{"id":33707,"date":"2026-05-22T11:49:47","date_gmt":"2026-05-22T11:49:47","guid":{"rendered":"https:\/\/sunbytes.io\/wp\/blog\/uncategorized\/nis2-managementverantwoordelijkheid\/"},"modified":"2026-09-15T09:07:35","modified_gmt":"2026-09-15T09:07:35","slug":"nis2-managementverantwoordelijkheid","status":"publish","type":"post","link":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/","title":{"rendered":"NIS2 Artikel 20: management accountability-verplichtingen voor bedrijfsleiding"},"content":{"rendered":"\n<p class=\"eplus-wrapper wp-block-paragraph\">NIS2-managementverantwoordelijkheid is niet langer alleen een onderwerp voor de CISO of het securityteam. Onder Article 20 van de NIS2 Directive wordt cybersecurity governance een managementverantwoordelijkheid. NIS2 management accountability betekent dat het bestuursorgaan van een essenti\u00eble of belangrijke entiteit cybersecurity risk-management measures moet goedkeuren, toezicht moet houden op de implementatie ervan, cybersecuritytraining moet volgen en bewijs moet bewaren dat governancebeslissingen zijn gereviewd en opgevolgd.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat verandert het boardgesprek. NIS2 Article 21 legt uit welke cybersecuritymaatregelen een essenti\u00eble of belangrijke entiteit moet nemen. Article 20 legt uit wie die maatregelen moet goedkeuren en erop moet toezien.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor EU-bedrijven die binnen scope van NIS2 vallen, betekent dit dat cybersecurity governance een audit trail op boardniveau nodig heeft. Een security policy die in een gedeelde map staat is niet genoeg. Management heeft bewijs nodig dat securitymaatregelen zijn gereviewd, goedgekeurd, gemonitord en opnieuw beoordeeld wanneer risico\u2019s veranderden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit artikel legt de vijf managementacties onder Article 20 uit, welk bewijs elke actie cre\u00ebert en hoe Nederlandse bedrijven Article 20 moeten lezen terwijl de Cyberbeveiligingswet door de laatste implementatiefase gaat.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">TL;DR<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><strong><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\/eng?\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">NIS2 Article 20<\/a><\/strong> maakt cybersecurity een managementverantwoordelijkheid. Company leadership moet Article 21 security measures goedkeuren, toezicht houden op implementatie, cybersecuritytraining afronden, aansprakelijkheid onder nationaal recht begrijpen en governance op termijn actief houden. Het sterkste bewijs is niet alleen een beleidsdocument. Het is de management audit trail: bestuursnotulen, trainingsrecords, oversight reports en reviewbeslissingen.<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Article 20 is van toepassing op de management bodies van essenti\u00eble en belangrijke entiteiten.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Het bestuur kan niet een generiek IT-budget goedkeuren en dat behandelen als NIS2 oversight.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Article 20(1) koppelt liability aan infringements of Article 21, afhankelijk van nationaal recht.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Article 20(2) vereist dat leden van het bestuursorgaan training volgen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Het praktische bewijs begint met bestuursnotulen en loopt door via regelmatige oversight.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 legt management accountability uit, maar financi\u00eble exposure zit in een aparte enforcement layer. Voor de boetedrempels en liability context, zie de breakdown van <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2-boetes en sancties<\/a><\/strong>.<\/p>\n\n\n\n<figure class=\" wp-block-image aligncenter size-large eplus-wrapper\"><img decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership-1024x576.webp\" alt=\"NIS2 Article 20 management accountability for company leadership\" class=\"wp-image-33581\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership-1024x576.webp 1024w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership-300x169.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership-768x432.webp 768w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership-1536x864.webp 1536w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-for-company-leadership.webp 1672w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Waarom Artikel 20 anders is dan andere NIS2-vereisten<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De meeste NIS2-guidance focust op <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-21-requirements-explained\/\" target=\"_blank\" rel=\"noreferrer noopener\">Article 21<\/a><\/strong>. Dat is logisch. Article 21 behandelt de cybersecurity risk-management measures die bedrijven moeten implementeren, waaronder policies, incident handling, business continuity, supply chain security, vulnerability handling, access control en security training.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><strong><a href=\"https:\/\/eur-lex.europa.eu\/eli\/dir\/2022\/2555\/oj\/eng?\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Article 20<\/a><\/strong> is anders. Het is niet primair gericht op het technische team. Het is gericht op het management body.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat onderscheid is belangrijk, omdat Article 20 een governance duty cre\u00ebert. Management bodies moeten de cybersecurity risk-management measures goedkeuren die worden genomen om te voldoen aan Article 21, toezicht houden op de implementatie ervan en aansprakelijk kunnen worden gehouden voor infringements door de entiteit, in lijn met nationaal recht. Article 20(2) vereist ook dat leden van het management body training volgen, zodat zij risico\u2019s kunnen identificeren en cybersecurity risk-management practices kunnen beoordelen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een bestuur kan niet simpelweg zeggen: \u201cWe hebben dit aan IT overgelaten.\u201d De CISO kan het securityprogramma ontwerpen en uitvoeren. De CTO kan de implementatie leiden. De compliance officer kan evidence co\u00f6rdineren. Maar Article 20 houdt approval en oversight op managementniveau.