Wat is de rol van de directie bij een cyberincident en hoe bereid je hen voor?

Leon Bovendeur ·
Executive in maatpak bestudeert crisisresponsplan aan vergadertafel, laptop met beveiligingswaarschuwingen en rood noodlicht op de achtergrond.

De directie speelt een onvervangbare rol bij een cyberincident: zij neemt de strategische beslissingen die het IT-team niet kan of mag nemen, draagt de eindverantwoordelijkheid voor naleving van wet- en regelgeving en bepaalt hoe de organisatie naar buiten communiceert. Dit geldt voor elke organisatie, ook zonder technische kennis aan de top. In dit artikel beantwoorden we de meest gestelde vragen over de rol van de directie bij cyberincidenten en hoe je hen concreet voorbereidt.

Welke beslissingen kan alleen de directie nemen tijdens een cyberincident?

Tijdens een cyberincident kan alleen de directie beslissen over het stilleggen van bedrijfsprocessen, het inschakelen van externe hulp, het communiceren met klanten en media, en het al dan niet betalen van losgeld bij ransomware. Dit zijn beslissingen met directe juridische, financiële en reputatiegevolgen die buiten de bevoegdheid van een IT-team vallen.

Een IT-team kan systemen isoleren en technische maatregelen nemen, maar zodra een incident impact heeft op de bedrijfscontinuïteit of externe partijen raakt, ligt de verantwoordelijkheid bij de directie. Concrete voorbeelden van beslissingen die alleen de directie neemt:

  • Bedrijfsprocessen tijdelijk stilleggen om verdere verspreiding van malware te voorkomen
  • Externe forensische onderzoekers of advocaten inschakelen bij een ernstig incident
  • Klanten, leveranciers of partners informeren over mogelijke datalekken
  • Mediaverklaringen goedkeuren en bepalen wat publiek wordt gemaakt
  • Beslissen over losgeld bij ransomware, inclusief de juridische en ethische afwegingen
  • Aangifte doen bij de politie of melding maken bij toezichthouders

Deze beslissingen vereisen geen technische expertise, maar wel heldere bevoegdheden en een vooraf opgesteld crisisplan. Zonder dat raamwerk kost elke beslissing kostbare tijd.

Wat is de directie wettelijk verplicht te doen bij een datalek of cyberaanval?

Bij een datalek waarbij persoonsgegevens betrokken zijn, is de directie verplicht dit binnen 72 uur te melden bij de Autoriteit Persoonsgegevens (AP) op grond van de AVG. Wanneer de organisatie onder de NIS2-richtlijn valt, gelden aanvullende meldplichten richting de nationale toezichthouder, met nog kortere termijnen voor de eerste melding.

De AVG geldt voor vrijwel elke organisatie die persoonsgegevens verwerkt. De meldplicht is niet vrijblijvend: bij niet of te laat melden riskeer je als directie boetes en reputatieschade. Naast de melding bij de AP ben je ook verplicht de betrokkenen te informeren als het datalek waarschijnlijk een hoog risico voor hen oplevert.

Organisaties in sectoren zoals zorg, transport, energie of financiële dienstverlening vallen mogelijk ook onder de NIS2-richtlijn. Deze richtlijn stelt aanvullende eisen aan incidentrespons, meldprocedures en de betrokkenheid van de directie bij cybersecuritybeleid. In 2026 is NIS2-compliance voor steeds meer MKB-organisaties een directe verplichting, zeker wanneer zij onderdeel zijn van een keten met grotere organisaties.

Praktisch betekent dit dat de directie vooraf moet weten:

  • Welke gegevens de organisatie verwerkt en hoe gevoelig die zijn
  • Wie intern verantwoordelijk is voor het doen van meldingen
  • Welke termijnen gelden voor welk type incident
  • Hoe de communicatie naar betrokkenen wordt opgezet

Hoe ziet een effectief crisisplan eruit voor de directie?

Een effectief crisisplan voor de directie beschrijft wie welke bevoegdheden heeft, welke stappen in welke volgorde worden gezet en hoe communicatie intern en extern verloopt. Het plan is kort, helder en direct bruikbaar onder druk, zonder dat technische kennis nodig is om het te volgen.

Een goed crisisplan voor de directie bevat minimaal de volgende onderdelen:

  1. Escalatieprocedure: wanneer wordt de directie geactiveerd en door wie?
  2. Crisisteam: wie zitten er in het team, inclusief externe contacten zoals een ICT-partner, jurist en PR-adviseur?
  3. Beslisboom: welke beslissingen worden wanneer genomen en wie heeft de bevoegdheid?
  4. Communicatieprotocol: wie communiceert intern, wie extern en via welke kanalen?
  5. Meldprocedure: contactgegevens van de Autoriteit Persoonsgegevens, toezichthouder en eventuele verzekeraar
  6. Continuïteitsplan: welke processen blijven draaien en welke worden tijdelijk gestopt?

Het plan werkt alleen als het regelmatig wordt geoefend. Een crisisplan dat alleen in een la ligt, is bij een echte aanval vrijwel nutteloos. Plan minimaal één keer per jaar een tabletop-oefening waarbij de directie een scenario doorloopt zonder dat IT de antwoorden geeft.

Hoe bereid je de directie voor op een cyberincident zonder technische achtergrond?

Je bereidt de directie voor op een cyberincident door te focussen op besluitvorming, niet op techniek. Directieleden hoeven niet te begrijpen hoe een aanval werkt, maar wel wat hun rol is, welke keuzes zij moeten maken en op basis van welke informatie zij die keuzes nemen.

