Elk artikel over NIS2 en besturen zegt dat het bestuur aansprakelijk is. Minder artikelen zeggen wat het bestuursorgaan werkelijk moet doen, en dat is de vraag die een bestuurder als eerste stelt, omdat aansprakelijkheid aan plichten hangt. De plichten zijn kort en staan in één artikel van de richtlijn, en voor de entiteiten die de uitvoeringsverordening dekt, zijn ze vervolgens uitgeschreven als twaalf concrete records. Dit artikel is die plichten en die records, met de clausule van ISO 27001 die elk ervan al oplevert, en wat de richtlijn over aansprakelijkheid zegt, gelezen uit de tekst.

Artikel 20, in twee leden

Artikel 20(1) van Richtlijn (EU) 2022/2555: de lidstaten "zorgen ervoor dat de bestuursorganen van essentiële en belangrijke entiteiten de door deze entiteiten genomen maatregelen voor het beheer van cyberbeveiligingsrisico's goedkeuren om te voldoen aan artikel 21, toezien op de uitvoering ervan en aansprakelijk kunnen worden gesteld voor inbreuken door de entiteiten op dat artikel". Drie werkwoorden: goedkeuren, toezien, aansprakelijk zijn. De maatregelen zijn de tien van artikel 21(2), en de aansprakelijkheid geldt voor inbreuken van de entiteit op dat artikel, niet voor elk incident.

Artikel 20(2): de lidstaten "zorgen ervoor dat de leden van de bestuursorganen van essentiële en belangrijke entiteiten een opleiding moeten volgen" en "moedigen" de entiteiten aan om regelmatig een soortgelijke opleiding aan hun werknemers aan te bieden, zodat zij "voldoende kennis en vaardigheden verwerven om risico's te kunnen identificeren en risicobeheerspraktijken op het gebied van cyberbeveiliging en de gevolgen ervan voor de diensten die door de entiteit worden verleend, te kunnen beoordelen". De asymmetrie is bewust: voor de leden van het bestuursorgaan is de opleiding verplicht; voor werknemers wordt zij aangemoedigd. De richtlijn zegt niet hoe lang, hoe vaak of door wie; het nationale recht en de toezichthouder van de sector vullen dat in, en de uitvoeringsverordening voegt het bewustmakingsprogramma hieronder toe.

De plichten zijn dezelfde voor essentiële en belangrijke entiteiten, en voor elke sector. Wat verschilt, is de handhaving, en dat is de laatste sectie.

De twaalf plaatsen waar de uitvoeringsverordening het bestuursorgaan noemt

Voor de sectoren die Uitvoeringsverordening (EU) 2024/2690 dekt, cloudaanbieders, aanbieders van beheerde diensten, datacentra, onlinemarktplaatsen en de overige van haar artikel 1, houden "goedkeuren" en "toezien" uit artikel 20 op abstract te zijn. De bijlage noemt de bestuursorganen op twaalf plaatsen, en elk is een record dat een toezichthouder kan opvragen. De clausule van ISO 27001 in de laatste kolom is onze lezing van wat het al oplevert; de koppeling is de onze, niet die van ENISA.

