
Episode #243
Van IT-kelder naar Bestuurskamer: Waarom de nieuwe Cyberbeveiligingswet bestuurders persoonlijk raakt
Cybersecurity is niet langer een geïsoleerd feestje van de IT-afdeling — de Cyberbeveiligingswet (CBW) trekt de digitale kabels rechtstreeks de bestuurskamer in. Sinds 15 augustus 2026 is de nieuwe wetgeving formeel van kracht. Waar IT-beveiliging voorheen vaak werd afgedaan als een taak in een afgekoelde serverruimte in de kelder, is het nu een keiharde bestuurlijke zorg- en aansprakelijkheidsplicht. In deze podcastaflevering ontleden we de harde wetsteksten, overheidspublicaties en praktijkver vertalingen. De belangrijkste inzichten uit de aflevering: Vervijfvoudiging van het speelveld: De wet geldt niet meer alleen voor de klassieke vitale infrastructuur, maar raakt ruim 8.000 Nederlandse organisaties — van de volledige voedselketen en zorg tot afvalverwerking, postdiensten en fabrikanten van medische hulpmiddelen. Het dominotil-effect in de keten (Supply Chain): Zelfs als jouw organisatie niet direct onder de 8.000 entiteiten valt, heeft deze wet impact. Hoofdaannemers en vitale organisaties zijn wettelijk verplicht hun toeleveranciersketen te beveiligen. Kun je als leverancier je beveiliging niet aantonen? Dan lig je uit het contract. Persoonlijke bestuurdersaansprakelijkheid & Artikel 78: Naast organisatieboetes (tot € 10 miljoen of 2% van de wereldwijde omzet) en persoonlijke boetes, introduceert Artikel 78 een ingrijpend wapen: de toezichthouder kan bij de rechter een schorsing van de bestuurder afdwingen. Dit betekent in de praktijk een beroepsverbod met aantekening in het Handelsregister. Opleidingsplicht is géén vinkjesoefening (Artikel 24): Bestuurders hebben een expliciete wettelijke plicht om kennis over cyberrisico's op te doen. Je hoeft geen firewalls te configureren, maar je moet wel de bedrijfskritische impact begrijpen als de beveiliging faalt. Hulp inroepen mag, maar de risico-acceptatie blijft bij het bestuur. Strikte meldplicht (24-uur regel): Bij een significant incident moet er binnen 24 uur een eerste waarschuwing liggen bij het CSIRT of de toezichthouder, binnen 72 uur een gedetailleerde melding en binnen een maand een uitgebreid eindrapport. Geopolitieke ingreep (Artikel 21a): De minister krijgt de bevoegdheid om leveranciers van hardware of software uit de keten te weren als er sprake is van een nationaal spionagerisico. De CISO als luchtverkeersleider, de Bestuurder als piloot In de podcast vergelijken we de dynamiek met de luchtvaart: de CISO is de luchtverkeersleider die alle radarschermen in de gaten houdt en risico's signaleert. De bestuurder is de piloot die beslist of er door de storm heen gevlogen wordt. Vliegt de piloot tegen het advies in de storm in, dan draagt de bestuurder de volle verantwoordelijkheid. Directe actiepunten voor organisaties: Registreer je entiteit in het NCSS-register via Mijn.NCSC.nl . Voer een risico-analyse uit op je toeleveranciers. Lijn de rapportagelijnen tussen CISO, CFO en CEO strak in.