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De praktische consequentie is eenvoudig: het bestuur moet begrijpen wat het goedkeurt. Een handtekening onder een policy is zwak bewijs als de notulen niet laten zien wat is gereviewd, wat is goedgekeurd, wie aanwezig was en hoe implementatie wordt gemonitord.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">De vijf managementacties onder Artikel 20: wat het management moet doen<\/h2>\n\n\n\n<figure class=\" wp-block-image size-large eplus-wrapper\"><img decoding=\"async\" width=\"1024\" height=\"576\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20-1024x576.webp\" alt=\"05 managementacties onder Artikel 20\" class=\"wp-image-33709\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20-1024x576.webp 1024w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20-300x169.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20-768x432.webp 768w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20-1536x864.webp 1536w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/05-managementacties-onder-Artikel-20.webp 1672w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><figcaption class=\"wp-element-caption\">05 managementacties onder Artikel 20<\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 is kort, maar cre\u00ebert meerdere praktische acties voor company leadership. Voor een bedrijf dat binnen scope van NIS2 valt, moet management vijf dingen kunnen aantonen: approval, oversight, training, liability awareness en ongoing governance.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit zijn geen vijf afzonderlijke paragrafen in de Directive. Het zijn vijf managementacties die voortkomen uit Article 20(1), Article 20(2) en het governancewerk dat nodig is om Article 20 evidence actueel te houden.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Verplichting 1: Keur cybersecurity-risicobeheermaatregelen goed<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20(1) vereist dat management bodies van essenti\u00eble en belangrijke entiteiten de cybersecurity risk-management measures goedkeuren die door die entiteiten worden genomen om te voldoen aan Article 21.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dat betekent dat approval moet verwijzen naar de securitymaatregelen die NIS2 verwacht, niet alleen naar een algemeen IT- of securitybudget.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">In de praktijk moet approval plaatsvinden als agenda-item op boardniveau. Het management body moet het Article 21-programma ontvangen, de maatregelen reviewen, vragen stellen over risico en dekking, en de approval vastleggen in bestuursnotulen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een zwakke approval record zegt: \u201cCybersecurity update besproken.\u201d<br>Een sterkere approval record zegt: \u201cThe board reviewed and approved the NIS2 Article 21 cybersecurity risk-management programme, including access control, incident handling, supply chain security, business continuity, vulnerability handling, and training measures.\u201d<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De tweede versie cre\u00ebert een audit trail. Het laat zien dat het bestuur een gedefinieerd programma heeft goedgekeurd, niet een abstracte securityambitie.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Obligation box \u2014 Article 20(1): Management bodies must approve the cybersecurity risk-management measures taken to comply with Article 21.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence required: Bestuursnotulen die de presentatie, review en formele approval van het Article 21 cybersecurity risk-management programme documenteren. De notulen moeten de datum, aanwezigen, beslissing en eventuele voorwaarden of follow-up actions vastleggen.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Verplichting 2: Houd toezicht op de implementatie van beveiligingsmaatregelen<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20(1) vereist dat management bodies toezicht houden op de implementatie van de goedgekeurde cybersecurity risk-management measures. Het bestuur hoeft geen firewall rules of vulnerability tickets te managen. Het heeft wel een gecontroleerd proces nodig om te controleren of het goedgekeurde programma wordt ge\u00efmplementeerd.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Hier ontstaat bij veel bedrijven een gap. Ze keuren een security roadmap \u00e9\u00e9n keer goed en behandelen implementatie daarna als een IT-zaak. Onder Article 20 moet het bestuur regelmatige statusrapportages ontvangen. Die rapportage moet drie vragen beantwoorden:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Welke maatregelen zijn ge\u00efmplementeerd?<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Welke maatregelen zijn vertraagd of incompleet?<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Welke risico\u2019s vereisen een board-level decision of budget?<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor sectoren met een hoger risico is kwartaalrapportage op boardniveau een praktische baseline. Voor bedrijven met lagere risk exposure kan de cadence anders zijn, maar het principe blijft hetzelfde: implementation oversight moet worden gedocumenteerd.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Security incidents moeten ook terugkomen in de board cycle. Als er een materieel incident plaatsvindt, moet management de incident outcome, de control gap, de remediation decision en de vraag of het Article 21-programma moet worden aangepast kunnen zien.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Obligation box \u2014 Article 20(1): Management bodies must oversee the implementation of the cybersecurity risk-management measures they approve.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence required: Kwartaalrapportages over securitystatus, board- of commissienotulen waaruit review van implementation status blijkt, incident escalation records en gedocumenteerde beslissingen over unresolved risks.