Bestuurder aansprakelijk voor datalek?
De afgelopen maanden is er veel aandacht besteed aan cyberrisico’s en de Meldplicht Datalekken. Ook advocatenkantoren en accountants bloggen graag over dit onderwerp. Een cyberverzekering is een oplossing voor dit risico. Maar wie draait er op voor de kosten als deze er niet is, vraagt Björn Jalving (Turien & Co) zich af. “Kunnen de bestuurders hiervoor uiteindelijk in hun privévermogen worden aangesproken?”
Bij een datalek onderscheiden wij grofweg de volgende kostensoorten:
• de boete op grond van de Meldplicht Datalekken;
• de interne kosten die een organisatie moet maken om een datalek af te handelen. Hierbij valt te denken aan opsporings-, onderzoeks-, meldings-, correspondentiekosten en juridisch advies;
• de externe kosten. Hierbij valt te denken aan aansprakelijkheids- en verweerkosten.
Een bestuurder van een rechtspersoon is niet zomaar aansprakelijk. Hiervan kan echter wel sprake zijn bij een onbehoorlijke taakvervulling of wanneer de bestuurder een ernstig verwijt te maken valt. Rechterlijke uitspraken op het gebied van bestuurdersaansprakelijkheid en datalekken of privacyschending zijn er bij mijn weten op dit moment nog niet. Wel zien wij twee nationale en één internationale ontwikkelingen op het gebied van bestuurdersaansprakelijkheid waardoor dit mogelijk in de toekomst verandert.
Uit onachtzaamheid fundamentele bestuursplichten verwaarlozen. Het bijhouden van een behoorlijke administratie is een duidelijke plicht van het bestuur. Vandaag de dag zou je eveneens van een bestuurder mogen verwachten dat deze administratie adequaat wordt beveiligd. Zeker wanneer het hier gaat om privacygevoelige persoonsgegevens.
Enerzijds is dit in het belang van de organisatie. Een datalek kost simpelweg geld en is bovendien van invloed op de reputatie van een organisatie, daarnaast verlangt de Meldplicht Datalekken (Wet Bescherming Persoonsgegevens) dit van een organisatie. Anderzijds kan een datalek ook anderen (klanten, cliënten en patiënten) schade toebrengen. Denk hierbij bijvoorbeeld aan een datalek bij een bedrijfsarts, waardoor een medewerker geen kans maakt op een andere baan.
Zou je van een bestuurder niet mogen verwachten dat de rechtspersoon – in het bijzonder wanneer deze privacygevoelige informatie onder zich heeft – adequate technische en organisatorische preventie- en beveiligingsmaatregelen treft?
Nalaten zich in te dekken tegen voorzienbare (financiële) risico's. In een eerdere blog op de website van Turien publiceerden wij een overzicht van de kosten bij een datalek. Naast deze kosten zijn er ook andere cyberrisico’s die mogelijk tot een grote schadepost kunnen leiden; denk bijvoorbeeld aan omzetderving door een offline website of portaal. Zijn deze risico’s duidelijk te voorzien? Datalekken zijn wekelijks in het nieuws. Cyberrisico zouden dus in iedere bestuurskamer besproken moeten worden, het is immers 2016!
In de VS hebben aandeelhouders de afgelopen jaren diverse malen getracht bestuurders aansprakelijk te stellen voor een datalek. Overigens zijn deze claims lang niet altijd succesvol. Argumenten die in deze zaken worden aangevoerd zijn onder meer het hebben van zwaar verouderde systemen of het niet adequaat monitoren van de ICT-processen (gebrek aan controle).
Dekking bestuurdersaansprakelijkheidsverzekering
Boetes zijn een met name genoemde uitsluiting op de bestuurdersaansprakelijkheidsverzekering, dus hiervoor biedt deze verzekering dan ook geen dekking. Voor de interne en externe kosten ligt dit anders en is deze dekking er doorgaans bij de meeste maatschappijen wel. Een goede bestuurdersaansprakelijkheidsverzekering biedt dekking bij doen en bij nalaten en biedt tevens dekking voor het niet afsluiten van een adequate verzekering. Dat er mogelijk voor een deel van de kosten uiteindelijk dekking bestaat op een bestuurdersaansprakelijkheidsverzekering, betekent uiteraard niet dat een cyberverzekering overbodig is.
