De kansen van de Corporate Governance Code en NIS2 voor IT-auditors

09 oktober, 2026
Wat hebben de Corporate Governance Code (CGC) en NIS2 met elkaar gemeen? In deze blog beschrijft mr. dr. A.W. (Anne-Wil) Duthler de relevantie van de CGC, de NIS2 en de Cyberbeveiligingswet (Cbw) voor IT-auditors. De vakbekwaamheid die nodig is voor de beheersing van actuele en ook urgente risico’s voor de continuïteit van ondernemingen ligt precies in hun werkveld. 
CGC
In maart 2025 is de Corporate Governance Code (CGC) geactualiseerd. Nieuw is dat bestuurders van vennootschappen, die onder deze code vallen, een Verklaring omtrent Risicobeheersing (VOR) in het bestuursverslag moeten opnemen. 

Het doel van de VOR is te waarborgen dat bestuurders verantwoording afleggen over de beheersing van strategische, operationele, compliance- en verslaggevingsrisico’s, én over de effectiviteit van hun interne risicobeheersings- en controlesystemen(1). Voorbeelden van deze risico’s zijn risico’s op het gebied van:
  • cybersecurity 
  • leveranciers- en ketenafhankelijkheden
  • dataprotectie en 
  • ethisch verantwoorde toepassing van AI 
In het bestuursverslag leggen bestuurders zoals gezegd verantwoording af over de belangrijkste geïdentificeerde risico’s, de risicobeoordeling en de werking van risicobeheersings- en controlesystemen. Dit is dus inclusief de effectiviteit van getroffen risicobeheersmaatregelen. 

De VOR is wettelijk verankerd in artikel 2:391a, tweede lid sub e BW(2). Bij Algemene Maatregel van Bestuur (AMvB) van 23 januari 2026 is de CGC namelijk aangewezen als de gedragscode die in dat artikel bedoeld wordt.
NIS2 en Cbw
Ook de NIS2 richtlijn, die is geïmplementeerd in de Cyberbeveiligingswet, vraagt van bestuurders van belangrijke en essentiële entiteiten dat zij risico’s op het gebied van informatieveiligheid en digitale weerbaarheid inventariseren en beoordelen; dat zij hun risicobereidheid of ook wel risk appetite vaststellen en jaarlijks verantwoording afleggen over de werking van de maatregelen die zij hebben getroffen ter beheersing van de risico’s. 

Deze maatregelen zien tevens op de naleving van hun wettelijke zorgplicht. Onderdeel van deze wettelijke zorgplicht is de zorg voor de beveiliging van hun toeleveringsketen. Het ligt voor de hand dat bedrijven die onderdeel uitmaken van deze toeleveringsketen bevraagd zullen worden om bewijs te overleggen dat de maatregelen die zij hebben getroffen ter beheersing van hun risico’s op het gebied van cybersecurity, dataprotectie, leveranciers- en ketenafhankelijkheden en verantwoord AI-gebruik hebben gewerkt.   

Bestuurders zijn verplicht om een training te volgen, zodat zij in staat zijn om deze wettelijke verplichtingen serieus in te vullen. De wetgever heeft dit zo belangrijk gevonden dat zij zelfs persoonlijk een boete opgelegd kunnen krijgen van maximaal €25.000,- als zij niet een certificaat kunnen overleggen dat zij zo’n training hebben gevolgd(3).
Kansen voor IT auditors
Moeten IT-auditors nu al rekening houden met de VOR? Ja, dat moeten zij. De geactualiseerde CGC, met daarin een VOR, is namelijk van toepassing op de bestuursverslagen die betrekking hebben op de boekjaren die aanvangen op of na 1 januari 2025. 

Moeten IT-auditors nu ook al rekening houden met NIS2 en de Cbw? Ja, de Cbw is op 15 augustus jl. in werking getreden. De Cbw is niet alleen relevant voor de belangrijke en essentiële entiteiten, maar ook, zoals gezegd, voor de bedrijven die onderdeel uitmaken van de toeleveringsketen van deze entiteiten. 

In onderstaande tabel is een schematisch overzicht opgenomen van de samenhang tussen de Cyberbeveiligingswet (Cbw/ NIS2) en de Verklaring Omtrent Risicobeheersing (VOR).
De NBA, IIA en de NOREA hebben niet stilgezeten. De NBA heeft vorig jaar een publicatie uitgebracht, getiteld ‘Verklaring omtrent Risicobeheersing (VOR) (4). Inspiratie en handvatten voor accountants in business en interne accountants om bij te dragen aan de VOR’. Hierin worden praktische aanbevelingen gegeven om de VOR in de praktijk van de onderneming toe te passen.

De NBA, NOREA en IIA hebben in februari van dit jaar een publieke managementletter uitgebracht, getiteld ‘Vertrouwen in de kwetsbare keten’ (5). Hierin beschrijven zij zes signalen en concrete handelingsperspectieven, waarvan er één expliciet gericht is op auditors. Het benadrukt het belang van samenwerking tussen disciplines en het expliciet maken van de reikwijdte en begrenzing van assurance, zodat bestuur en toezicht een realistisch beeld krijgen van risico’s en afhankelijkheden. 

Nog nooit was het werkgebied van IT-auditors zo relevant voor de continuïteit van ondernemingen. Deze wordt immers steeds vaker bedreigd door aanvallen met behulp van technologieën, niet in de laatste plaats AI-technologieën. Voor interne IT-auditors geldt dat zij een belangrijke bijdrage leveren aan het organiseren van cyberweerbaarheid, vaak binnen een PDCA-cyclus. Dat is een voortdurend en dynamisch proces, waarbij hun werkzaamheden vooral in de lijn van compliance liggen. De werkzaamheden van een externe IT-auditor zijn gericht op het verstrekken van assurance. Een externe IT-auditor kan dan ook bevestigen dat een onderneming cyberweerbaarheid op enig moment toereikend heeft georganiseerd. Dit moet met name aan klanten en andere stakeholders enige zekerheid bieden dat een onderneming cyberweerbaar is. Aan bestuurders van bedrijven die onder de CGC vallen, moet het enig houvast bieden bij het afgeven van hun Verklaring omtrent Risicobeheersing.  

Mijn advies aan IT-auditors is dan ook: pak op die handschoen!

Op dinsdag 17 november a.s. organiseert NOREA een middagbijeenkomst met als thema: ‘De kansen van de Corporate Governance Code voor de IT-auditor’. Tijdens deze bijeenkomst willen wij samen met deskundige sprekers de betekenis van de VOR voor de IT-auditpraktijk verkennen en gaan we hierover met elkaar in discussie. Reserveer 17 november a.s. alvast in je agenda. Save the date!
Bronnen
mr. dr. A.W. (Anne-Wil) Duthler
Anne-Wil Duthler is advocaat bij First Lawyers. Zij is onder meer als docent verbonden aan de Universiteit van Amsterdam, Executive Msc Auditing Studies. Ook is zij docent bij Duthler Academy, waar zij cursussen geeft aan IT-auditors en trainingen verzorgt voor bestuurders, directies en commissarissen ter vergroting van hun digitale weerbaarheid.