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Incident oversight hangt ook af van timing. Als management pas over een materieel incident hoort nadat het reporting window is verstreken, is het governanceproces al zwak. Leadership moet begrijpen hoe de <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-article-23-incident-reporting\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 Article 23 incident reporting timeline<\/a> <\/strong>werkt, omdat de 24-uurs-, 72-uurs- en \u00e9\u00e9nmaandstappen invloed hebben op zowel operational response als board-level reporting.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Verplichting 3: Volg regelmatige cybersecuritytraining<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20(2) vereist dat leden van de management bodies van essenti\u00eble en belangrijke entiteiten training volgen. Het doel is niet alleen basic awareness. De training moet hen helpen voldoende kennis en vaardigheden te krijgen om risico\u2019s te identificeren en cybersecurity risk-management practices en hun impact op de diensten van de entiteit te beoordelen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit is belangrijk omdat Article 20 informed approval verwacht. Een board member kan een cybersecurity risk-management programme niet beoordelen als hij of zij de risico\u2019s, maatregelen of operationele impact niet begrijpt. Training moet de management-level topics behandelen die Article 20 cre\u00ebert:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">wat NIS2 van de organisatie vereist;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">hoe Article 20 verbonden is met Article 21 measures<\/li>\n\n\n\n<li class=\" eplus-wrapper\">welke risico\u2019s de diensten van de entiteit raken;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">hoe incidenten worden ge\u00ebscaleerd en gereviewd;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">welk bewijs nodig is voor oversight;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">hoe liability onder nationaal recht kan gelden.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een generieke cyber awareness-module van \u00e9\u00e9n uur is waarschijnlijk niet genoeg voor board-level accountability. De training moet management helpen betere beslissingen te nemen over risico, funding, priorities en oversight.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Obligation box \u2014 Article 20(2): Management body members must follow training so they can identify risks and assess cybersecurity risk-management practices and their impact on the services provided by the entity.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence required: Training completion records voor alle leden van het management body, trainingscontent, attendance records, datums en een trainingsschema dat regelmatige vernieuwing laat zien.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Verplichting 4: Persoonlijke aansprakelijkheid voor governancefalen<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De liability language staat in Article 20(1). Daar staat dat management bodies aansprakelijk kunnen worden gehouden voor infringements door de entiteit van Article 21, in accordance with national law. Dat betekent dat liability afhangt van de implementatie en nationale liability rules van elke lidstaat.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor managementteams is het praktische punt niet om te speculeren over boetes tegen individuele bestuurders. Het praktische punt is om governance gaps weg te nemen die liability makkelijker te beargumenteren maken. Een governance failure kan er zo uitzien:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">het Article 21-programma is nooit goedgekeurd door het management body;<\/li>\n\n\n\n<li class=\" eplus-wrapper\"><strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/\" target=\"_blank\" rel=\"noreferrer noopener\">cybersecurity<\/a><\/strong> stond niet op de board agenda;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">het bestuur kreeg geen training;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">security incidents bereikten nooit managementniveau;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">risico\u2019s waren bekend, maar er werd geen beslissing vastgelegd;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">het bedrijf kan niet aantonen wie cybersecurity oversight ownede.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">\u201cWe trusted our CISO\u201d is geen sterk verweer tegen een Article 20 governance failure. De CISO kan het programma uitvoeren. Het management body moet goedkeuren, toezicht houden en voldoende getraind blijven om het te beoordelen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor board members betekent dit dat de audit trail ertoe doet. Notulen, trainingsrecords, risk decisions, incident review notes en governance frameworks zijn geen adminwerk. Ze zijn het bewijs dat management Article 20 serieus heeft genomen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Personal liability box \u2014 Article 20(1): Article 20(1) states that management bodies can be held liable for infringements by the entity of Article 21, in accordance with national law. Treat liability niet als een EU-wide one-size-fits-all rule. Controleer de nationale implementatie die op je entiteit van toepassing is.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence required: Governance framework dat board-level cybersecurity responsibility documenteert, risk acceptance records, D&amp;O insurance review waar relevant, en bestuursnotulen die Article 21 oversight decisions laten zien.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 legt uit wie security measures moet goedkeuren en erop moet toezien. De enforcement layer zit apart, dus managementteams moeten ook begrijpen hoe <strong><a href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-boetes-en-sancties\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 fines and personal liability <\/a><\/strong>onder nationaal recht kunnen gelden.