Boetes en de rol van het bestuur onder de Cyberbeveiligingswet

Gepubliceerd · Bijgewerkt

De Cyberbeveiligingswet (Cbw) legt verplichtingen op aan organisaties en aan hun bestuur. Een organisatie die de wet niet naleeft, riskeert een bestuurlijke boete en andere maatregelen van de toezichthouder. Bestuurders hebben daarnaast eigen plichten, en het niet nakomen daarvan kan hen persoonlijk raken.

Dit artikel zet op een rij welke sancties de wet kent, wat artikel 24 van het bestuur vraagt en wat een bestuur in de praktijk moet kunnen laten zien. Elke bepaling is gelinkt naar de wettekst op wetten.overheid.nl.

Wat de wet van het bestuur vraagt

Artikel 24 is kort en concreet. Het bestuur keurt de maatregelen van de zorgplicht goed. Daarnaast moet ieder bestuurslid zelf beschikken over kennis en vaardigheden om:

  • risico's voor de beveiliging van netwerk- en informatiesystemen te identificeren;
  • risicobeheersmaatregelen op het gebied van cyberbeveiliging te beoordelen;
  • de gevolgen van die risico's en maatregelen voor de diensten van de organisatie te beoordelen.

Ieder bestuurslid moet daaraan voldoen binnen twee jaar, dus uiterlijk 15 augustus 2028. Wie later wordt benoemd, heeft twee jaar vanaf de benoeming. De kennis moet aantoonbaar actueel blijven, en ieder bestuurslid bezit een certificaat van een training over deze onderwerpen. Is een rechtspersoon bestuurder, dan gelden deze eisen voor de natuurlijke personen die namens die rechtspersoon in het bestuur zitten.

Sancties voor de organisatie

De toezichthouder kan een organisatie die de wet overtreedt een bestuurlijke boete opleggen, samen met of na een waarschuwing of een andere maatregel. De maxima verschillen per categorie.

  • Essentiële entiteit: ten hoogste 10 miljoen euro of 2% van de wereldwijde jaaromzet van de onderneming waartoe zij behoort, als dat hoger is (artikel 80).
  • Belangrijke entiteit: ten hoogste 7 miljoen euro of 1,4% van die omzet (artikel 87).

Een boete is niet het enige middel. Bij een essentiële entiteit kan de toezichthouder onder meer een onafhankelijke audit verplichten (artikel 72), een bindende aanwijzing geven (artikel 74) en een einddatum stellen waarop een overtreding beëindigd moet zijn (artikel 76). Ook bij een belangrijke entiteit kent de wet een audit (artikel 83) en een bindende aanwijzing (artikel 85).

Wie het toezicht houdt

Welke toezichthouder bevoegd is, hangt af van uw sector. Onder de Cyberbeveiligingswet houden sectorale inspecties toezicht, zoals de RDI, de ILT, de IGJ en de NVWA, en voor financiële sectoren DNB en de AFM. Het NCSC beheert het meldportaal.

Ook de manier van toezicht verschilt. Essentiële entiteiten worden proactief gecontroleerd, belangrijke entiteiten vooral achteraf, bijvoorbeeld na een incident of een signaal. De verplichtingen zelf zijn voor beide categorieën gelijk; het verschil zit in hoe vaak en wanneer de toezichthouder meekijkt, en in de hoogte van de maximale boete.

Wat bestuurders persoonlijk kan raken

De Cyberbeveiligingswet creëert geen persoonlijke aansprakelijkheid: het woord aansprakelijk komt in de wet niet voor en het vennootschapsrecht blijft ongewijzigd. Toch raakt de wet bestuurders persoonlijk, langs twee wegen.

  • Een persoonlijke boete. Voldoet een bestuurslid niet aan de kennis-, actualiserings- en certificaatplicht van artikel 24, of werkt het niet mee met de toezichthouder, dan kan de toezichthouder dat bestuurslid een bestuurlijke boete opleggen van ten hoogste 25.000 euro (artikel 93). Ook een last onder dwangsom is mogelijk (artikel 92). Deze sanctie gaat over de eigen plichten van het bestuurslid, niet over elke overtreding door de organisatie.
  • Schorsing, alleen bij essentiële entiteiten. Heeft een essentiële entiteit een overtreding niet beëindigd op de einddatum die de toezichthouder heeft gesteld, dan kan de toezichthouder de civiele rechter verzoeken één of meer bestuursleden te schorsen, zolang de entiteit niet voldoet (artikel 78). De schorsing wordt opgenomen in het Handelsregister en weer verwijderd zodra de entiteit voldoet.

Beide wegen zijn goed te voorkomen. De boete van artikel 93 voorkomt een bestuurslid door de eigen plichten op orde te hebben. Schorsing is het sluitstuk van een traject waarin de organisatie eerst een termijn krijgt om een overtreding te herstellen.

Wat een toezichthouder wil zien

De wet schrijft niet voor hoe het bestuur zijn goedkeuring vastlegt. In de praktijk zijn dit de stukken die een toezichthouder of auditor zal willen inzien.

  • Een gedateerd bestuursbesluit waarin de maatregelen van de zorgplicht worden goedgekeurd, vastgelegd in de notulen.
  • Per bestuurslid het trainingscertificaat, en bij nieuwe bestuursleden de benoemingsdatum waarop de termijn van twee jaar ingaat.
  • Een overzicht van hoe de kennis actueel wordt gehouden, zoals periodieke bijscholing of een vaste bespreking van cyberrisico's in de bestuursvergadering.
  • Stukken waaruit blijkt dat het bestuur de uitvoering volgt: rapportages over risico's, incidenten en de voortgang van maatregelen.

Welke eisen precies aan de training en het certificaat worden gesteld, kan bij algemene maatregel van bestuur nader worden geregeld (artikel 24, zesde lid). Zodra die regels er zijn, werken wij dit artikel bij.

Het risico klein houden

Het persoonlijke risico voor bestuurders is overzichtelijk: goedkeuring vastleggen, de training op tijd afronden en de kennis actueel houden. Het risico voor de organisatie vraagt meer: een zorgplicht die aantoonbaar werkt, een meldproces dat binnen de termijnen blijft en een registratie die klopt. Bij elk van die onderdelen stelt een toezichthouder dezelfde vraag: kunt u het laten zien?

Lees ookValt uw organisatie onder de Cyberbeveiligingswet?

Bestuursplichten horen bij de zorgplicht

Wij bereiden de goedkeuring en de training van het bestuur voor, en houden het bewijs voor de hele zorgplicht actueel.

Bekijk hoe wij de zorgplicht inrichten