Skip to main content

Wat bestuurders moeten weten over cyberrisico’s


Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) van kracht. Daarmee is informatiebeveiliging bij gemeenten officieel geen IT-onderwerp meer, maar een bestuurlijke verantwoordelijkheid. De wet wijst het college van burgemeester en wethouders aan als eindverantwoordelijke. En het college moet binnen twee jaar aantoonbaar getraind zijn in cyberrisico’s.

Dat roept vragen op. Wat moet een wethouder eigenlijk weten over cyberrisico’s? Hoe diep moet dat gaan? En hoe zorg je als CISO dat het bestuur zijn rol pakt, zonder dat het een verplicht nummer wordt? In deze blog zetten we op een rij wat de wet van bestuurders vraagt, wat zij minimaal moeten begrijpen en hoe je dit als organisatie concreet invult.

Download hier een pdf van deze blog

Wat de Cyberbeveiligingswet van het college vraagt

De Cbw is de Nederlandse uitwerking van de Europese NIS2-richtlijn. Gemeenten vallen er rechtstreeks onder, met de Rijksinspectie Digitale Infrastructuur (RDI) als toezichthouder. Voor gemeenten betekent dat vier kernverplichtingen:

  • Registratieplicht: de gemeente registreert zich, inclusief haar internetdomeinen, in het entiteitenregister van het NCSC.
  • Zorgplicht: de gemeente neemt passende en evenredige maatregelen op basis van een risicoanalyse. Voor gemeenten is de BIO2 daarbij het normenkader.
  • Meldplicht: significante incidenten meld je binnen 24 uur (vroegtijdige waarschuwing), binnen 72 uur volgt een incidentmelding en binnen een maand een eindrapport.
  • Bestuurlijke verantwoordelijkheid: het college keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt een training.

Helemaal nieuw is dat laatste punt niet: ook onder de BIO en via ENSIA was het college al verantwoordelijk voor informatiebeveiliging. Nieuw is dat de wet die rol nu expliciet vastlegt, met een trainingsplicht en extern toezicht door de RDI. Het college kan de verantwoordelijkheid dus niet neerleggen bij de CISO of de IT-afdeling. De CISO adviseert en signaleert, maar is geen risico-eigenaar. Het college beslist welke risico’s het accepteert en daarmee welke maatregelen nodig zijn.

Goed om te weten: de Cbw introduceert voor overheidsbestuurders geen nieuwe persoonlijke aansprakelijkheid bovenop het bestaande recht. Maar wie bij een incident niet kan laten zien dat het bestuur bewust keuzes heeft gemaakt, heeft wel een probleem richting toezichthouder, raad en inwoners.

De trainingsplicht geldt binnen twee jaar na inwerkingtreding, dus uiterlijk augustus 2028. Dat klinkt ruim, maar met gemeenteraadsverkiezingen in maart 2026 net achter de rug zitten er veel nieuwe wethouders. Juist nu is het moment om te starten.

Het Cyberbeveiligingsbesluit (Cbb), de uitwerking van de wet, stelt ook eisen aan het bewijs. Elke bestuurder ontvangt na de training een certificaat met zijn of haar naam, de data, de behandelde onderwerpen en de naam van de aanbieder (art. 22 Cbb). Een vaste herhalingstermijn is er niet, maar de kennis moet aantoonbaar actueel blijven. Eén keer een training volgen is dus niet genoeg.

Wat moet een bestuurder weten?

Het Cbb maakt concreet wat de training moet opleveren. Bestuurders moeten risico’s kunnen herkennen, de gevolgen voor de dienstverlening kunnen beoordelen en maatregelen op waarde kunnen schatten (art. 20 Cbb). Daarvoor behandelt de training minimaal dertien onderwerpen: de soorten risico’s, risicomanagementprocessen en risicobeoordelingsmethodiek, aangevuld met de tien zorgplicht-thema’s uit de wet, zoals incidentbehandeling, bedrijfscontinuïteit en ketenbeveiliging (art. 21 Cbb).

Een wethouder hoeft dus niet te beoordelen of de back-ups goed zijn ingericht of de toegangsrechten kloppen.Wel moet hij of zij de juiste vragen kunnen stellen en onderbouwde keuzes kunnen maken. Vertaald naar de gemeentelijke praktijk zien wij vijf onderwerpen die daarvoor nodig zijn.

