Bij niet-naleving van de Cyberbeveiligingswet (de Nederlandse implementatie van de Europese NIS2-richtlijn) kunnen organisaties boetes oplopen tot tientallen miljoenen euro’s, afhankelijk van de categorie waartoe ze behoren. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, terwijl belangrijke entiteiten boetes tot 7 miljoen euro of 1,4% van de omzet kunnen krijgen. In dit artikel beantwoorden we de meest gestelde vragen over sancties, aansprakelijkheid en hoe je als organisatie boetes voorkomt.
Welke organisaties vallen onder de Cyberbeveiligingswet?
De Cyberbeveiligingswet is van toepassing op organisaties in sectoren die als kritiek of belangrijk worden aangemerkt, verdeeld in twee categorieën: essentiële entiteiten en belangrijke entiteiten. Denk aan aanbieders in energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, financiële dienstverlening en overheid. Ook middelgrote en grote bedrijven in aanvullende sectoren zoals post, afvalverwerking en chemische industrie vallen onder de wet.
De indeling hangt af van de omvang van de organisatie en de sector. Over het algemeen geldt dat middelgrote ondernemingen (meer dan 50 medewerkers of meer dan 10 miljoen euro jaaromzet) in aangewezen sectoren verplicht zijn te voldoen. Grote organisaties met meer dan 250 medewerkers of meer dan 50 miljoen euro omzet worden vrijwel altijd als essentiële entiteit aangemerkt.
Voor MKB-bedrijven is het belangrijk te beseffen dat de wet breder reikt dan veel ondernemers verwachten. Ook als toeleverancier van een grotere organisatie in een kritieke sector kun je indirect onder de verplichtingen vallen. De wet stimuleert namelijk dat organisaties ook hun ketenpartners op cyberveiligheid beoordelen en aanspreken.
Hoe hoog zijn de boetes bij overtreding van de Cyberbeveiligingswet?
De maximale boetes onder de Cyberbeveiligingswet zijn aanzienlijk. Essentiële entiteiten kunnen worden beboet met maximaal 10 miljoen euro of 2% van de totale wereldwijde jaaromzet, waarbij het hoogste bedrag van toepassing is. Voor belangrijke entiteiten gelden lagere maxima: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële boetes kan de toezichthouder ook andere sancties opleggen. Denk aan bindende aanwijzingen, verplichte audits, tijdelijke opschorting van diensten of zelfs een tijdelijk verbod voor bestuurders om leidinggevende functies te vervullen. Deze niet-financiële maatregelen kunnen in de praktijk minstens zo ingrijpend zijn als een geldboete.
Het is goed te weten dat boetes zelden direct op het maximale bedrag worden vastgesteld. De toezichthouder weegt meerdere factoren mee bij het bepalen van de hoogte van een sanctie, waaronder de ernst van de overtreding, de mate van samenwerking en de getroffen herstelmaatregelen.
Wat zijn de criteria voor het opleggen van een boete?
De toezichthouder beoordeelt bij het opleggen van een boete onder de Cyberbeveiligingswet meerdere criteria. De ernst en duur van de overtreding spelen een centrale rol, maar ook de mate van verwijtbaarheid, de omvang van de schade of het risico, en de vraag of de organisatie eerder in overtreding was.
Specifieke factoren die meewegen zijn onder andere:
- De aard van de overtreding: gaat het om een technische tekortkoming of om structurele nalatigheid?
- De omvang van de getroffen systemen of gegevens: hoe groter het risico voor gebruikers of de samenleving, hoe zwaarder de sanctie.
- Medewerking aan het onderzoek: organisaties die transparant zijn en actief meewerken, worden doorgaans milder behandeld.
- Eerder opgelegde maatregelen: als een organisatie al eerder een aanwijzing heeft gekregen en die niet heeft opgevolgd, weegt dat zwaar.
- Herstelmaatregelen: heeft de organisatie na ontdekking van het probleem snel en adequaat gehandeld?
De toezichthouder hanteert het proportionaliteitsbeginsel: de boete moet in verhouding staan tot de overtreding en de draagkracht van de organisatie. Dit betekent dat een kleine onderneming met een beperkte overtreding niet automatisch de maximale boete krijgt opgelegd.
Welke overtredingen leiden het snelst tot een sanctie?
