Blog

Cybersecurity awareness directie: bestuurders in het vizier

Bestuurders zijn het favoriete doelwit van whaling en CEO-fraude. Ontdek uw aansprakelijkheid onder NIS2 en hoe cyber-awareness in de directie beschermt.
Directievergadering waarin bestuurders cybersecurity awareness voor de directie bespreken rond de vergadertafel

De gemiddelde kmo-bestuurder tekent moeiteloos een investeringsbeslissing van enkele honderdduizenden euro’s, maar besteedt zelden meer dan een uur per maand aan cyberveiligheid. Net die paradox tussen hoge beslissingskracht en lage cyber-awareness maakt de directiekamer tot het favoriete jachtterrein van cybercriminelen. Cybersecurity awareness voor de directie is daarom geen technisch detail meer, maar een strategische bestuursopdracht die rechtstreeks raakt aan uw aansprakelijkheid, uw reputatie en de continuïteit van uw onderneming.

Hieronder leest u waarom bestuurders zo gericht worden aangevallen, wat de Belgische wetgeving sinds 2025 van u verwacht, en welke stappen de directie zelf kan zetten.

In het kort

  • Bestuurders zijn een geliefd doelwit omdat zij grote betalingen kunnen autoriseren, over gevoelige informatie beschikken en onder tijdsdruk staan. Whaling en CEO-fraude spelen daar rechtstreeks op in.
  • Door AI-stemklonen en foutloos geschreven e-mails is de klassieke tip “let op taalfouten” achterhaald.
  • Sinds de Belgische NIS2-wet en Boek 6 van het Burgerlijk Wetboek kan een bestuurder persoonlijk, tot in het privévermogen, aansprakelijk zijn voor digitale nalatigheid.
  • Awareness op directieniveau, een vierogenprincipe bij betalingen en een jaarlijkse tabletop-oefening verlagen het risico aanzienlijk.
  • Voor cybersecurity-advies en -opleiding krijgen Vlaamse kmo’s sinds 1 februari 2026 tot 45% subsidie via de kmo-portefeuille.

Waarom de directie het favoriete doelwit is

Bestuurders combineren drie eigenschappen die cybercriminelen aantrekkelijk vinden: de bevoegdheid om grote betalingen goed te keuren, toegang tot gevoelige strategische informatie en een overvolle agenda die snelle, ongeverifieerde beslissingen uitlokt. Aanvallers misbruiken bovendien de naam en het gezag van de zaakvoerder om medewerkers procedures te doen omzeilen.

De dreiging is geen abstractie. Volgens Febelfin bedroeg de totale phishingschade in België in 2024 ongeveer 49 miljoen euro. BDO België becijfert het gemiddelde verlies per succesvol fraude-incident op 150.000 euro, en één op de vijf Belgische ondernemingen werd het afgelopen jaar effectief slachtoffer van fraude.

Whaling en de gijzeling van gezag

Whaling is een uiterst gerichte vorm van spear-phishing die specifiek is ontworpen om hooggeplaatste bestuurders en directieleden te manipuleren. Criminelen doen vooraf wekenlang onderzoek naar de structuur van uw bedrijf, vakantieperiodes, lopende projecten en de schrijfstijl van de zaakvoerder, via openbare bronnen zoals LinkedIn en de bijlagen bij het Belgisch Staatsblad.

Bij de uitvoering spelen aanvallers de hiërarchie uit, de zogenaamde gijzeling van gezag. Een medewerker van de boekhouding krijgt een e-mail die afkomstig lijkt van de zaakvoerder op zakenreis. De toon is dringend, dwingt tot strikte vertrouwelijkheid en omzeilt de normale procedures onder het mom van een kritische overname die vandaag rond moet zijn. De medewerker durft de baas niet tegen te spreken of te verifiëren, waardoor grote bedragen naar de rekening van de fraudeurs vertrekken. Niet toevallig betreft één derde van alle gedetecteerde fraudegevallen valse facturen, aldus BDO België.

AI-gestuurde CEO-fraude: deepfakes en stemklonen

Waar phishing vroeger herkenbaar was aan krom taalgebruik, stellen criminelen vandaag met generatieve AI foutloze e-mails op in perfect Vlaams, exact afgestemd op het jargon van uw sector. Gevaarlijker nog is de opmars van vishing in combinatie met deepfake-technologie: met enkele minuten audio uit een interview of presentatie klonen aanvallers de stem van de CEO naadloos. Een medewerker van de financiële dienst wordt vervolgens opgebeld door een stem die klinkt als die van de zaakvoerder, met het dringende verzoek een betaling goed te keuren.

Die evolutie botst op een zwakke verdediging. Uit CCB-onderzoek blijkt dat in 2025 minder dan de helft van de Belgische bedrijven (46,4%) tweestapsverificatie had ingeschakeld op externe verbindingen. En volgens Febelfin en Indiville begrijpt slechts één op de vijf Belgen wat de termen BEC- en CEO-fraude precies inhouden. De impact kan enorm zijn: in 2016 werd een Belgische bank via een whaling-campagne voor omgerekend 75,8 miljoen dollar opgelicht, ontdekt tijdens een externe audit. Op kmo-schaal duikt vooral de WhatsApp-variant op, waarbij een “tijdelijk nummer” met de foto van de zaakvoerder een medewerker vraagt om met spoed cadeaubonnen aan te kopen.