1. Het dreigingsbeeld voor gemeenten Gemeenten zijn een aantrekkelijk doelwit. Ze beheren gevoelige gegevens van inwoners, zijn afhankelijk van ketenpartners en leveranciers en hebben een maatschappelijke rol die niet stil mag vallen. Denk aan ransomware, phishing gericht op medewerkers en aanvallen via een leverancier. Een bestuurder hoeft niet elke kwetsbaarheid te kennen; dat is het werk van de organisatie. Wel moet hij begrijpen welke soorten dreigingen reëel zijn (het Cbb noemt dit expliciet als trainingsonderwerp) en welke dienstverlening het meest kritisch is.

2. Risico’s in termen van dienstverlening Wat betekent het als de burgerzaken-applicatie een week uitvalt? Of als uitkeringen niet op tijd worden betaald? Bestuurders moeten cyberrisico’s kunnen vertalen naar gevolgen voor inwoners, bedrijven en het vertrouwen in de gemeente. Dat is de taal waarin zij afwegingen maken.

3. De rol van de BIO2 en de zorgplicht De BIO2 is risicogestuurd. De organisatie kiest maatregelen op basis van de risico’s. Het college stuurt zelf niet op losse BIO2-maatregelen, maar stelt de kaders: hoeveel risico accepteren we voor welke dienstverlening, en welke restrisico’s nemen we bewust voor lief? Een bestuurder moet weten wat risicoacceptatie inhoudt en wat het betekent om daar een handtekening onder te zetten.

4. Meldplicht en crisisbeheersing Bij een significant incident begint de klok te lopen: binnen 24 uur moet er een eerste melding liggen. Wie besluit of een incident significant is? Wie meldt, en wie communiceert met de pers en de raad? Bestuurders moeten hun rol in de crisisorganisatie kennen, vóórdat het incident zich voordoet.

5. Sturen en verantwoorden Tot slot moet een bestuurder weten hoe hij toezicht houdt. Welke rapportages ontvangt het college? Hoe vaak? En hoe legt het college verantwoording af aan de raad, bijvoorbeeld via de ENSIA-verantwoording of Interne Audit? Hoe maak je informatiebeveiliging toetsbaar?

Hoe pak je dit aan? Zes handvatten voor de CISO

Weten wat de wet vraagt is één ding. Het bestuur daadwerkelijk in positie brengen is iets anders. Als CISO sta je vaak tussen de organisatie en het bestuur in. Deze zes stappen helpen je om de bestuurlijke verantwoordelijkheid concreet te maken.

1. Begin met een bestuurlijke kennismaking, niet met een presentatie over normen Plan een gesprek met de portefeuillehouder informatieveiligheid en de gemeentesecretaris. Vraag eerst wat zij willen weten en waar zij wakker van liggen. Gebruik die input om de training en de rapportages op af te stemmen. Zo voorkom je een eenzijdige zenduur over BIO-maatregelen.

2. Leg de rolverdeling vast op één A4 Maak zichtbaar wie wat doet. Het college is eindverantwoordelijk en keurt maatregelen en restrisico’s goed. De gemeentesecretaris borgt de uitvoering in de organisatie. Lijnmanagers zijn eigenaar van de risico’s in hun processen. De CISO adviseert, toetst en rapporteert. Laat het college dit document vaststellen. Dan is het niet alleen jouw verhaal, maar een bestuurlijk besluit. Je kunt dit ook vastleggen binnen je informatiebeveiligingsbeleid.

3. Vertaal risico’s naar de taal van het bestuur Rapporteer niet in percentages BIO-compliance, maar in scenario’s. Bijvoorbeeld: “Als onze leverancier voor het sociaal domein wordt gehackt, kunnen we twee weken geen uitkeringen verwerken. Het restrisico is hoog. Dit zijn de drie opties om het te verlagen, met de kosten.” Zo geef je het college iets om een besluit over te nemen. Leveranciersrisico’s verdienen daarbij extra aandacht: beveiliging van de toeleveringsketen is een apart zorgplicht-onderwerp in het Cbb (art. 10).

4. Maak risicoacceptatie een formeel moment Neem restrisico’s periodiek op in een collegevoorstel. Het college tekent bewust voor wat het accepteert en wat niet. Dat is precies wat de zorgplicht vraagt, en het geeft je een aantoonbaar dossier richting de RDI.