Overtredingen die het snelst leiden tot een sanctie zijn het niet melden van een significant cyberincident, het ontbreken van een risicobeheersingsbeleid en het niet treffen van technische of organisatorische beveiligingsmaatregelen. Dit zijn de kernverplichtingen van de Cyberbeveiligingswet, en het niet naleven ervan wordt direct als ernstig beschouwd.
De meldplicht is daarbij bijzonder kritiek. Organisaties zijn verplicht significante incidenten binnen 24 uur te melden bij de bevoegde autoriteit, gevolgd door een gedetailleerder rapport binnen 72 uur. Wie deze termijnen niet haalt of een incident bewust verzwijgt, loopt een groot risico op directe handhaving.
Andere overtredingen die snel tot actie leiden:
- Het niet uitvoeren van een risicoanalyse of het ontbreken van gedocumenteerd beleid.
- Geen of onvoldoende maatregelen voor toegangsbeheer en authenticatie.
- Het negeren van een eerdere aanwijzing of bindende maatregel van de toezichthouder.
- Ernstige datalekken die hadden kunnen worden voorkomen met basale beveiligingsmaatregelen.
Toezichthouders richten hun handhaving doorgaans op organisaties waarbij de risico’s voor de samenleving het grootst zijn. Maar ook kleinere entiteiten die structureel nalatig zijn, kunnen rekenen op optreden.
Kunnen bestuurders persoonlijk aansprakelijk worden gesteld?
Ja, onder de Cyberbeveiligingswet kunnen bestuurders en directieleden persoonlijk aansprakelijk worden gesteld voor het niet naleven van de verplichtingen. Dit is een van de meest ingrijpende aspecten van de wet en een bewuste keuze van de Europese wetgever: cyberveiligheid moet worden verankerd op het hoogste niveau van de organisatie.
Concreet betekent dit dat de toezichthouder een tijdelijk verbod kan opleggen aan een bestuurder om leidinggevende functies uit te oefenen. Dit geldt met name bij essentiële entiteiten, wanneer sprake is van ernstige of herhaalde overtredingen waarbij de bestuurder aantoonbaar nalatig is geweest.
De wet verplicht bestuurders ook actief betrokken te zijn bij het cyberveiligheidsbeleid van de organisatie. Ze moeten trainingen volgen, het beleid goedkeuren en toezicht houden op de implementatie. Wie dit nalaat en daardoor een overtreding plaatsvindt, kan worden aangesproken op die persoonlijke verantwoordelijkheid.
Dit maakt NIS2-compliance niet alleen een IT-vraagstuk, maar een bestuurlijke prioriteit. Directeuren en managers die cyberveiligheid delegeren zonder er zelf grip op te houden, lopen een reëel persoonlijk risico.
Hoe voorkom je boetes onder de Cyberbeveiligingswet?
Boetes onder de Cyberbeveiligingswet voorkom je door tijdig te voldoen aan de vier kernverplichtingen: het uitvoeren van een risicoanalyse, het implementeren van passende technische en organisatorische maatregelen, het inrichten van een meldproces voor incidenten, en het borgen van bestuurlijke betrokkenheid bij cyberveiligheid.
Een praktische aanpak begint met een nulmeting: breng in kaart welke systemen, processen en gegevens kritiek zijn voor jouw organisatie en waar de kwetsbaarheden zitten. Op basis daarvan stel je een beveiligingsbeleid op dat aansluit op de risicoklasse van jouw organisatie.
Concrete stappen die je kunt zetten:
- Voer een risicoanalyse uit en documenteer deze zorgvuldig.
- Implementeer technische maatregelen zoals multifactorauthenticatie, encryptie, patchbeheer en netwerksegmentatie.
- Richt een incidentresponsproces in zodat je bij een cyberaanval snel en correct kunt melden.
- Train medewerkers en bestuurders op hun rol en verantwoordelijkheden.
- Voer regelmatig audits en tests uit om de effectiviteit van je maatregelen te toetsen.
- Betrek de keten: beoordeel ook de beveiliging van leveranciers en partners.
Wil je weten waar jouw organisatie staat op het gebied van NIS2-compliance? Wij helpen MKB-bedrijven met het in kaart brengen van risico’s en het implementeren van de juiste maatregelen. Bekijk onze cybersecurity-oplossingen voor een overzicht van hoe we organisaties ondersteunen bij het voldoen aan de Cyberbeveiligingswet.