In heel wat kmo-bestuurskamers leeft nog steeds de gedachte dat cybersecurity louter een technische kwestie is. Als de servers crashen of we worden gehackt, lost IT het wel op, horen we nog te vaak in gesprekken met klanten en prospects. Toch is de realiteit grondig veranderd. Met de invoering van de Europese NIS2-richtlijn is cyberbeveiliging officieel gepromoveerd van een technische helpdesktaak naar een hoofdelijke bestuursverantwoordelijkheid. Herhaal na ons: “NIS2 is niet enkel de verantwoordelijkheid van IT”. Als bestuurder of zaakvoerder staat vandaag jouw privévermogen en bestuurspositie op het spel. In dit artikel slaan Sirius Legal en Fox&Fish Cyberdefense de handen in elkaar. We belichten zowel het juridische kader als de technische praktijk op de werkvloer, zodat je als zaakvoerder én als IT-manager exact weet waar je staat.
NIS2 en het CyberFundamentals Framework
We schreven al heel wat over NIS2 in het verleden. Zonder in herhaling te vallen, geven we kort opnieuw mee dat NIS2 de strengere Europese regelgeving is die de digitale (cyber-)weerbaarheid van organisaties tegen alle vormen van cyberrisico’s drastisch moet verhogen. In België is deze richtlijn door het Centrum voor Cybersecurity België (CCB) vertaald naar het Cyber Fundamentals Framework (CyFun), opgedeeld in drie niveaus: Basic, Important en Essential.
Sommige bedrijven vallen rechtstreeks onder NIS2. Dat is het geval voor voor ‘essentiële’ en ‘belangrijke’ entiteiten (meestal vanaf 50 werknemers of 10 miljoen euro omzet) in een brede waaier aan sectoren, van energie, gezondheidszorg en transport tot digitale diensten, afvalverwerking en voeding.
Maar de impact van nieuwe cyberwetgeving is veel breder en in de praktijk worden ook niet rechtstreeks onderworpen bedrijven toch gedwongen om NIS2 (of DORA of CRA) compliant te zijn omwille van het beruchte keteneffect: grote organisaties moeten hun volledige toeleveringsketen controleren en eisen via uitgebreide vragenlijsten van het Centrum voor Cybersecurity België harde garanties van al hun leveranciers, groot of klein, waarbij het CyberFundamentals framework de standaard is.
De rol van de raad van bestuur in cyberveiligheid
We zien maar al te vaak dat deze documenten achteloos naar de IT-verantwoordelijke worden doorgeschoven. Dat is een gevaarlijke inschattingsfout, want de Europese wetgever pakt het probleem veel breder aan. De DORA-verordening dwingt de financiële sector en al hun externe IT-dienstverleners sinds kort tot een ongezien streng ICT-risicobeheer. Daarbovenop legt de Cyber Resilience Act binnenkort dwingende cybersecurityvereisten op aan absoluut elke fabrikant die hardware of software met digitale elementen op de Europese markt brengt.
De rode draad in al deze wetgeving is dat de EU probeert om de Raad van Bestuur (en de individuele bestuurders) te responsabiliseren: De Raad van Bestuur moet het beleid goedkeuren, actief toezicht houden op de uitvoering ervan en is ultiem persoonlijk verantwoordelijk wanneer het grondig fout loopt.
Je rol en aansprakelijkheid als individuele bestuurder is daarbij niet te onderschatten. Het Belgische vennootschapsrecht verplicht elke bestuurder, inclusief de feitelijke bestuurders die achter de schermen de touwtjes in handen hebben, om hun taak te vervullen met de zorg, aandacht, kennis en verantwoordelijkheid die van een normale bestuurder in dezelfde omstandigheden verwacht mag worden.