Punt in de bijlage Wat het bestuursorgaan doet Het record ISO/IEC 27001:2022
1.1.1(k) Het beveiligingsbeleid moet "de datum van de formele goedkeuring door de bestuursorganen" vermelden Een beleid met een goedkeuringsdatum en het orgaan dat het goedkeurde 5.2
1.1.2 Het beleid moet "ten minste jaarlijks door de bestuursorganen worden geëvalueerd" en geactualiseerd, en na significante incidenten of wijzigingen; het resultaat van de evaluaties wordt gedocumenteerd Een gedateerd evaluatierecord, ten minste jaarlijks 9.3
1.2.1 Verantwoordelijkheden en bevoegdheden voor beveiliging worden aan rollen toegewezen en aan de bestuursorganen meegedeeld Het rollendocument, en de mededeling 5.3
1.2.3 "Ten minste één persoon brengt rechtstreeks verslag uit aan de bestuursorganen over aangelegenheden inzake de beveiliging van netwerk- en informatiesystemen" Een benoemde persoon met een directe rapportagelijn 5.3
1.2.6 Taken, verantwoordelijkheden en bevoegdheden worden "op geplande tijdstippen" geëvalueerd en geactualiseerd "door de bestuursorganen" Een evaluatie van de rollen, volgens schema 9.3
2.1.1 "De resultaten van de risicobeoordeling en de restrisico's worden aanvaard door de bestuursorganen", of door verantwoordelijke personen met adequate rapportage aan de bestuursorganen De risicobeoordeling met haar aanvaarding, ondertekend 6.1.2, 6.1.3
2.2.1 De bestuursorganen worden "door middel van regelmatige rapportage over de nalevingsbeoordelingen op de hoogte gebracht van de status van de netwerk- en informatiebeveiliging" Nalevingsrapporten, in een vaste cadans 9.1
2.2.2 Een systeem voor nalevingsrapportage waarmee "de bestuursorganen een geïnformeerd beeld krijgen van de huidige stand van zaken" van het risicobeheer Het rapportagesysteem zelf 9.1
2.3.3 De resultaten van de onafhankelijke toetsingen, met inbegrip van nalevingstoezicht en meting, "worden aan de bestuursorganen gerapporteerd" Interne-auditresultaten die het orgaan bereiken 9.2, 9.3
8.1.1 Werknemers "met inbegrip van leden van bestuursorganen" zijn zich bewust van risico's en passen cyberhygiëne toe Bewustmakingsbewijs voor de leden 7.3
8.1.2 Een bewustmakingsprogramma aangeboden aan werknemers "met inbegrip van leden van bestuursorganen", gepland in de tijd en herhaald Het programma, zijn schema, de deelname 7.2, 7.3
10.1.2(c) "Mechanismen om ervoor te zorgen dat de leden van bestuursorganen hun rol, verantwoordelijkheden en bevoegdheden" begrijpen en daarnaar handelen Rolbevestigingen van de leden 5.3, 7.3

Twee van de twaalf dragen het meeste gewicht. De goedkeuringsdatum in 1.1.1(k) is het record van "goedkeuren" in artikel 20(1): een beleid zonder gedateerde goedkeuring door het bestuursorgaan faalt op het eerste gezicht al voor de eerste plicht. De rapportagelijn in 1.2.3 en de rapporten in 2.2.1 en 2.3.3 zijn het record van "toezien": een orgaan dat geen beveiligingsrapportage ontvangt, kan niet aantonen dat het ergens op heeft toegezien. Een ISO 27001-managementsysteem levert elke rij al op: de goedkeuring van het beleid onder clausule 5.2, de rollen onder 5.3, de risicoaanvaarding onder 6.1.3, de rapportage onder 9.1 en 9.2, de jaarlijkse directiebeoordeling onder 9.3, de competentie- en bewustzijnsrecords onder 7.2 en 7.3. Wat het niet uit zichzelf doet, is de leden van het bestuursorgaan in het bewustmakingsprogramma opnemen, wat de verordening tweemaal doet, in 8.1.1 en 8.1.2.

Voor entiteiten buiten de sectoren van de uitvoeringsverordening draagt de nationale omzetting artikel 20 en kan zij eigen details toevoegen; de twaalf records hierboven blijven het natuurlijke bewijs van de twee werkwoorden.

Hoe aansprakelijkheid eruitziet

Artikel 20(1) zegt dat het bestuursorgaan "aansprakelijk kan worden gesteld"; het zegt niet hoe. Twee andere bepalingen doen dat.