<\/p>\n\n\n\n<h3 class=\" wp-block-heading eplus-wrapper\">Verplichting 5: Richt doorlopende securitygovernance in en onderhoud die<\/h3>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Een management body kan het Article 21-programma \u00e9\u00e9n keer goedkeuren en alsnog falen in governance als het programma nooit meer wordt gereviewd. Cybersecurityrisico verandert wanneer het bedrijf nieuwe digitale diensten lanceert, leveranciers wijzigt, een nieuwe markt betreedt, een ander bedrijf overneemt of een materieel incident meemaakt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Ongoing governance betekent dat het bestuur een terugkerend ritme heeft voor cybersecurity oversight. Minimaal moet dit een jaarlijkse review van het cybersecurity risk-management programme omvatten. Voor higher-risk entities kan kwartaalreview passender zijn.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het governance rhythm moet ook triggered reviews bevatten. Die vinden plaats wanneer iets genoeg verandert om het risicoprofiel te be\u00efnvloeden. Voorbeelden zijn een grote cloud migration, een nieuwe kritieke leverancier, een security incident, een wijziging in gereguleerde diensten of een nieuw board member dat toetreedt.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het doel is om management oversight actueel te houden. Article 20 evidence moet laten zien dat cybersecurity governance meebewoog met de business, niet dat het bestuur \u00e9\u00e9n keer een policy goedkeurde en die daarna onaangeraakt liet.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Obligation box \u2014 Article 20 ongoing application: Management bodies should keep cybersecurity governance active over time through recurring review, incident review, and risk-based updates to the approved programme.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence required: programme review minutes, post-incident board review records, governance framework updates, board agenda records en induction evidence voor nieuwe leden van het management body.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 verandert NIS2 van een technische checklist in een managementverantwoordelijkheid. <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes Compliance Readiness<\/a><\/strong> helpt organisaties beoordelen waar governance-, security measures- en evidence gaps kunnen bestaan voordat implementatiewerk urgent wordt.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Hoe Artikel 20-bewijs eruitziet: de management-audittrail<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 evidence moet laten zien dat management drie dingen heeft gedaan: informed decisions genomen, implementation gemonitord en de governance cycle actief gehouden.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor de meeste organisaties begint de evidence trail met bestuursnotulen. Zonder notulen die approval en oversight laten zien, kan het bedrijf technische securitymaatregelen op orde hebben, maar zwakke management accountability evidence. Evidence expectations kunnen verschillen per Member State, sector, authority en definitieve nationale implementatie.<\/p>\n\n\n\n<figure class=\" wp-block-table eplus-wrapper\"><table class=\"has-fixed-layout\"><thead><tr><th>Article 20 management action<\/th><th>Document or evidence<\/th><th>What reviewers may look for<\/th><th>Practical frequency<\/th><\/tr><\/thead><tbody><tr><td>Approve cybersecurity risk-management measures<\/td><td>Board minutes approving the Article 21 programme<\/td><td>Minutes reference specific measures, decision date, attendees, and formal approval<\/td><td>Annual review minimum<\/td><\/tr><tr><td>Oversee implementation<\/td><td>Security status reports and board minutes<\/td><td>Security status appears as a recurring agenda item; open risks and incidents reach management level<\/td><td>Quarterly or risk-based<\/td><\/tr><tr><td>Complete cybersecurity training<\/td><td>Training records per management body member<\/td><td>Training covers NIS2, Article 20, Article 21, risk assessment, incident escalation, and service impact<\/td><td>Regular training cycle<\/td><\/tr><tr><td>Understand liability under national law<\/td><td>Governance framework and risk decision records<\/td><td>Cybersecurity ownership is defined; risk acceptance decisions are recorded; insurance assumptions are checked<\/td><td>Annual review and triggered review<\/td><\/tr><tr><td>Maintain ongoing governance<\/td><td>Annual review and post-incident review records<\/td><td>Programme is updated after incidents, material business changes, or new risk information<\/td><td>Annual plus triggered reviews<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Artikel 20-bewijs eruitziet: de management-audittrail<\/figcaption><\/figure>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Evidence requirements should be reviewed by a NIS2 compliance specialist before publication as definitive guidance. The Directive sets the governance requirements, while detailed expectations may depend on national law and supervisory practice.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Zodra leadership begrijpt welke records approval, oversight, training en review bewijzen, is de volgende taak om dat bewijs zo te organiseren dat het kan worden gebruikt tijdens een audit, buyer due diligence request of supervisory review. Een gestructureerde <strong>management accountability evidence pack <\/strong>helpt board-level evidence te scheiden van technical control evidence, zodat het bedrijf zowel governance als implementation kan aantonen.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Nederlandse bestuursstructuur en Artikel 20: de complicatie van het two-tier model<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse bedrijven heeft het Article 20-gesprek \u00e9\u00e9n extra laag nodig: board structure. Veel Nederlandse bedrijven gebruiken een two-tier model. Het management board \u2014 bestuur of Raad van Bestuur \u2014 behandelt day-to-day management en strategische richting. De supervisory board \u2014 Raad van Commissarissen \u2014 houdt toezicht op het management board.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 verwijst naar het \u201cmanagement body.