De opkomst van digitale bestuurdersaansprakelijkheid

Collega's Cyber Security
Cyberaanvallen, phishingfraude en datalekken werden lange tijd beschouwd als operationele of IT-risico’s. Door regelgeving zoals de GDPR, NIS2, DORA, EU Cybersecurity Act, AI Act, Digital Services Act (DSA) en de Data Act, gecombineerd met een toenemende cyberdreiging, is digitale veiligheid nu ook een bestuursvraagstuk.  

Digitale weerbaarheid maakt steeds meer deel uit van behoorlijk bestuur (“good governance”) en is daardoor ook een aandachtspunt voor bestuurdersaansprakelijkheid. Bij uitbreiding is dit ook een gedeelde verantwoordelijkheid van het management en het kader dat rapporteert aan de board. 

Digitale risico's behoren tot de bestuurstaak 

Onder Belgisch recht moet een bestuurder handelen als een normaal voorzichtig en zorgvuldig bestuurder geplaatst in (mutatis mutandis) dezelfde omstandigheden (de “normbestuurder”). Die zorgvuldigheidsplicht evolueert mee met de risico's voor ondernemingen. 

Wanneer een bestuurder in zijn handelen of nalaten kennelijk buiten de marge waarin de normbestuurder redelijkerwijze van mening met hem/haar zou kunnen verschillen, dan schuilt persoonlijke aansprakelijkheid om de hoek intern en in sommige gevallen naar derden toe ook (art. 2:56-2:58 NWVV).  

Van bestuurders wordt al langer verwacht dat zij toezicht houden op financiële, fiscale en compliance-risico's. Vandaag geldt dat evenzeer voor digitale veiligheid. Dat vraagt meer dan technische beveiliging alleen. Het bestuur moet richting geven aan een samenhangende aanpak van cyberveiligheid, operationele ICT-risico's, data en AI binnen een uitgebreid en complex kader van digitale wetgeving. Het moet de krijtlijnen uitzetten van een beleid dat digitale veiligheid ondersteunt, verantwoordelijkheden toewijst en medewerkers aanzet de regels te volgen. 

Digitale veiligheid als bestuurdersprobleem 

De meeste cyberincidenten starten niet met een geavanceerde hack, maar met een eenvoudige phishingmail en een menselijke fout. Toch zijn de gevolgen aanzienlijk: financiële fraude, operationele stilstand, datalekken, reputatieschade en wettelijke meldingsverplichtingen. 

Ook shadow AI - het gebruik van niet-goedgekeurde AI-toepassingen buiten het zicht van de onderneming - creëert concrete beveiligingsrisico's. Denk aan het delen van vertrouwelijke informatie met leveranciers (alsook hun onderaannemers en partners), ongecontroleerde toegang tot data en afhankelijkheid van onbekende en onveilige leveranciers.  

Hoewel shadow AI nooit volledig kan worden vermeden, is dit in veel gevallen een symptoom van een onduidelijk of moeilijk werkbaar beleid. De raad van bestuur moet erop toezien dat het beleid niet alleen beschermt, maar ook praktisch werkbaar is en naleving stimuleert. Dat gebeurt idealiter niet door bestraffing, maar door van de veilige werkwijze ook de eenvoudigste te maken. 

Wanneer na een incident blijkt dat bekende risico's werden genegeerd, aanbevelingen niet werden opgevolgd of digitale veiligheid nooit op de agenda van de raad van bestuur stond, kan de vraag naar bestuurdersaansprakelijkheid snel rijzen. 

Niet elk incident leidt tot aansprakelijkheid

Uiteraard wordt een bestuurder niet aansprakelijk omdat zich een cyberincident voordoet. Zoals bij andere ondernemingsrisico's zal de beoordeling vooral focussen op het gevoerde beleid. Kon het bestuur aantonen dat het: 

  • de relevante digitale risico's heeft geïdentificeerd; 
  • voldoende expertise heeft betrokken; 
  • passende maatregelen heeft genomen; 
  • toezicht heeft gehouden op de uitvoering; en 
  • zijn beslissingen voldoende heeft gedocumenteerd? 

Dan volstaat een incident op zich doorgaans niet om aansprakelijkheid te vestigen. Zoals eerder vermeld kan een en ander ook doorwerken naar het management kader. Dit kan binnen de grenzen van het arbeidsrecht en interne policies gevolgen hebben voor de betrokken personen. 

Rechtstreekse vordering door derden  

De verhoogde aandacht voor bestuurdersaansprakelijkheid wordt bovendien versterkt door de afschaffing van de quasi-immuniteit van de uitvoeringsagent in Boek 6 BW. Daardoor kunnen contractspartijen van de vennootschap in uitzonderlijke gevallen ook rechtstreeks een vordering instellen tegen een bestuurder wegens een persoonlijke fout bij de uitvoering van zijn bestuursopdracht. Denk maar aan een lek van bedrijfsgevoelige informatie over een leverancier met als gevolg dat deze laatste reputatie of directe schade oploopt. Zie: Boek 6 Burgerlijk Wetboek en de aansprakelijkheid van hulppersonen - BDO Legal

Besluit 

De huidige wetgeving rond digitale veiligheid creëert geen nieuw regime van bestuurdersaansprakelijkheid. Zij verduidelijken wel dat digitale veiligheid, van cyberveiligheid en operationele weerbaarheid tot bescherming van data en veilig AI-gebruik, deel uitmaakt van de bestuurlijke verantwoordelijkheid.  

Het bestuur moet niet elk technisch detail beheren, maar wel de risicobereidheid en beveiligingsprioriteiten bepalen, verantwoordelijkheden toewijzen en toezicht organiseren. Tegelijk creëert een deugdelijk beleid rond digitale veiligheid vertrouwen en stimuleert het naleving. 

Voor bestuurders wordt digitale weerbaarheid daarmee wat ESG enkele jaren geleden werd: geen technisch neventhema, maar een volwaardig onderdeel van behoorlijk bestuur. Wie digitale risico's niet meeneemt in de bestuursbesluitvorming, riskeert niet alleen operationele schade voor de onderneming, maar mogelijk ook vragen over de eigen zorgvuldigheid als bestuurder.