Effectieve voorbereiding bestaat uit drie elementen:

Bewustwording op directieniveau

Directieleden onderschatten vaak hun eigen rol bij een cyberincident. Gerichte bewustzijnstraining, specifiek voor management, helpt hen de impact van cyberdreigingen te begrijpen vanuit een bedrijfsperspectief. Geen technische details, maar scenario’s die laten zien wat een ransomware-aanval betekent voor omzet, klantvertrouwen en juridische aansprakelijkheid.

Simulaties en oefeningen

Een cybersecurity management game is een praktische manier om de directie te trainen zonder de druk van een echte crisis. In zo’n simulatie doorlopen deelnemers een realistisch aanvalsscenario en oefenen zij besluitvorming, communicatie en samenwerking. Dit onthult ook blinde vlekken in het crisisplan die op papier niet zichtbaar zijn.

Aanvullend helpt het om de directie te betrekken bij de jaarlijkse beveiligingsbeoordeling, zodat zij begrijpen wat de huidige staat van de beveiliging is en waar de grootste risico’s liggen.

Wie doet wat tijdens een cyberincident: directie, IT en externe partijen?

Tijdens een cyberincident heeft elk niveau een eigen verantwoordelijkheid: IT beheert de technische respons, de directie neemt strategische en juridische beslissingen, en externe partijen zoals een ICT-partner of forensisch onderzoeker ondersteunen op hun specifieke expertise. Verwarring over rollen is een van de meest voorkomende oorzaken van escalatie bij incidenten.

Een heldere taakverdeling voorkomt dat iedereen door elkaar heen werkt:

  • IT-team: systemen isoleren, logbestanden veiligstellen, technische analyse uitvoeren en herstelmaatregelen doorvoeren
  • Directie: beslissen over bedrijfscontinuïteit, meldplichten uitvoeren, communicatie goedkeuren en crisisteam aansturen
  • ICT-partner: technische ondersteuning bieden, monitoring uitvoeren en herstel begeleiden
  • Jurist: adviseren over aansprakelijkheid, meldplichten en contractuele verplichtingen richting klanten
  • Communicatieadviseur: persberichten en klantcommunicatie opstellen en bewaken
  • Verzekeraar: informeren over de cyberverzekeringspolissen en de te volgen stappen

Leg deze taakverdeling vast in het crisisplan en zorg dat alle betrokkenen de contactgegevens van elkaar hebben, ook buiten kantooruren. Een incident respecteert geen werktijden.

Wanneer is een organisatie écht voorbereid op een cyberincident?

Een organisatie is écht voorbereid op een cyberincident wanneer het crisisplan actueel is, de directie haar rol kent en heeft geoefend, technische beveiligingsmaatregelen op orde zijn en alle betrokkenen weten wie zij moeten bellen bij een incident. Voorbereiding is een doorlopend proces, geen eenmalige actie.

Een goede manier om de voorbereiding te toetsen is door de volgende vragen te beantwoorden:

  • Is er een actueel incidentresponsplan dat de directie kent?
  • Heeft de directie het afgelopen jaar een crisisoefening gedaan?
  • Weet iedereen wie de eerste contactpersoon is bij een incident?
  • Zijn back-ups recent getest op herstelbaarheid?
  • Is de organisatie op de hoogte van haar meldplichten onder de AVG en eventueel NIS2?
  • Zijn medewerkers getraind op het herkennen van phishing en social engineering?

Als je op meerdere vragen geen duidelijk antwoord hebt, is de voorbereiding onvoldoende. Een Security 0-meting brengt de huidige staat van de beveiliging in kaart, inclusief de organisatorische en menselijke aspecten, en geeft concrete verbeterpunten. Zo weet je precies waar de prioriteit ligt.

Hoe wij helpen bij voorbereiding op cyberincidenten

Bij IC-Automatisering helpen we MKB-organisaties om niet alleen technisch, maar ook organisatorisch voorbereid te zijn op cyberincidenten. Onze aanpak richt zich op alle lagen van de organisatie, inclusief de directie. Concreet bieden we:

  • Security 0-meting: een assessment door onze partner ThreadStone dat de huidige staat van je cybersecurity in kaart brengt op het gebied van infrastructuur, processen en bewustzijn, met directe verbeterpunten
  • Cybersecurity management game: een simulatie waarmee we de directie trainen op besluitvorming tijdens een cyberincident, zonder technische voorkennis vereist
  • Security awareness training via KnowBe4: maandelijkse e-learnings en phishingsimulaties voor medewerkers, gecertificeerd via het CCV Awareness Keurmerk
  • Begeleiding bij NIS2-compliance: voor organisaties in vitale of essentiële sectoren begeleiden we het behalen van het NIS2 Quality Mark
  • ThreadDefense: 24/7 actieve monitoring van Microsoft 365-omgevingen, werkplekken en servers
  • Opstellen van informatiebeveiligingsbeleid dat voldoet aan ISO 27001, NEN7510 en de NIS2-richtlijn

Wil je weten hoe goed jouw organisatie voorbereid is op een cyberincident? Neem contact met ons op voor een vrijblijvend gesprek of vraag direct een Security 0-meting aan. We denken graag met je mee als probleemeigenaar, van de eerste analyse tot een volledig uitgewerkt crisisplan.

Related Articles

Welkom bij IC-automatisering

Per 01-01-2026 is Netgroep volledig geïntegreerd in IC-Automatisering, vandaar dat u op de website van IC-Automatisering terecht gekomen bent. De contactgegevens die u gebruikte om ons te bereiken veranderen niet, en onze fysieke locatie in de Van Nelle Fabriek verandert ook niet. 

Mocht u vragen hebben, of deze informatie willen verifiëren, neem dan contact met ons op via 010 820 9820.