\u201d In een Nederlandse context zal het management board meestal het primaire orgaan zijn voor approval en implementation oversight. Maar supervisory boards moeten NIS2 niet negeren. Als cybersecurity oversight binnen de remit van de supervisory board valt, of als de RvC risk governance breder superviseert, moet deze worden gebrieft over Article 20 en de juiste oversight information ontvangen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor een Nederlandse BV met een DGA-structuur wordt het punt directer. Als de directeur-grootaandeelhouder het management body is, wordt Article 20 responsibility niet verspreid over een brede boardstructuur. De DGA moet begrijpen wat is goedgekeurd, wat wordt ge\u00efmplementeerd en welk bewijs bestaat.<\/p>\n\n\n\n<figure class=\" wp-block-image size-large eplus-wrapper\"><img decoding=\"async\" width=\"1024\" height=\"683\" src=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Dutch-board-structure-and-NIS2-Article-20-management-accountability-1024x683.webp\" alt=\"Dutch board structure and NIS2 Article 20 management accountability\" class=\"wp-image-33583\" srcset=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Dutch-board-structure-and-NIS2-Article-20-management-accountability-1024x683.webp 1024w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Dutch-board-structure-and-NIS2-Article-20-management-accountability-300x200.webp 300w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Dutch-board-structure-and-NIS2-Article-20-management-accountability-768x512.webp 768w, https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/Dutch-board-structure-and-NIS2-Article-20-management-accountability.webp 1536w\" sizes=\"(max-width: 1024px) 100vw, 1024px\" \/><\/figure>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Wat Nederlandse bedrijven moeten weten voordat de Cyberbeveiligingswet in werking treedt<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">De verplichtingen in de NIS2 Directive treden in Nederland in werking zodra de <a href=\"https:\/\/business.gov.nl\/amendments\/nis2-directive-protects-network-information-systems\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cybersecurity Act in werking treedt<\/a>, terwijl de Wbni tot die tijd blijft gelden voor organisaties die daar al onder vallen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Per mei 2026 heeft de Tweede Kamer de <a href=\"https:\/\/www.nldigitalgovernment.nl\/nis2-directive-cyberbeveiligingswet-cbw\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Cyberbeveiligingswet<\/a> en de Wet weerbaarheid kritieke entiteiten goedgekeurd. De Cbw wordt naar verwachting rond <a href=\"https:\/\/business.gov.nl\/amendments\/nis2-directive-protects-network-information-systems\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">1 juli 2026<\/a> van kracht, afhankelijk van de resterende parlementaire procedure. Zodra de wet in werking treedt, vervangt deze de huidige Wbni voor organisaties die onder het nieuwe Nederlandse NIS2-framework vallen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse organisaties is de veiligste formulering daarom:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">gebruik NIS2 Article 20 nu als de EU governance standard om je op voor te bereiden;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">behandel de Cbw als de verwachte Nederlandse implementatieroute;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">houd de Wbni in gedachten als de organisatie al onder het bestaande Nederlandse framework valt;<\/li>\n\n\n\n<li class=\" eplus-wrapper\">verifieer de definitieve Nederlandse requirements zodra de Cbw en gerelateerde lagere regelgeving van kracht zijn.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Voor Nederlandse bedrijven moet Article 20 preparation zowel het management board als, waar relevant, de supervisory board omvatten. Het management board is meestal het primaire orgaan voor approval en oversight. De supervisory board moet worden gebrieft wanneer cybersecurity risk binnen zijn oversight mandate valt. Voor een BV geleid door een DGA moet de directeur Article 20 behandelen als een directe governance responsibility.<\/p>\n\n\n\n<h2 class=\" wp-block-heading eplus-wrapper\">Hoe Sunbytes Nederlandse organisaties ondersteunt bij compliance met NIS2 Artikel 20<\/h2>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Article 20 compliance begint met governance clarity. Leadership moet weten welke NIS2 measures zijn goedgekeurd, welke gaps nog bestaan en welk bewijs er is om de genomen beslissingen te ondersteunen.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\"><a href=\"https:\/\/sunbytes.io\/nl\/\" target=\"_blank\" rel=\"noreferrer noopener\">Sunbytes<\/a> ondersteunt NIS2 readiness door organisaties te helpen hun huidige security posture te beoordelen, gaps tegenover NIS2 requirements te identificeren en remediation work te prioriteren. Voor leadership teams cre\u00ebert dit een duidelijker beeld van waar technical controls, governance ownership en evidence preparation aandacht nodig hebben v\u00f3\u00f3r een audit, buyer due diligence review of supervisory request.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Dit is niet alleen een documentation exercise. Article 20 hangt af van de vraag of het Article 21 security programme echt genoeg is om goed te keuren en te tracken. Het cybersecuritywerk van Sunbytes helpt controls te mappen naar NIS2 expectations en evidence te produceren die door management kan worden gereviewd.<\/p>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Het bredere delivery model is ook belangrijk:<\/p>\n\n\n\n<ul class=\"eplus-wrapper wp-block-list\">\n<li class=\" eplus-wrapper\">Sunbytes\u2019 <strong><a href=\"https:\/\/sunbytes.io\/nl\/tech-service\/\" target=\"_blank\" rel=\"noreferrer noopener nofollow\">Business Transformation Solutions <\/a><\/strong>supporten de technical implementation side: secure-by-design architecture, delivery processes en development work die nodig zijn om control gaps te sluiten.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Sunbytes\u2019 <strong><a href=\"https:\/\/sunbytes.io\/nl\/hr-diensten\/\" target=\"_blank\" rel=\"noreferrer noopener\">Accelerate Workforce Solutions<\/a><\/strong> supporten de people-risk layer: vetted teams, access control discipline, onboarding en offboarding processes die vermijdbare exposure verminderen.