De inzet is hoog: NIS2 kent de zwaarste sancties voor cybersecurity die de EU ooit heeft ingevoerd. Naast boetes tot 10 miljoen euro kunnen bestuurders persoonlijk aansprakelijk worden gesteld, kan de overtreding openbaar worden gemaakt, en kan een tijdelijk verbod op bestuursfuncties volgen.

De NIS2 richtlijn verandert fundamenteel hoe de Europese Unie handhaaft op cybersecurity. Anders dan NIS1 legt NIS2 zware sancties op aan zowel de organisatie als aan de mensen die haar leiden, om cybersecurity op de agenda van het bestuur te krijgen.

Dit artikel loopt langs de volledige reikwijdte van de NIS2 sancties, van boetes tot persoonlijke gevolgen voor bestuurders, en geeft praktische handvatten om jezelf en je organisatie te beschermen.

Boetes: de bedragen

NIS2 kent twee niveaus van maximale bestuurlijke boetes, afhankelijk van de vraag of een entiteit als "essentieel" of als "belangrijk" wordt aangemerkt:

Essentiële entiteiten

10 mln euro

of 2% van de wereldwijde jaaromzet

(het hoogste van de twee)

Belangrijke entiteiten

7 mln euro

of 1.4% van de wereldwijde jaaromzet

(het hoogste van de twee)

Wat dat in de praktijk betekent

Voorbeeld: essentiële entiteit met 500 miljoen euro jaaromzet

Vast maximum:

10.000.000 euro

2% van de omzet:

10.000.000 euro

Bij grotere organisaties valt de berekening op basis van omzet vaak hoger uit. Een bedrijf met 1 miljard euro omzet kijkt tegen een maximum van 20 miljoen euro aan (2 procent van de omzet).

Let op: Dit zijn maximumbedragen. Wat een toezichthouder werkelijk oplegt, hangt af van de ernst van de overtreding, of die opzettelijk of door nalatigheid ontstond, eerdere overtredingen, de mate van medewerking, en of de entiteit zelf melding heeft gedaan.

Persoonlijke aansprakelijkheid van bestuurders

Een van de grootste veranderingen in NIS2 is de persoonlijke aansprakelijkheid van leden van het bestuursorgaan. Dat is een breuk met eerdere cyberwetgeving.

Wie kan persoonlijk aansprakelijk zijn?

  • Bestuurders en commissarissen
  • Algemeen directeuren
  • Statutair directeuren
  • CISO's
  • Andere directieleden met security in hun portefeuille
  • Iedereen die bevoegd is de entiteit te vertegenwoordigen

Wat NIS2 van het bestuursorgaan vraagt

Artikel 20 van NIS2 legt het bestuursorgaan verplichtingen op die, als je ze niet nakomt, tot persoonlijke aansprakelijkheid kunnen leiden:

1

Maatregelen voor risicobeheer goedkeuren

Het bestuur moet alle beleidsstukken en risicobehandelplannen formeel goedkeuren.

2

Toezicht houden op de uitvoering

Actief toezicht is vereist. Delegeren zonder opvolging is niet genoeg.

3

Training volgen over cybersecurity

Leden van het bestuursorgaan moeten regelmatig training krijgen om risico's en maatregelen te kunnen beoordelen.

4

Aansprakelijkheid aanvaarden bij overtredingen

NIS2 zegt met zoveel woorden dat leden van het bestuursorgaan aansprakelijk kunnen zijn voor schendingen van artikel 21 door hun entiteit.

Gevolgen die niet in geld zitten

Boetes zijn maar één kant van de handhaving. De gevolgen die niet in geld zitten, kunnen net zo hard aankomen, voor de organisatie en voor personen:

Openbaarmaking

Toezichthouders kunnen de naam van de entiteit en de aard van de overtreding openbaar maken. Dat kan je reputatie en het vertrouwen van klanten flink beschadigen.

Tijdelijk functieverbod

Bij essentiële entiteiten kunnen bevoegde autoriteiten personen tijdelijk verbieden een bestuursfunctie uit te oefenen. Dat kan een loopbaan feitelijk beëindigen.

Schorsing van certificering

Toezichthouders kunnen certificeringen of vergunningen schorsen voor een deel of het geheel van de diensten. Dat kan de bedrijfsvoering stilleggen.

Strafrechtelijke aansprakelijkheid

Bij grove nalatigheid kunnen lidstaten strafrechtelijke sancties invoeren. In een aantal landen wordt persoonlijke strafrechtelijke aansprakelijkheid van bestuurders overwogen.

Handhaving in de praktijk

De handhaving van NIS2 staat in de EU nog in de kinderschoenen, maar er tekenen zich al patronen af in hoe toezichthouders te werk gaan:

Wat we in de handhaving zien

  • Proactief toezicht bij essentiële entiteiten: Autoriteiten voeren audits en inspecties uit zonder op een incident te wachten.
  • Aandacht voor de meldplicht: Te laat melden wordt serieus opgevat.
  • Doorvragen op bestuurlijke betrokkenheid: Autoriteiten vragen specifiek om bewijs van betrokkenheid en training van het bestuur.
  • Toetsing van de keten: Toezichthouders vragen om vastlegging van beoordelingen van leveranciers.

Hoe je jezelf en je organisatie beschermt

Het goede nieuws: NIS2 boetes zijn te voorkomen. Met een aantal stappen vooraf bescherm je zowel je organisatie als jezelf als bestuurder:

1

Doe een nulmeting

Begin met een grondige gap analyse zodat je weet waar je staat ten opzichte van de eisen. Benoem wat aandacht nodig heeft en zet het op volgorde.

