Cyberveiligheid wordt niet-delegeerbare bestuurstaak
Digitale weerbaarheid is geen puur technische aangelegenheid en mag door Raden van Bestuur en commissarissen niet langer worden doorgeschoven naar de CIO of CISO. Dat stelt NOREA, de beroepsorganisatie van IT-auditors in Nederland, in haar nieuwste Publieke Managementletter. Met de inwerkingtreding van de Cyberbeveiligingswet (Cbw) op 15 augustus 2026 dragen bestuurders van cruciale organisaties zelfs persoonlijke risicoaansprakelijkheid bij het verwaarlozen van hun digitale zorgplicht.
De Publieke Managementletter is een gezamenlijk initiatief van NOREA en zeven toonaangevende audit- en toezichtsorganisaties, waaronder de 'Big Four' (Deloitte, PwC, EY, KPMG), Forvis Mazars, de Auditdienst Rijk en de Algemene Rekenkamer. Op basis van praktijkobservaties concluderen de opstellers dat het bestuurlijke niveau nog altijd te weinig zicht en grip heeft op de eigen digitale keten en de afhankelijkheid van externe (cloud)leveranciers.
Nieuwe Cyberbeveiligingswet legt druk bij het bestuur
De timing van de oproep valt samen met de introductie van de Cyberbeveiligingswet (Cbw) — de Nederlandse omzetting van de Europese NIS2-richtlijn — die per 15 augustus 2026 van kracht is.
De wet verplicht bestuurders van 'essentiële' entiteiten (zoals ziekenhuizen, drinkwaterbedrijven en netbeheerders) en 'belangrijke' entiteiten (zoals logistieke dienstverleners en voedselproducenten) om aantoonbaar kennis te hebben van cyberrisico's en actief te sturen op beveiligingsmaatregelen.
Bestuurders die deze zorgplicht verzaken, kunnen voortaan persoonlijk aansprakelijk worden gesteld. Financiële instellingen die onder de DORA-verordening vallen, zijn uitgezonderd van de Cbw-bepalingen.
Complexe ketens en geopolitieke dreiging
NOREA wijst op de toenemende kwetsbaarheid van het Nederlandse bedrijfsleven en de overheid. Ketenafhankelijkheden, verouderde IT-systemen (legacy) en de concentratie van cruciale diensten bij een beperkt aantal machtige technologiepartijen vergroten de maatschappelijke impact van IT-storingen en cyberaanvallen.
Als voorbeelden noemt het rapport onder meer de ransomware-aanval op chipfabrikant Nexperia, de wereldwijde CrowdStrike-storing, Citrix Bleed-kwetsbaarheden en succesvolle voice-phishing bij telecomprovider Odido.
Daarnaast beïnvloeden geopolitieke spanningen, hybride dreigingen van statelijke actoren en het strategisch inzetten van marktmacht door wereldwijde techgiganten de continuïteit van de Nederlandse digitale infrastructuur.
Vijf focusgebieden voor de boardroom
Om bestuurders houvast te bieden, formuleert NOREA vijf concrete inhoudelijke focusgebieden die permanent op de bestuursagenda moeten staan:
Integraal ketenoverzicht: Volledig inzicht in het digitale ecosysteem, inclusief toeleveranciers, cloudketens en onderaannemers.
Samenhangende digitale governance: Digitaliserings- en beveiligingsrisico's moeten integraal onderdeel uitmaken van de algehele organisatorische governance.
Cyclische cybersecurity en toegangsbeheer: Het hanteren van een continue 'plan-do-check-act'-cyclus voor cyberbeveiliging en strikt identiteits- en toegangsbeheer.
Transparante risicoacceptatie: Bewuste, gedocumenteerde en onderbouwde besluitvorming over de risico's die een organisatie wel of niet bereid is te nemen.
Informatievoorziening en verantwoording: Het inrichten van betrouwbare en regelmatige rapportagelijnen naar het bestuur en Raden van Toezicht/Commissarissen.
NOREA benadrukt dat de Cbw slechts een wettelijke ondergrens vormt en roept besturen op om met het speciaal ontwikkelde Cbw/NIS2 Control Framework hun eigen digitale ambitieniveau te bepalen.