<\/li>\n\n\n\n<li class=\" eplus-wrapper\">Voor <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/\" target=\"_blank\" rel=\"noreferrer noopener\">Secure engagements<\/a><\/strong> verankert Sunbytes het werk in evidence:<strong><a href=\"https:\/\/sunbytes.io\/nl\/sunbytes-is-iso-27001-certified\/\" target=\"_blank\" rel=\"noreferrer noopener\"> ISO 27001 certification<\/a><\/strong>, DPA discipline, audit trails en control mapping waar relevant. Het doel is geen generieke uitspraak dat het bedrijf \u201cworking on NIS2\u201d is. Het doel is een readiness view die management kan gebruiken om beslissingen te nemen.<\/li>\n<\/ul>\n\n\n\n<p class=\"eplus-wrapper wp-block-paragraph\">Als je leadership team moet begrijpen waar Article 20 governance gaps kunnen bestaan, begin dan met de <strong><a href=\"https:\/\/sunbytes.io\/nl\/cybersecurity-service-provider\/sunbytes-compliance-readiness\/\" target=\"_blank\" rel=\"noreferrer noopener\">NIS2 compliance readiness<\/a><\/strong> service en bouw een duidelijker pad van security measures naar management evidence.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">FAQs<\/h2>\n<section class=\"faq-section faq-section--full alignfull wp-block-sb-block-faq-section is-layout-flow wp-block-sb-block-faq-section-is-layout-flow\">\n            \n        <div class=\"faq-section__items\">\n            <div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-15\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-16\"\n        >\n            <span class=\"faq-item__question-text\">Wat vereist NIS2 Artikel 20 van bestuursorganen?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-16\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-15\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            NIS2 Artikel 20 verplicht bestuursorganen van essenti\u00eble en belangrijke entiteiten om cybersecurity-risicobeheermaatregelen goed te keuren, toezicht te houden op implementatie en training te volgen. Artikel 20(1) koppelt aansprakelijkheid ook aan inbreuken op Artikel 21, onder voorbehoud van nationale wetgeving. Het praktische resultaat is dat cybersecurity goedkeuring, toezicht en bewijs op bestuursniveau nodig heeft.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-17\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-18\"\n        >\n            <span class=\"faq-item__question-text\">Is Artikel 20 anders dan GDPR-vereisten voor bestuursverantwoordelijkheid?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-18\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-17\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Ja. GDPR Artikel 5(2) stelt het accountability-principe voor verwerkingsverantwoordelijken vast, wat betekent dat zij compliance moeten kunnen aantonen. NIS2 Artikel 20 is specifieker over bestuursorganen: het vereist goedkeuring van en toezicht op cybersecurity-risicobeheermaatregelen, training voor leden van het bestuursorgaan en aansprakelijkheidsbehandeling onder nationale wetgeving.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-19\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-20\"\n        >\n            <span class=\"faq-item__question-text\">Wat moet een bestuursnotule bevatten voor Artikel 20-goedkeuring?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-20\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-19\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Een bruikbare bestuursnotule moet vijf items vastleggen: het Artikel 21-programma voor cybersecurity-risicobeheer is gepresenteerd, het bestuur heeft het beoordeeld en goedgekeurd, de aanwezige bestuursleden, de datum van goedkeuring en eventuele voorwaarden of vervolgacties. De notule moet verwijzen naar het specifieke programma of de specifieke maatregelen die zijn beoordeeld, niet alleen naar \u201ccybersecurity besproken\u201d.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-21\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-22\"\n        >\n            <span class=\"faq-item__question-text\">Voldoet de rol van onze CISO aan de toezichtverplichting onder Artikel 20?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-22\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-21\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Nee. De CISO kan het securityprogramma ontwerpen, uitvoeren en erover rapporteren, maar het toezicht onder Artikel 20 ligt bij het bestuursorgaan. Voor Artikel 20-doeleinden rapporteert de CISO aan het management. Het bestuur kan de volledige verplichting niet aan de CISO delegeren en vervolgens afstand nemen.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-23\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-24\"\n        >\n            <span class=\"faq-item__question-text\">Hoe vaak moet het bestuur het securityprogramma beoordelen?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-24\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-23\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            <p data-start=\"25266\" data-end=\"25623\">NIS2 stelt in Artikel 20 geen vaste frequentie vast voor bestuursbeoordelingen. Een praktische basislijn is minimaal jaarlijkse beoordeling, met frequentere beoordeling voor sectoren met een hoger risico of bij materi\u00eble veranderingen. Incidenten, grote leverancierswijzigingen, M&amp;A-activiteit en nieuwe digitale diensten moeten extra beoordeling triggeren.<\/p>\n\n<h3 data-section-id=\"1gcgflj\" data-start=\"25625\" data-end=\"25718\"><\/h3>        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-25\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-26\"\n        >\n            <span class=\"faq-item__question-text\">Kan een directeur van een Nederlandse BV persoonlijk aansprakelijk zijn onder Artikel 20?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-26\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-25\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Artikel 20(1) zegt dat bestuursorganen aansprakelijk kunnen worden gehouden voor inbreuken door de entiteit op Artikel 21, in overeenstemming met nationale wetgeving. Voor een Nederlandse BV hangt de exacte aansprakelijkheidsroute af van de Nederlandse implementatie en algemene Nederlandse aansprakelijkheidsregels. Een DGA of directeur moet er niet van uitgaan dat een kleine bestuursstructuur de noodzaak voor gedocumenteerde goedkeuring, toezicht en training vermindert.        <\/div>\n    <\/div>\n<\/div>\n<div class=\"faq-item wp-block-sb-block-faq-item\" data-faq-item=\"true\">\n        <h3 class=\"faq-item__question\">\n        <button\n            class=\"faq-item__trigger\"\n            type=\"button\"\n            id=\"faq-trigger-27\"\n            aria-expanded=\"false\"\n            aria-controls=\"faq-panel-28\"\n        >\n            <span class=\"faq-item__question-text\">Welk bewijs moet een bedrijf als eerste voorbereiden?<\/span>\n            <svg\n                class=\"faq-item__icon\"\n                width=\"20\"\n                height=\"20\"\n                viewBox=\"0 0 20 20\"\n                aria-hidden=\"true\"\n                focusable=\"false\"\n                xmlns=\"http:\/\/www.w3.org\/2000\/svg\"\n            >\n                <path\n                    d=\"M5 7.5L10 12.5L15 7.5\"\n                    stroke=\"currentColor\"\n                    stroke-width=\"1.75\"\n                    stroke-linecap=\"round\"\n                    stroke-linejoin=\"round\"\n                    fill=\"none\"\n                \/>\n            <\/svg>\n        <\/button>\n    <\/h3>\n    <div\n        id=\"faq-panel-28\"\n        class=\"faq-item__panel\"\n        role=\"region\"\n        aria-labelledby=\"faq-trigger-27\"\n        hidden\n    >\n        <div class=\"faq-item__answer\">\n            Begin met bestuursnotulen waarin het Artikel 21-programma wordt goedgekeurd, trainingsregistraties van het management en een terugkerende securitystatusrapportage. Deze drie registraties tonen goedkeuring, training en toezicht aan. Meer gedetailleerd bewijs kan daarna worden georganiseerd via een evidence pack voor managementverantwoordelijkheid.        <\/div>\n    <\/div>\n<\/div>\n        <\/div>\n\n            <\/section>\n\n\n\n<div style=\"height:30px\" aria-hidden=\"true\" id=\"spacer\" class=\" wp-block-spacer eplus-wrapper\"><\/div>\n\n\n","protected":false},"excerpt":{"rendered":"<p>NIS2-managementverantwoordelijkheid is niet langer alleen een onderwerp voor de CISO of het securityteam. Onder Article 20 van de NIS2 Directive wordt cybersecurity governance een managementverantwoordelijkheid. NIS2 management accountability betekent dat het bestuursorgaan van een essenti\u00eble of belangrijke entiteit cybersecurity risk-management measures moet goedkeuren, toezicht moet houden op de implementatie ervan, cybersecuritytraining moet volgen en bewijs [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":33585,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"related_mode":"latest","related_category":0,"related_post_ids":[],"footnotes":""},"categories":[46],"tags":[],"class_list":["post-33707","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cyberbeveiliging"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.5 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>NIS2-managementverantwoordelijkheid - Sunbytes<\/title>\n<meta name=\"description\" content=\"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/\" \/>\n<meta property=\"og:locale\" content=\"nl_NL\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"NIS2-managementverantwoordelijkheid - Sunbytes\" \/>\n<meta property=\"og:description\" content=\"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/\" \/>\n<meta property=\"og:site_name\" content=\"Sunbytes\" \/>\n<meta property=\"article:published_time\" content=\"2026-05-22T11:49:47+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-09-15T09:07:35+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"1200\" \/>\n\t<meta property=\"og:image:height\" content=\"628\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"Uyen Pham\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Geschreven door\" \/>\n\t<meta name=\"twitter:data1\" content=\"Uyen Pham\" \/>\n\t<meta name=\"twitter:label2\" content=\"Geschatte leestijd\" \/>\n\t<meta name=\"twitter:data2\" content=\"14 minutes\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\",\"name\":\"Sunbytes\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/08\\\/SUNBYTES-LOGO.svg\",\"width\":120,\"height\":30,\"caption\":\"Sunbytes\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"knowsAbout\":[\"HR Solutions\",\"Payroll service\",\"EOR service\",\"Tech services\",\"Security services\"]},{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/\"},\"author\":{\"name\":\"Uyen Pham\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\"},\"headline\":\"NIS2 Artikel 20: management accountability-verplichtingen voor bedrijfsleiding\",\"datePublished\":\"2026-05-22T11:49:47+00:00\",\"dateModified\":\"2026-09-15T09:07:35+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/\"},\"wordCount\":3144,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp\",\"articleSection\":[\"Cyberbeveiliging\"],\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/\",\"name\":\"NIS2-managementverantwoordelijkheid - Sunbytes\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp\",\"datePublished\":\"2026-05-22T11:49:47+00:00\",\"dateModified\":\"2026-09-15T09:07:35+00:00\",\"description\":\"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#breadcrumb\"},\"inLanguage\":\"nl-NL\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#primaryimage\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/05\\\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp\",\"width\":1200,\"height\":628,\"caption\":\"NIS2 Article 20 management accountability obligations for company leadership\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/cyberbeveiliging\\\/nis2-managementverantwoordelijkheid\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"NIS2 Artikel 20: management accountability-verplichtingen voor bedrijfsleiding\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#website\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/\",\"name\":\"Sunbytes\",\"description\":\"\",\"publisher\":{\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"nl-NL\"},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/#\\\/schema\\\/person\\\/1a2ebd7868cce7f226c488f5c29f908f\",\"name\":\"Uyen Pham\",\"pronouns\":\"She\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"nl-NL\",\"@id\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"url\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"contentUrl\":\"https:\\\/\\\/sunbytes.io\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/1736750884545-100x100.jpg\",\"caption\":\"Uyen Pham\"},\"description\":\"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.