Een gebrek aan kennis en voorzorg rond cyberrisico’s en/of het niet voorzien van budgetten voor elementaire IT-beveiliging is evidentelijk niet het gedrag dat van een normaal voorzichtige bestuurder in dezelfde omstandigheden verwacht mag worden. Hackings, crpytolockers, diefstal van waardevolle bedrijfsdata (R&D data, bedrijfsgeheimen, persoonsgegevens, financiële data, …) stelt het bedrijf immers bloot aan enorme financiële en juridische risico’s en als bestuurder heb je de evidente taak om zulke risico’s in de mate van het mogelijke af te dekken…
Individuele aansprakelijkheid van bestuurders…
Tot voor kort genoot je als bestuurder bovendien een heel bijzondere wettelijke bescherming. Als jouw bedrijf een contractuele fout beging, bijvoorbeeld door een vermijdbaar datalek waardoor een klant zware schade leed, kon die klant enkel jouw vennootschap aanspreken en bleef jij als persoon helemaal buiten schot. Met de inwerkingtreding van Boek 6 van het Burgerlijk Wetboek is die historische bescherming definitief afgeschaft. Voortaan kunnen ontevreden contractspartijen van jouw onderneming rechtstreeks jouw privévermogen viseren voor fouten die je begaat tijdens de uitoefening van je mandaat.
De juridische dreiging wordt acuut wanneer een cyberaanval het bedrijf richting een onafwendbaar bankroet duwt. Op dat fatale moment treedt het Wetboek van Economisch Recht (WER) in werking. Artikel XX.225 WER geeft curatoren de onmiskenbare macht om bestuurders persoonlijk en hoofdelijk te laten opdraaien voor het volledige netto-passief van de faling indien een kennelijk grove fout daartoe heeft bijgedragen. Het volstrekt ontbreken van basale controle- en beveiligingsmechanismen wordt door rechtbanken perfect als zo’n onvergeeflijke onzorgvuldigheid beschouwd. Daarbovenop loop je het risico op een persoonlijke veroordeling wegens de eerder vermelde ‘wrongful trading’ onder artikel XX.227 WER. Dit gebeurt wanneer je na een zware hack weigert de boeken neer te leggen en nieuwe verplichtingen blijft aangaan, terwijl je wist of absoluut behoorde te weten dat er geen redelijk vooruitzicht meer was om de onderneming te redden.
Tot slot moet je beseffen dat de wetgever sinds 1 januari 2025 de oude beschermingsregel in het Burgerlijk Wetboek heeft geschrapt. Hierdoor kunnen benadeelde derden, zoals klanten of leveranciers die zware financiële schade lijden door een datalek bij jouw vennootschap, jou als bestuurder voortaan rechtstreeks en in eigen persoon aanspreken voor fouten die je begaat tijdens de uitoefening van je mandaat.
Wat betekent dit allemaal overigens voor bedrijven die niet onder NIS2 vallen?
De gedachte dat deze zware aansprakelijkheidsrisico’s uitsluitend bestemd zijn voor grote spelers die expliciet onder de nieuwe Europese richtlijnen vallen, is een gevaarlijke mythe. Het Belgische aansprakelijkheidsrecht en de faillissementswetgeving maken immers geen enkel onderscheid op basis van specifieke sectorale cyberwetgeving. De plicht om als een normaal voorzichtig bestuurder te handelen en de blootstelling aan persoonlijke claims door derden gelden onverkort voor de raad van bestuur van absoluut elke kmo, vzw of stichting in ons land. Een vernietigende ransomware-aanval treft een kleine onderneming vaak veel dodelijker dan een multinational. Bij een daaropvolgend bankroet zal de curator met exact dezelfde juridische instrumenten onderzoeken of het bestuursorgaan onvergeeflijke nalatigheden kan worden verweten.
Wat betekent dit concreet voor jouw bedrijf?
Een degelijke juridische en technische verankering van het risicobeleid is vandaag een dwingende noodzaak. Het bestuursorgaan moet te allen tijde met sluitend bewijsmateriaal kunnen aantonen dat IT-risico’s en cyberdreigingen periodiek op de bestuursagenda staan en dat beslissingen rond budgettering expliciet in de notulen zijn vastgelegd. Wanneer je als bestuurder vaststelt dat de meerderheid van het bestuursorgaan blind blijft voor de gevaren en weigert om noodzakelijke investeringen te doen, ben je wettelijk verplicht om expliciet tegen te stemmen en te eisen dat dit afwijkende standpunt formeel in de notulen wordt opgenomen om aan je eigen hoofdelijke aansprakelijkheid te ontsnappen. Daarnaast moeten alle commerciële contracten en algemene voorwaarden dringend herzien worden om exoneratieclausules in te bouwen die rechtstreekse buitencontractuele vorderingen tegen de individuele bestuurders zoveel mogelijk uitsluiten. Controleer tegelijkertijd je polis voor bestuurdersaansprakelijkheid minutieus om te garanderen dat rechtstreekse vorderingen onder het nieuwe Burgerlijk Wetboek gedekt zijn en dat de verzekeraar geen uitsluitingen voor cyberincidenten hanteert.