Bestuurdersaansprakelijkheid in België: de wetgeving trekt een grens

Ja, een bestuurder kan sinds 2025 persoonlijk aansprakelijk zijn na een cyberaanval. De combinatie van de Belgische NIS2-wet en Boek 6 van het Burgerlijk Wetboek zorgt ervoor dat digitale nalatigheid niet langer bij de vennootschap blijft, maar tot in het privévermogen van de bestuurder kan worden verhaald.

Wat NIS2 concreet van het bestuursorgaan verwacht

De Belgische NIS2-wet (Wet van 26 april 2024) is van kracht sinds 18 oktober 2024. Ze legt het bestuursorgaan vier expliciete, niet-delegeerbare verplichtingen op.

Verplichting Wat het bestuursorgaan moet doen
Goedkeuring De risicobeheersmaatregelen voor cybersecurity formeel goedkeuren.
Toezicht Actief toezien op de effectieve implementatie en naleving ervan.
Aansprakelijkheid De formele verantwoordelijkheid voor eventuele inbreuken aanvaarden.
Opleiding Zelf gecertificeerde cybersecurity-training volgen om risico’s correct te kunnen beoordelen.

Die opleidingsplicht is geen vrijblijvend advies. Hoe u daar audit-bestendig aan voldoet, leest u in onze uitleg over de opleidingsverplichting die NIS2 aan uw bestuur oplegt. Het Centrum voor Cybersecurity België (CCB) houdt toezicht en controleert de registratie via Safeonweb@Work. Wie zich niet tijdig registreert, riskeert een boete van 500 tot 125.000 euro, en bij essentiële entiteiten kan het CCB zelfs een tijdelijk bestuursverbod opleggen. Het volledige boeteplaatje, met bedragen die kunnen oplopen tot 10 miljoen euro, ontleden we in onze analyse over de NIS2-boetes en wat u als bestuurder riskeert.

Het einde van de quasi-immuniteit: Boek 6 en uw privévermogen

Op 1 januari 2025 trad Boek 6 van het nieuwe Burgerlijk Wetboek in werking. Die hervorming schafte de historische quasi-immuniteit van de bestuurder tegenover de contractpartijen van de vennootschap af. Voorheen konden derden bij schade in principe enkel de vennootschap aanspreken. Onder het nieuwe regime kan een klant of leverancier die schade lijdt door een cyberincident de bestuurder rechtstreeks en persoonlijk buitencontractueel aanspreken.

Concreet: oordeelt een rechter dat u naliet om basale beveiligingsmaatregelen te nemen of te controleren, dan kunt u met uw privévermogen worden aangesproken voor de volledige schade. De aansprakelijkheidsbeperking in het Wetboek van Vennootschappen en Verenigingen biedt hiertegen geen bescherming bij grove of opzettelijke fouten. Cybersecurity is daarmee definitief een bestuursverantwoordelijkheid geworden, geen IT-dossier dat u volledig kunt delegeren.

Cybersecurity awareness voor de directie: van bewustzijn naar actie

Cybersecurity awareness voor de directie werkt pas wanneer bewustzijn wordt vertaald in controleprocessen. De directie is de enige die de bedrijfscultuur en de interne procedures kan vastleggen die social engineering neutraliseren. Techniek alleen houdt een overtuigende deepfake of een dringend betaalverzoek immers niet tegen; een helder afgesproken verificatieproces wel.

De sterkste maatregel is vaak de eenvoudigste: een vierogenprincipe gecombineerd met out-of-band verificatie. Elke ongewone of dringende betaalopdracht wordt bevestigd via een tweede kanaal, bijvoorbeeld door terug te bellen naar een vooraf gekend nummer, nooit naar het nummer uit de verdachte boodschap. Boven een afgesproken bedrag geldt een dubbele goedkeuring. Zulke afspraken kosten niets, maar ontkrachten precies de druk waarop whaling en CEO-fraude drijven.

Van IT-cijfers naar de bestuurskamer: de juiste vragen

Het Sounding Board Committee Cybersecurity van bestuurdersinstituut GUBERNA adviseert bestuurders om cyberveiligheid te sturen aan de hand van vijf strategische vragen in plaats van technische rapporten:

  1. Wat zijn onze kroonjuwelen en missiekritieke systemen, en waar bevinden ze zich?
  2. Waar staan we vandaag op het vlak van mensen, processen en technologie, gemeten via een objectieve nulmeting?
  3. Welke cyberrisico’s aanvaarden we, en welke moeten we mitigeren of overdragen aan een verzekering?
  4. Wat is onze roadmap om de vastgestelde gaten systematisch te dichten?
  5. Welke investeringen leveren de hoogste risicoreductie op, zoals verplichte multifactor-authenticatie en awareness-training?

