Van verplichting naar assurance: verantwoordelijkheid van het bestuur en continue compliance
Jarenlang was compliance iets wat het bestuur delegeerde en één keer per jaar terughoorde. Twee Europese wetten maakten daar een einde aan, door de naam van het bestuur zelf op de aansprakelijkheid te zetten. Deze slotpost gaat over wat er verandert wanneer compliance een governancefunctie wordt die het bestuur persoonlijk draagt.

Onderdeel van de pijlerreeks Soevereiniteit die te operationaliseren is.
Dit is praktische richtsnoer voor besturen en compliancemanagers, geen juridisch advies. Actueel per juli 2026.
De aansprakelijkheid verhuisde naar de bestuurskamer
De meest ingrijpende verschuiving in Europese digitale regelgeving is geen nieuwe verplichting: het is de vraag wie ervoor opdraait.
- NIS2, artikel 20: bestuursorganen moeten maatregelen voor cyberbeveiligingsrisicobeheer goedkeuren en er toezicht op houden, moeten scholing volgen en kunnen persoonlijk aansprakelijk worden gesteld. Verschillende lidstaten kunnen sancties opleggen, waaronder een tijdelijk verbod op het bekleden van bestuursfuncties.
- DORA, artikel 5: het leidinggevend orgaan draagt de uiteindelijke, niet-delegeerbare verantwoordelijkheid voor het raamwerk voor ICT-risicobeheer. Het moet de weerbaarheidsstrategie, de continuïteits- en herstelplannen en de afspraken met kritieke derden goedkeuren, en de eigen kennis actueel houden.
- AVG, artikel 5 lid 2: de verantwoordingsplicht verplichtte de organisatie al om naleving aan te tonen.
- De AI-verordening voegt daar governance- en kwaliteitsmanagementtaken voor AI aan toe.
Samen gelezen zeggen ze iets nieuws: een bestuurder kan compliance niet langer behandelen als andermans papierwerk. De plicht om toezicht te houden, en de aansprakelijkheid bij het nalaten daarvan, ligt bij het bestuur zelf.
Waarom "we zijn door de audit gekomen" niet hetzelfde is als "we hebben assurance"
Dit is de val waar besturen in lopen. Een certificaat of een jaarlijkse audit is een stempel op één moment. Het verklaart dat de beheersmaatregelen er op de dag van beoordeling toereikend uitzagen. Maar de omgeving verandert, het landschap verandert en, zoals deze reeks herhaaldelijk liet zien, de wet verandert. De deadlines van de AI-verordening verschoven medio 2026. De handhaving van NIS2 werd in diezelfde maand strenger. Een certificaat dat is afgegeven op basis van het inzicht van vorig jaar, is ongemerkt achterhaald.
Continue assurance is het alternatief: een altijd actieve, gedateerde en inspecteerbare bewijsstroom, plus een live beeld van dekking, openstaande gaten en trend. Dat onderscheid doet ertoe, want "compliant" en "assured" zijn niet hetzelfde woord. Compliant is een status die op een datum is geclaimd. Assurance is een eigenschap die op dit moment aantoonbaar is.
Wat het bestuur werkelijk moet zien
Bestuurders hebben geen behoefte aan de bibliotheek met beheersmaatregelen; ze hebben een beeld nodig waarop ze kunnen besluiten. Een bestuursklaar compliancebeeld beantwoordt vijf vragen op één pagina:
| Het bestuur vraagt | Het assurancebeeld toont |
|---|---|
| Zijn we gedekt? | Raamwerkdekking in %, per toepasselijke wet |
| Waar zijn we kwetsbaar? | Openstaande gaten, gerangschikt naar risico |
| Gaan we vooruit? | Hersteltrend over de tijd |
| Wat komt eraan? | Aankomende regelgevingsdata en hun eigenaren |
| Kunnen we het bewijzen? | Versheid van het bewijs, niets verouderd |
Dat is het product dat een complianceprogramma verandert in governance waar een bestuur voor kan tekenen, en dat het kan verdedigen wanneer een toezichthouder of een incident zich meldt.
