Augustus 2026. NIS2 en de Cybersecuritybeveiligingswet versterken bestuurlijke aansprakelijkheid — ook voor ketenpartners en leveranciers die vitale diensten ondersteunen. Bestuur moet kunnen aantonen dat cyberrisico’s actief worden bestuurd, niet alleen uitbesteed aan IT.
Wat moet bestuur borgen?
- mandate en budget voor security en ketenrisico;
- periodieke rapportage: incidenten, open risico’s, leveranciersstatus;
- besluiten over acceptatie van rest-risico — schriftelijk;
- training: bestuur begrijpt NIS2-scope en meldplichten.
Keten en contracten
Essentiële entiteiten moeten ketenrisico beoordelen. Voor MKB-leveranciers betekent dat: contracten met meldtermijnen, auditrechten en exit-clausules. Align met NIS2 hub en leveranciersbeheer.
Praktische governance
Plan kwartaal een kort bestuursitem cyber: open CAP’s, kritieke vendors, oefeningen. Documenteer aanwezigheid en besluiten — toezicht en due diligence vragen daar naar.
In 2026 zien we dat directeuren persoonlijk worden aangesproken wanneer meldplichten worden gemist. Mandateer wie namens de organisatie meldt en wie extern communiceert.
Koppel ketenaansprakelijkheid aan ISO 27001 management review — één agenda, tags NIS2/ISO. Dubbele vergaderingen zonder gedeelde notulen helpen niet bij toezicht.
