Experts / Blog | 18 juni 2026

NIS2 en bestuurdersaansprakelijkheid: dit raakt ons allemaal

Auteur: Eric Polderman

De NIS2-richtlijn verandert cybersecurity van een IT-aangelegenheid naar een persoonlijke verantwoordelijkheid voor bestuurders. In deze blog legt Eric Polderman uit wat dit betekent voor jouw aansprakelijkheid en hoe je je kunt voorbereiden.

  • NIS2 raakt meer organisaties dan verwacht — bedrijven met 50+ medewerkers en €10 miljoen+ omzet vallen er al snel onder
  • Cybersecurity is het #1 bedrijfsrisico — volgens de Allianz Risk Barometer 2026 is dit risico met 36% toegenomen
  • Bestuurders worden persoonlijk verantwoordelijk — je kunt cybersecurity niet meer volledig delegeren aan IT
  • Verplichte scholing voor bestuurders — NIS2 vereist dat je je actief laat trainen op het gebied van cyberveiligheid
  • Persoonlijke aansprakelijkheid bij nalatigheid — als bestuurder kan je privévermogen worden aangesproken
  • D&O en cyberverzekering zijn onlosmakelijk verbonden — nalatigheid op cyber kan je D&O-dekking beïnvloeden
  • Proactief handelen is essentieel — kijk nu naar je cyberbeleid, bestuurskennis, D&O-structuur en cyberverzekering

 

“Wie als bestuurder denkt dat cyber nog te delegeren is, loopt achter op de realiteit.” Die gedachte komt de laatste tijd vaak bij mij terug als ik kijk naar de impact van NIS2. Want laten we eerlijk zijn: cybersecurity was lange tijd iets wat we vooral bij IT neerlegden. Belangrijk, zeker. Maar niet iets waar de hele bestuurskamer wakker van lag. Die tijd is echt voorbij. In deze blog ga ik in op waarom NIS2 niet alleen organisaties raakt, maar juist ook bestuurders en hun aansprakelijkheid.

Met de komst van de NIS2-richtlijn – die in Nederland wordt vertaald naar de Cyberbeveiligingswet – verandert het speelveld fundamenteel. Deze Europese cybersecurityrichtlijn stelt strengere eisen aan de digitale beveiliging van organisaties in een breed scala aan sectoren, van digitale diensten tot voedsel en kritieke productie. Organisaties met meer dan 50 medewerkers en een omzet boven de €10 miljoen vallen er straks al snel onder. Wat ik zie in de praktijk, is dat veel organisaties de impact nog onderschatten. Terwijl de realiteit is dat cyberincidenten inmiddels het grootste bedrijfsrisico vormen. Uit de Allianz Risk Barometer 2026 blijkt zelfs dat dit risico met 36% is toegenomen. Dat zegt genoeg: dit gaat niet meer over systemen, dit gaat over continuïteit. Over reputatie. Over bestaansrecht.

Wat NIS2 echt anders maakt, is dat bestuurders zelf expliciet verantwoordelijk worden. Niet meer op afstand, maar direct. Dat betekent dat je als bestuurder moet kunnen aantonen:

  • dat je risico’s begrijpt
  • dat er maatregelen zijn genomen
  • dat incidenten goed worden afgehandeld en gemeld
  • en dat je zelf voldoende kennis hebt van cybersecurity

En dat laatste vind ik misschien nog wel het meest interessant. Je kunt het niet meer volledig delegeren. Als bestuurder word je ook verplicht om je actief te laten trainen en scholen op het gebied van cyberveiligheid. In mijn ervaring is dat precies waar het verschil wordt gemaakt. Niet in de plannen die op papier staan, maar in de vragen die bestuurders stellen op het moment dat het spannend wordt.

Waar ik organisaties echt alert op probeer te maken, is dat dit niet alleen over de organisatie gaat — maar ook over de bestuurder als persoon. Als er iets misgaat, en blijkt dat cyberveiligheid niet serieus genoeg is genomen, dan kun je als bestuurder persoonlijk aansprakelijk worden gesteld. Dat maakt het ineens een heel ander gesprek. Niet meer:“hebben we het goed geregeld?” Maar:“heb ík het goed genoeg geborgd?” Een goede Bestuurdersaansprakelijkheidsverzekering (D&O) is daarom belangrijker dan ooit om je privévermogen te beschermen en juridische kosten te dekken als je wordt aangesproken.

Ik merk dat verzekeringen vaak nog in silo’s worden bekeken. Een D&O-verzekering hier, een cyberverzekering daar. Maar als je naar NIS2 kijkt, zie je dat die twee steeds meer met elkaar verweven raken. Een D&O-verzekering blijft essentieel, maar zonder goed cyberbeleid en een passende cyberverzekering kom je in een kwetsbare positie. Nalatigheid op het gebied van cyber kan namelijk direct effect hebben op je D&O-dekking. Tegelijkertijd zie je dat dit ook doorwerkt naar de aantrekkelijkheid van een organisatie: goede bestuurders zullen steeds minder geneigd zijn te werken bij organisaties zonder adequate D&O-dekking én een serieus cyberveiligheidsbeleid.

Wat mij betreft draait dit onderwerp uiteindelijk niet om wetgeving of verzekeringen. Dat zijn middelen. Het gaat om de vraag: sta je er als organisatie — en als bestuurder — echt? Want op het moment dat er een groot incident is, kun je niets meer verbergen. Dan wordt zichtbaar:

  • of je voorbereid was
  • of je verantwoordelijkheid hebt genomen
  • en of je de juiste keuzes hebt gemaakt

En precies daar zie je het verschil tussen organisaties die de regie houden en organisaties die worden ingehaald door de werkelijkheid.

Als ik één advies mag geven: maak dit onderwerp concreet. Vandaag. Kijk kritisch naar:

  • je cyberbeleid
  • de kennis binnen het bestuur
  • je D&O-structuur
  • en de samenhang met je cyberverzekering

Niet omdat het moet van NIS2, maar omdat het simpelweg onderdeel is geworden van goed bestuur. Want uiteindelijk geldt ook hier: je leert een organisatie pas echt kennen als het erop aankomt. De vraag is alleen — wil je dat moment afwachten?

Vanaf 2026 publiceert Eric Polderman relevante content omtrent aansprakelijkheid - voor klanten en partners van Allianz - op de website van Allianz Benelux en zijn eigen zakelijke LinkedIn-pagina.

adviseur bespreekt voorstel met haar twee klanten

Bij Allianz begrijpen we dat ondernemen vraagt om zekerheid. Daarom bieden we jou heldere en betrouwbare verzekeringsoplossingen, zoals de Arbeidsongeschiktheidsverzekering (AOV), Bestelautoverzekering, Zakelijke autoverzekering en Bedrijfsaansprakelijkheidsverzekering (AVB). Zo ben je goed voorbereid op onverwachte situaties en kun je met vertrouwen ondernemen.

We staan voor je klaar met persoonlijk advies en producten die passen bij jouw situatie. Samen zorgen we ervoor dat jij je kunt richten op wat echt belangrijk is: ondernemen. Allianz is er voor jou, vandaag én morgen.