\",\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/in\\\/uyen-karen-pham-392b351a1\\\/\"],\"url\":\"https:\\\/\\\/sunbytes.io\\\/nl\\\/blog\\\/author\\\/uyen-pham\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"NIS2-managementverantwoordelijkheid - Sunbytes","description":"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/","og_locale":"nl_NL","og_type":"article","og_title":"NIS2-managementverantwoordelijkheid - Sunbytes","og_description":"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.","og_url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/","og_site_name":"Sunbytes","article_published_time":"2026-05-22T11:49:47+00:00","article_modified_time":"2026-09-15T09:07:35+00:00","og_image":[{"width":1200,"height":628,"url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp","type":"image\/webp"}],"author":"Uyen Pham","twitter_card":"summary_large_image","twitter_misc":{"Geschreven door":"Uyen Pham","Geschatte leestijd":"14 minutes"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Organization","@id":"https:\/\/sunbytes.io\/nl\/#organization","name":"Sunbytes","url":"https:\/\/sunbytes.io\/nl\/","logo":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/08\/SUNBYTES-LOGO.svg","width":120,"height":30,"caption":"Sunbytes"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/logo\/image\/"},"knowsAbout":["HR Solutions","Payroll service","EOR service","Tech services","Security services"]},{"@type":"Article","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#article","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/"},"author":{"name":"Uyen Pham","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f"},"headline":"NIS2 Artikel 20: management accountability-verplichtingen voor bedrijfsleiding","datePublished":"2026-05-22T11:49:47+00:00","dateModified":"2026-09-15T09:07:35+00:00","mainEntityOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/"},"wordCount":3144,"commentCount":0,"publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp","articleSection":["Cyberbeveiliging"],"inLanguage":"nl-NL","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/","url":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/","name":"NIS2-managementverantwoordelijkheid - Sunbytes","isPartOf":{"@id":"https:\/\/sunbytes.io\/nl\/#website"},"primaryImageOfPage":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#primaryimage"},"image":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#primaryimage"},"thumbnailUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp","datePublished":"2026-05-22T11:49:47+00:00","dateModified":"2026-09-15T09:07:35+00:00","description":"Leer wat NIS2-managementverantwoordelijkheid etekent onder Article 20, wat besturen moeten goedkeuren en welk bewijs je moet voorbereiden voor audit readiness.","breadcrumb":{"@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#breadcrumb"},"inLanguage":"nl-NL","potentialAction":[{"@type":"ReadAction","target":["https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/"]}]},{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#primaryimage","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/05\/NIS2-Article-20-management-accountability-obligations-for-company-leadership.webp","width":1200,"height":628,"caption":"NIS2 Article 20 management accountability obligations for company leadership"},{"@type":"BreadcrumbList","@id":"https:\/\/sunbytes.io\/nl\/blog\/cyberbeveiliging\/nis2-managementverantwoordelijkheid\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/sunbytes.io\/nl\/"},{"@type":"ListItem","position":2,"name":"NIS2 Artikel 20: management accountability-verplichtingen voor bedrijfsleiding"}]},{"@type":"WebSite","@id":"https:\/\/sunbytes.io\/nl\/#website","url":"https:\/\/sunbytes.io\/nl\/","name":"Sunbytes","description":"","publisher":{"@id":"https:\/\/sunbytes.io\/nl\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/sunbytes.io\/nl\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"nl-NL"},{"@type":"Person","@id":"https:\/\/sunbytes.io\/nl\/#\/schema\/person\/1a2ebd7868cce7f226c488f5c29f908f","name":"Uyen Pham","pronouns":"She","image":{"@type":"ImageObject","inLanguage":"nl-NL","@id":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","url":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","contentUrl":"https:\/\/sunbytes.io\/wp-content\/uploads\/2026\/06\/1736750884545-100x100.jpg","caption":"Uyen Pham"},"description":"Uyen Pham is a B2B technology marketer and content strategist who turns complex topics into clear, practical insights for business leaders. She writes primarily about Business Transformation Solutions and Cybersecurity Solutions, helping readers better understand how to modernise operations, strengthen security, and make informed technology decisions. Her articles combine industry news and practical guidance that businesses can apply to real-world challenges.","sameAs":["https:\/\/www.linkedin.com\/in\/uyen-karen-pham-392b351a1\/"],"url":"https:\/\/sunbytes.io\/nl\/blog\/author\/uyen-pham\/"}]}},"_links":{"self":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33707","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/comments?post=33707"}],"version-history":[{"count":0,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/posts\/33707\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media\/33585"}],"wp:attachment":[{"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/media?parent=33707"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/categories?post=33707"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sunbytes.io\/nl\/wp-json\/wp\/v2\/tags?post=33707"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}