2

Leg bestuurlijke betrokkenheid vast

Zorg voor heldere vastlegging: goedkeuring van beleid door het bestuursorgaan, notulen waarin cybersecurity is besproken, en bewijs dat trainingen zijn gevolgd.

3

Zet incidentrespons neer die werkt

Richt processen in die de termijnen van 24 en 72 uur halen. Test ze regelmatig, zodat ze ook onder druk staan.

4

Pak beveiliging in de keten aan

Loop leverancierscontracten na, beoordeel hun beveiliging en leg vast wat je hebt onderzocht. Hier wordt actief op doorgevraagd.

5

Rond je registratie af

Zorg dat je geregistreerd bent bij je nationale autoriteit binnen de termijn die in jouw lidstaat geldt, en houd je gegevens actueel. Wijzigingen meld je zonder onnodige vertraging en in elk geval binnen twee weken.

6

Haal er hulp bij

NIS2 is complex. Werken met gecertificeerde mensen scheelt zoekwerk en voorkomt dure misstappen.

Belangrijkste punten

  • 1 De boetes zijn fors: Tot 10 miljoen euro of 2 procent van de wereldwijde omzet voor essentiële entiteiten.
  • 2 Persoonlijke aansprakelijkheid is echt: Bestuurders kunnen persoonlijke gevolgen krijgen, tot een tijdelijk verbod op bestuursfuncties aan toe.
  • 3 Niet-financiële gevolgen tellen net zo hard: Openbaarmaking, schorsing van certificering en reputatieschade.
  • 4 Vastlegging is je bescherming: Heldere vastlegging van bestuurlijke betrokkenheid en van je inspanningen toont aan dat je zorgvuldig hebt gehandeld.
  • 5 Op tijd beginnen is het antwoord: Vroeg beginnen geeft ruimte voor doordachte uitvoering in plaats van dure spoedmaatregelen.

Veelgestelde vragen

Wat zijn de maximale boetes onder NIS2?

NIS2 kent twee niveaus van maximale bestuurlijke boetes. Essentiële entiteiten riskeren tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, het hoogste van de twee. Belangrijke entiteiten riskeren tot 7 miljoen euro of 1,4 procent van de wereldwijde jaaromzet, het hoogste van de twee. Nationale omzettingen kunnen daar sancties aan toevoegen.

Kunnen bestuurders persoonlijk aansprakelijk worden gesteld?

Ja. Artikel 20 legt verantwoordelijkheid bij de leden van het bestuursorgaan, waaronder bestuurders, algemeen en statutair directeuren, en iedereen die bevoegd is de entiteit te vertegenwoordigen. Artikel 32(5) geeft bevoegde autoriteiten de mogelijkheid om bestuurders van essentiële entiteiten tijdelijk te weren wanneer tekortkomingen niet worden hersteld. Verschillende nationale wetten voegen persoonlijke bestuurlijke boetes toe.

Welke verplichtingen heeft het bestuursorgaan onder NIS2?

Artikel 20 verplicht bestuursorganen om maatregelen voor risicobeheer formeel goed te keuren, toezicht te houden op de uitvoering, training te volgen over risico's en maatregelen, en aansprakelijkheid te aanvaarden voor schendingen van artikel 21 door hun entiteit. Goedkeuring en training moeten aantoonbaar zijn met gedateerde notulen en aanwezigheidsregistratie die een inspectie doorstaan.

Welke gevolgen buiten boetes kent NIS2?

Behalve boetes kunnen autoriteiten de naam van de entiteit en de aard van de overtreding openbaar maken, personen bij essentiële entiteiten tijdelijk uit bestuursfuncties weren, certificeringen of vergunningen schorsen voor een deel of het geheel van de diensten, en bindende aanwijzingen geven om te herstellen. Sommige lidstaten voegen strafrechtelijke sancties toe bij grove nalatigheid.

Hoe bescherm ik mijn organisatie tegen NIS2 boetes?

Doe een gap analyse tegen artikel 21, leg goedkeuring van beleid en training door het bestuursorgaan vast, richt incidentrespons in die de termijnen van 24 en 72 uur haalt, pak beveiliging in de keten aan met beoordelingen van leveranciers, registreer op tijd bij de nationale autoriteit, en houd een gedateerd bewijslogboek bij met een eigenaar per regel. Die zes stappen dekken de meeste bevindingen uit de eerste handhavingsronde.

Geldt NIS2 met terugwerkende kracht voor incidenten van voor de omzetting?

Nee. Voor bestuurlijke boetes moet er een nationale omzettingswet van kracht zijn op het moment van de overtreding. Toezichthouders kunnen wel gedrag na de omzetting beoordelen in het licht van eerdere incidenten. Loopt een tekortkoming van voor de omzetting door en is die daarna niet hersteld, dan kan dat voortdurende verzuim wel worden meegenomen.

Geldt het percentage van 2 procent op groepsomzet of op entiteitsomzet?

Artikel 34 en de meeste nationale omzettingen gaan uit van de wereldwijde jaaromzet van de entiteit of, waar van toepassing, van de groep waartoe zij behoort. Hoort een essentiële entiteit bij een concern, dan wordt in de regel de geconsolideerde groepsomzet gebruikt, tenzij de omzetting de grondslag uitdrukkelijk beperkt. Stem de grondslag af met een jurist in de betreffende lidstaat.