Waar Soveryne past
Hier komt de hele reeks samen. Command is gebouwd om precies dit beeld te leveren: raamwerkdekking en de stand van de beheersmaatregelen in één oogopslag, openstaande gaten per raamwerk, en continue validatie zodat het bewijs achter dat beeld actueel is in plaats van een jaar oud. Het maakt van "we zijn door de audit gekomen" een "dit is onze live, onderbouwde positie in elk raamwerk dat op ons van toepassing is", het verschil tussen een stempel en assurance, en precies wat een bestuur met persoonlijke aansprakelijkheid moet zien. Het dashboard dat het bestuur beoordeelt en de bibliotheek met beheersmaatregelen waarmee het team werkt, zijn hetzelfde systeem, zodat er geen kloof zit tussen wat gerapporteerd wordt en wat er werkelijk is.
En omdat de vragen van het bestuur vaak over verandering gaan, "wat betekent de nieuwe regel voor ons?", geeft Counsel bestuurders en hun adviseurs onderbouwde antwoorden mét bronvermelding over verplichtingen en wat er verschuift, rechtstreeks uit de raamwerken zelf. Coverage intelligence voor de vragen; bewijs van implementatie voor de antwoorden.
Voor wie deze reeks heeft gevolgd van het doolhof tot hier, is de rode draad eenvoudig: compliance werd een mapping- en bewijsvraagstuk, het bewijs moet doorlopend zijn, en het bestuur draagt nu het resultaat. Soveryne is gebouwd om dat eigenaarschap verdedigbaar te maken in plaats van zenuwslopend. Neem vrijblijvend contact op en we laten de positie zien in de raamwerken die van toepassing zijn, en als we niet de juiste partij zijn, zeggen we dat.
Veelgestelde vragen
Kunnen bestuursleden persoonlijk aansprakelijk zijn voor compliancefouten? Onder NIS2 wel: bestuurders moeten cybermaatregelen goedkeuren en er toezicht op houden, en kunnen aansprakelijk worden gesteld; sommige lidstaten staan een tijdelijk bestuursverbod toe. DORA maakt de verantwoordelijkheid van het leidinggevend orgaan voor ICT-risico uiteindelijk en niet-delegeerbaar.
Wat is continue compliance? Een altijd actieve aanpak waarbij beheersmaatregelen doorlopend met bewijs worden onderbouwd en dekking, gaten en trend in realtime zichtbaar zijn, in tegenstelling tot een momentopname-audit, die één moment vastlegt en veroudert naarmate de omgeving en de wet veranderen.
Is het slagen voor een audit niet genoeg? Een audit of certificaat is sterk bewijs voor één moment, maar blijft niet waar naarmate het landschap en de regelgeving veranderen. Assurance betekent de eigen positie nú kunnen aantonen, niet die van vorig jaar.
Wat moet een bestuur zien over compliance? Dekking per raamwerk, openstaande gaten gerangschikt naar risico, hersteltrend, aankomende regelgevingsdata en de versheid van het bewijs, een beeld van blootstelling op één pagina waarop besloten kan worden, niet de volledige bibliotheek met beheersmaatregelen.
Compliance is nu de verantwoordelijkheid van het bestuur, maak die verdedigbaar in plaats van zenuwslopend. Bekijk de live, onderbouwde positie in elk toepasselijk raamwerk in Command, en krijg antwoorden mét bronvermelding over wat er verandert uit Counsel. Neem vrijblijvend contact op.
Bronnen
- NIS2, artikel 20 (verantwoordelijkheid van het bestuur), https://eur-lex.europa.eu/eli/dir/2022/2555/oj
- DORA, artikel 5 (verantwoordelijkheid van het bestuursorgaan), https://eur-lex.europa.eu/eli/reg/2022/2554/oj
- AVG, artikel 5 lid 2 (verantwoordingsplicht), https://eur-lex.europa.eu/eli/reg/2016/679/oj
- Europese Commissie, NIS2-handhaving (verwijzing naar het HvJ-EU, 8 juli 2026), https://ec.europa.eu/commission/presscorner/detail/en/ip_26_1499