Tabletop-oefeningen: trainen voor een crisis zonder operationeel risico

Een tabletop-oefening is een scenario-gebaseerde rollenspelsessie waarin de directie een gesimuleerde cybercrisis doorloopt, zonder de operationele systemen te raken. Omdat de oefening puur theoretisch is, brengt ze geen enkel risico mee voor de lopende bedrijfsvoering.

In een sessie van twee uur confronteert een facilitator de directie met een escalerend incident, bijvoorbeeld een actieve BEC-aanval waarbij net 250.000 euro naar een frauduleuze rekening is vertrokken. De oefening dwingt tot scherpe beslissingen: wanneer contacteren we bank en politie, hoe en wanneer communiceren we naar klanten, en dekt onze bestuurdersaansprakelijkheidsverzekering (D&O) deze specifieke vorm van oplichting? Zo test u meteen of een getest incident response plan standhoudt, en legt u de hiaten bloot vóór een echt incident dat doet.

Drie hardnekkige misvattingen die directies kwetsbaar maken

In de praktijk botsen we telkens weer op dezelfde denkfouten in de bestuurskamer. Drie ervan verdienen een correctie:

  1. “Phishing herken je aan taalfouten.” Door AI-vertaling en taalmodellen zijn frauduleuze e-mails vandaag grammaticaal foutloos. De focus verschuift van taalfouten zoeken naar het systematisch verifiëren van afzenderdomeinen en e-mailheaders.
  2. “Een slotje en https betekenen veilig.” Criminelen gebruiken massaal gratis SSL-certificaten om phishingsites betrouwbaar te doen ogen. Https garandeert enkel dat de verbinding versleuteld is, niet dat de partij aan de andere kant te vertrouwen is.
  3. “Onze cyberverzekering dekt alles.” Verzekeraars hanteren strikte uitsluitingsclausules. Blijkt na een incident dat er sprake was van grove nalatigheid, zoals het negeren van de opleidingsplicht of het ontbreken van multifactor-authenticatie, dan kan de verzekeraar dekking weigeren en belandt de schade opnieuw bij het privévermogen van de bestuurders.

Zo maakt de kmo-portefeuille het in 2026 betaalbaar

Sinds 1 februari 2026 is de pijler advies van de Vlaamse kmo-portefeuille uitsluitend nog toegankelijk voor cybersecurity-trajecten. Kleine ondernemingen met minder dan 50 werknemers krijgen 45% subsidie, middelgrote ondernemingen 35%, met een jaarlijks plafond van 7.500 euro. De pijler opleiding blijft onverkort gelden voor cybersecurity-trainingen.

Praktisch betekent dat directietraining rond AI-fraude, whaling en aansprakelijkheid, samen met een awareness-programma voor uw medewerkers, een pak goedkoper wordt. Let wel op de spelregels: dien uw aanvraag in binnen 14 kalenderdagen na de start van de prestaties, met een minimum van 100 euro voor opleiding en 500 euro voor advies.

Veelgestelde vragen

Waarom zijn directieleden het favoriete doelwit van whaling-aanvallen?

Directieleden hebben de bevoegdheid om grote betalingen goed te keuren en toegang tot gevoelige strategische informatie. Cybercriminelen misbruiken hun drukke agenda, waardoor bestuurders sneller over verdachte details heen kijken, en gebruiken hun naam en gezag om medewerkers onder druk te zetten om procedures te omzeilen.

Wat betekent Boek 6 van het Burgerlijk Wetboek voor de aansprakelijkheid van bestuurders?

Sinds 1 januari 2025 is de quasi-immuniteit van bestuurders afgeschaft. Contractpartijen die schade lijden door een cyberincident kunnen de bestuurder nu rechtstreeks en persoonlijk buitencontractueel aanspreken. Kan de bestuurder niet aantonen dat hij als een normaal, voorzichtig bestuurder handelde op het vlak van digitale veiligheid, dan is zijn privévermogen aanspreekbaar.

Kan een kmo in 2026 nog subsidie krijgen voor cybersecurity-awareness?

Ja. Via de Vlaamse kmo-portefeuille blijft dat mogelijk. Sinds de hervorming van 1 februari 2026 is de pijler advies zelfs uitsluitend nog toegankelijk voor cybersecurity. Kleine ondernemingen krijgen 45% subsidie, middelgrote 35% op advies en gecertificeerde awareness-training, met een jaarlijks plafond van 7.500 euro.

Wat is het nut van een tabletop-oefening voor de raad van bestuur?

Een tabletop-oefening is een gesimuleerde crisisoefening op directieniveau. Zonder de operationele systemen stil te leggen doorloopt het managementteam een realistisch aanvalsscenario. Zo test u in alle rust de effectiviteit van uw incident response plan, verduidelijkt u rollen en verantwoordelijkheden, en voorkomt u paniek en kostbare fouten bij een echt incident.

Wilt u weten hoe weerbaar uw directie vandaag is tegen whaling en CEO-fraude? In een vrijblijvend kennismakingsgesprek brengen we samen uw grootste risico’s in kaart en tonen we welke maatregelen het meeste opleveren voor uw situatie. Boek een kennismaking en zet de eerste stap naar een weerbare bestuurskamer.