5. Oefen de meldplicht met het college Organiseer een tabletop-oefening van anderhalf uur met een realistisch scenario, zoals ransomware op vrijdagmiddag. Het college oefent de bestuurlijke vragen: wat zeggen we tegen de raad en inwoners, wanneer gaan we naar buiten en welke dienstverlening heeft voorrang? Zo wordt ook de 24-uurstermijn tastbaar. Leg het resultaat vast in een draaiboek. Bedrijfscontinuïteit en crisisbeheer zijn in het Cbb expliciet onderdeel van de zorgplicht (art. 9), dus zo’n oefening is geen luxe.

6. Zet informatieveiligheid vast op de agenda Spreek een vast ritme af, bijvoorbeeld een kwartaalrapportage aan het college en een jaarlijkse bespreking in de raad of auditcommissie. Houd de rapportage kort: de top vijf risico’s, de voortgang op maatregelen, relevante incidenten en de besluiten die nodig zijn. Neem ook de trainingsstatus en certificaten van collegeleden mee. Dat laat zien dat de trainingsplicht is ingevuld. Het Cbb vraagt bovendien om periodieke evaluatie van de maatregelen (art. 18); deze vaste momenten zijn daar de natuurlijke plek voor.

Van verplichting naar bestuurlijke grip

De Cyberbeveiligingswet vraagt geen technische experts in het college. Ze vraagt bestuurders die begrijpen wat er op het spel staat, bewuste keuzes maken en weten wat hun rol is als het misgaat. Een goede training is daarvoor het startpunt, maar geen eindpunt. Het echte werk zit in de rolverdeling, de rapportages en het oefenen.

IB&P verzorgt de bestuurderstraining voor jouw gemeente IB&P werkt al jaren met en voor gemeenten aan informatiebeveiliging en privacy. Wij verzorgen een bestuurderstraining die alle verplichte onderwerpen uit het Cyberbeveiligingsbesluit behandelt, afsluit met een certificaat dat aan de wettelijke eisen voldoet en is toegesneden op de gemeentelijke praktijk.

Wil je weten wat dit voor jouw college kan betekenen? Neem contact met ons op voor een vrijblijvend gesprek.

Bij het schrijven van onze blogs wordt AI gebruikt als hulpmiddel om de tekst scherper, duidelijker en leesbaarder te maken. De gedachten, ervaringen, argumenten en visie in deze blogs zijn echter van de auteurs. AI helpt bij de redactie, niet bij het bepalen van wat de auteurs vinden of willen vertellen.

Erna Havinga

Training

Vraag informatie aan om deze cursus in-house te organiseren!

Meer blogs lezen

De AVG vraagt meer dan goede bedoelingen: aantoonbaarheid in de praktijk

Zorgvuldig werken met persoonsgegevens is onder de AVG niet genoeg. Je moet ook kunnen laten zien welke keuzes je hebt gemaakt, welke maatregelen daarbij horen en wie waarvoor verantwoordelijk is.

Informatiebeveiliging is geen ICT-feestje

Informatiebeveiliging wordt zichtbaar via MFA, logging, back-ups en pentests. Maar de risico’s die er echt toe doen ontstaan in inkoop, procesinrichting, gegevensdeling en bestuurlijke prioriteiten. Erna Havinga over hoe je daar het goede gesprek …

De nieuwe Archiefwet: waarom informatiebeveiliging hierbij moet aanhaken

Op 1 januari 2027 treedt de nieuwe Archiefwet in werking. Op het eerste gezicht lijkt dat vooral een onderwerp voor informatiebeheer, DIV, de gemeentearchivaris of juridische zaken. Toch raakt de nieuwe wet ook duidelijk aan informatiebeveiliging.

Waarom BIO2 vooral om eigenaarschap in de lijn vraagt

BIO2 maakt informatiebeveiliging nadrukkelijk onderdeel van goed management: proceseigenaren moeten risico’s kennen, keuzes maken en opvolging organiseren. Daarmee verschuift de focus van losse maatregelen naar aantoonbaar eigenaarschap, samenwerk…

Jouw leverancier, jouw risico: Waarom ketenrisico’s geen IT-probleem zijn

Veel gemeenten vertrouwen op leveranciers, maar blijven zelf verantwoordelijk voor de risico’s in de keten. In deze blog lees je waarom ketenrisico’s actief bestuurd moeten worden en hoe je als organisatie grip krijgt op leveranciers, contracten e…

Ransomware bij een leverancier – waarom wachten geen strategie is

Een ransomware-incident bij een leverancier kan de gemeentelijke dienstverlening direct raken, juist omdat overzicht, contractmanagement en voorbereiding vaak onvoldoende zijn ingericht. Door inzicht te hebben in leveranciers, duidelijke afspraken…