatie blijft zelf verantwoordelijk voor haar risicobeheersing, beveiligingsmaatregelen, governance en incidentmelding. Ook kan een verzekering bestuurlijke verantwoordelijkheid of toezicht niet overnemen. De cyberverzekering moet daarom niet worden gezien als alternatief voor investeringen in cybersecurity, maar als onderdeel van een bredere strategie voor risicobeheersing en continuïteit.

Een cyberverzekering kan wel een belangrijk financieel en operationeel vangnet bieden. Bij een incident is snelle toegang tot ervaren forensische, juridische, communicatie- en herstelspecialisten vaak van doorslaggevend belang. Terwijl technisch onderzoek en herstel plaatsvinden, moet de organisatie vaak tegelijkertijd beoordelen welke meldplichten gelden, communiceren met klanten en andere betrokkenen, contact onderhouden met toezichthouders en mogelijke aansprakelijkheidskwesties beheersen.

De toegevoegde waarde van de verzekering begint bovendien vóór een incident. In samenwerking met de verzekeraar en makelaar kunnen risico-informatie, preventieve diensten en schade-ervaring worden gebruikt om kwetsbaarheden te herkennen, basismaatregelen te versterken en incidentrespons- en herstelplannen voor te bereiden. Na een incident kunnen de bevindingen worden vertaald naar concrete verbeteringen in processen, contracten en beveiligingsmaatregelen.

De verzekeraar vervangt de eigen verantwoordelijkheid van organisaties niet, maar helpt de financiële en operationele gevolgen van een incident te beperken. De werkelijke waarde van cyberverzekering ligt niet alleen in het vergoeden van schade, maar ook in het voorkomen dat een beheersbaar incident uitgroeit tot een bedreiging voor de bedrijfscontinuïteit.