Dus, wat nu?
Of je nu als zaakvoerder jouw risico’s wil afdekken, of als IT-manager strijdt voor de nodige ondersteuning, je staat er niet alleen voor. Wij geloven in een pragmatische aanpak die jouw bestaande IT-partner versterkt in plaats van vervangt.
Sirius Legal helpt je met de juridische inschaling, de broodnodige herziening van je contracten en de objectieve analyse van je bestuursrisico’s.
Onze partners van Fox&Fish Cyberdefense leggen via een gericht scoping-gesprek en een quickscan meteen de technische blinde vlekken bloot. Voor IT-managers die vechten tegen de bierkaai om het management mee te krijgen, bieden zij bovendien een praktijkgerichte managementtraining aan met live hacking demo’s om het bestuur definitief wakker te schudden. Ontbreekt het aan interne capaciteit? Via de CISO as a Service of CISO Ad Interim kan je de nodige expertise in huis halen op maat van jouw organisatie, ook voor KMO’s.
Investeren met subsidie:
Cybersecurity is een investering in bedrijfscontinuïteit. Door samen te werken met een erkende dienstverlener kan je voor begeleiding en trainingen gebruikmaken van de kmo-portefeuille, waarmee je tot 45% subsidie ontvangt. Wacht niet op een zwaar incident of een dwingende contractuele audit van een klant om in actie te schieten.
Vragen over bestuurdersaansprakelijkheid en cyber compliance?
De juridische vertaalslag van IT-risico’s naar een sluitend ondernemingsbeleid is dodelijk complex en duldt geen enkel uitstel meer. Boek vandaag nog een video call in via de link naast dit artikel om jouw specifieke bedrijfscontext en persoonlijke aansprakelijkheidsrisico’s discreet met ons team te bespreken.
Dit artikel werd geschreven in samenwerking met Mathias Vissers van Fox&Fish Cyberdefense, onze partners in onze cybersecurity.
Maak hier een afspraak
Veelgestelde vragen over NIS2 en bestuurdersaansprakelijkheid
Geldt bestuurdersaansprakelijkheid rond IT ook voor bedrijven die niet onder NIS2 vallen?
Absoluut, het Belgische vennootschapsrecht verplicht elke bestuurder van elke onderneming tot een behoorlijke taakvervulling en risicobeheer. Het structureel negeren van cyberrisico’s wordt door rechtbanken gezien als een fout die losstaat van de vraag of je bedrijf onder een specifieke Europese richtlijn zoals NIS2 of DORA valt.
Hoe kan ik mij als bestuurder indekken tegen deze cyberrisico's?
Zorg ervoor dat cyberbeveiliging periodiek genotuleerd wordt op de bestuursraad en stem formeel tegen wanneer de raad weigert noodzakelijke budgetten vrij te maken. Pas daarnaast uw algemene voorwaarden aan om rechtstreekse claims te vermijden en controleer of uw D&O verzekering dekkend is voor cyberincidenten en de nieuwe vorderingen onder Boek 6.
Kan een bestuurder persoonlijk aansprakelijk worden gesteld na een cyberaanval?
Ja, door de vernieuwde wetgeving in het Burgerlijk Wetboek kunnen klanten of leveranciers die schade lijden door een datalek of systeemuitval bestuurders nu rechtstreeks buitencontractueel aanspreken in hun privévermogen. Ook curatoren kunnen bestuurders persoonlijk laten opdraaien voor de schulden na een faillissement indien de basisbeveiliging ontbrak.

Hoe weet jij of jouw bedrijf onder de NIS2-wetgeving valt?
Om snel te bepalen of jouw organisatie rechtstreeks onder de wetgeving valt, stelt het CCB een handige zelfevaluatie excelsheet ter beschikking.
Twijfel je over de interpretatie van jouw resultaat? Of is de vragenlijst te complex? De teams van Sirius Legal en Fox&Fish Cyberdefense staan voor je klaar om de juridische status en technische risico’s samen in kaart te brengen.