Voor essentiële entiteiten geeft artikel 32(5) de bevoegde autoriteit, wanneer de handhavingsmaatregelen van artikel 32(4) ondoeltreffend zijn geweest en een termijn voor herstel is verstreken, de bevoegdheid om de rechtbanken of bevoegde instanties te verzoeken elke natuurlijke persoon die op het niveau van chief executive officer of wettelijke vertegenwoordiger leidinggevende verantwoordelijkheden in de essentiële entiteit draagt, tijdelijk te verbieden leidinggevende functies in die entiteit uit te oefenen, alleen totdat de entiteit de tekortkomingen verhelpt, met procedurele waarborgen. Artikel 32(6): de lidstaten zorgen ervoor dat elke natuurlijke persoon die verantwoordelijk is voor een essentiële entiteit of optreedt als haar wettelijke vertegenwoordiger de bevoegdheid heeft om de naleving van de richtlijn te waarborgen, en dat dergelijke natuurlijke personen aansprakelijk kunnen worden gesteld voor het niet nakomen van hun plicht om die naleving te waarborgen. Het tijdelijke verbod geldt niet voor overheidsinstanties.

Voor belangrijke entiteiten heeft artikel 33 geen equivalent van artikel 32(5) of (6); de aansprakelijkheid van artikel 20(1) is wat het nationale recht ervan maakt.

Voor beide legt artikel 34 de boetes vast voor inbreuken op artikel 21 of 23: voor essentiële entiteiten een maximum van ten minste 10 000 000 EUR of 2 % van de totale wereldwijde jaaromzet van de onderneming, als dat hoger is (artikel 34(4)); voor belangrijke entiteiten een maximum van ten minste 7 000 000 EUR of 1,4 % (artikel 34(5)). De boetes treffen de entiteit; "maximum van ten minste" betekent dat de lidstaten het plafond niet lager mogen leggen.

Overweging 137 zegt waarom: de richtlijn moet gericht zijn op een hoog niveau van verantwoordelijkheid voor de maatregelen voor het beheer van cyberbeveiligingsrisico's en de rapportageverplichtingen op het niveau van de essentiële en belangrijke entiteiten, en daarom moeten de bestuursorganen van de essentiële en belangrijke entiteiten de maatregelen goedkeuren en toezien op de uitvoering ervan.

Wat het bestuur moet worden voorgelegd

Gelezen als een lijst van records is artikel 20 voor een bedrijf in de sectoren van de uitvoeringsverordening één vergadering per jaar plus een vast agendapunt: het beleid goedgekeurd met een datum en jaarlijks opnieuw goedgekeurd (1.1.1(k), 1.1.2); de rollen geëvalueerd en de benoemde persoon die rechtstreeks rapporteert (1.2.1, 1.2.3, 1.2.6); de risicobeoordeling en haar restrisico's aanvaard in de notulen (2.1.1); nalevings- en auditresultaten op de agenda in een vaste cadans (2.2.1, 2.2.2, 2.3.3); en de eigen bewustmakingsopleiding van de leden gepland en vastgelegd (8.1.1, 8.1.2, 10.1.2(c)). Of uw bedrijf essentieel of belangrijk is, en of de uitvoeringsverordening erop van toepassing is, is de gratis bepaling; de koppeling van de dertien secties van de verordening aan ISO 27001 heeft de rest van de bijlage.

Bronnen

  • Richtlijn (EU) 2022/2555 (NIS2), artikel 20, artikel 21(2), artikel 32(4) tot en met (6), artikel 33, artikel 34(4) en (5), overweging 137.
  • Uitvoeringsverordening (EU) 2024/2690 van de Commissie, bijlage, punten 1.1.1(k), 1.1.2, 1.2.1, 1.2.3, 1.2.6, 2.1.1, 2.2.1, 2.2.2, 2.3.3, 8.1.1, 8.1.2 en 10.1.2(c).
  • ISO/IEC 27001:2022, clausules 5.2, 5.3, 6.1.2, 6.1.3, 7.2, 7.3, 9.1, 9.2 en 9.3, aangehaald op nummer; de koppeling is de onze.

Dit is geen juridisch advies. Artikel 20 wordt door elke lidstaat omgezet, en de aansprakelijkheidsregels voor een concreet bestuur zijn de nationale; de tekst om te lezen is die van de richtlijn en van de wet van uw lidstaat.