Vaker verhaal op bestuurders
Wanneer de financiële consequenties erg groot zijn, zou een aandeelhouder of een andere belangrijke stakeholder een bestuurder succesvol kunnen aanspreken bij een datalek. Die duurbetaalde en ervaren bestuurder moet toch immers weten dat er voor Windows XP geen beveiligingsupdates meer plaatsvinden?
Waar ik persoonlijk het meest van verwacht is bestuurdersaansprakelijkheid op grond van de externe kosten. Wanneer particulieren schade hebben als gevolg van een datalek en de rechtspersoon onvoldoende financiële middelen heeft om deze schade te vergoeden, is het dan niet redelijk dat de particuliere klanten dit op de bestuurders kunnen verhalen? Ik zie meerdere aanknopingspunten waaronder de meldplicht datalekken, de aankomende Dataprotectieverordening, de Autoriteit Persoonsgegevens die in een open brief aan bestuurders van zorginstellingen aandacht vraagt voor de bescherming van patiëntgegevens en de maatschappelijke ontwikkelingen die tenderen naar het secuur omgaan met privacygevoelige informatie. Ik ben benieuwd hoe dit zich verder zal gaan ontwikkelen!
Reactie toevoegen
Aantal D&O-claims blijft sterk toenemen
Een nieuw rapport van Allianz Global Corporate & Specialty wijst op vijf megatrends die aanzienlijke risico's zullen hebben voor bestuurders en commissarissen...
Concurrentie laait op bij BAV financieel adviseurs
Volgens de Vereende bedient een nieuwe BAVAM-concurrent zich van onjuiste beweringen. In een mailing aan bij haar verzekerde adviseurs, schrijft de Vereende: "Recentelijk...
Cyberaanvallen en datalekken belangrijkste bestuurdersaansprakelijkheidsrisico’s
Cyberaanvallen en datalekken staan bovenaan de lijst met risico’s die bestuurders het meeste zorgen baren. Van de naamloze vennootschappen zei 51 procent dat...
Allianz introduceert cyberverzekering voor mkb’ers
Allianz heeft speciaal voor bedrijven in het midden- en kleinbedrijf de Allianz Cyberverzekering gelanceerd. Hiermee kunnen ze zich via hun verzekeringsadviseur...
Femke Bakker financieel directeur Turien en Ansvar
Femke Bakker (41) is benoemd tot financieel directeur van Ansvar en Turien & Co. Femke heeft als registeraccountant tien jaar ervaring bij Deloitte en is sinds...
Hiscox lanceert online platform CyberClear Academy
Spuitende vuurwerkfonteinen vormden de omlijsting van de presentatie van de vernieuwde cyberverzekering CyberClear by Hiscox, Tevens heeft de verzekeraar het concept...
Het Nederlands Cybercollectief heeft de Cyberverzekering Vergelijker voor het mkb gelanceerd. “Cyberverzekeringen zijn volop in ontwikkeling, relatief nog...
Jubilerend Ansvar bouwt verder aan duurzame relaties
Dit jaar bestaat Aansvar in Nederland vijftig jaar. Kent u Ansvar al? Graag vertellen we u wie wij zijn. Daarnaast is het na een halve eeuw een gepast moment om...
Turien & Co. is op de markt gekomen met de 3D-verzekering. De polis dekt schade door ondeugdelijke producten uit een 3D-printer. Met de 3D-verzekering...
Aanbod bav en cyber turien uitgebreid met Chubb
Turien & Co. heeft het aanbod beroepsaansprakelijkheids- en cyberverzekeringen uitgebreid met Chubb. Met de nieuwe verzekeraar breidt Turien & Co....