Gepubliceerd op 4 november 2025 · Laatst bijgewerkt op 7 oktober 2026
Een compliancebeleid is niet voor elke onderneming verplicht: er is geen algemene wet die dat voorschrijft. De plicht volgt uit specifieke wetten, zoals de Wet op het financieel toezicht, de Wet ter voorkoming van witwassen en financieren van terrorisme (Wwft) en sinds 15 augustus 2026 de Cyberbeveiligingswet, en daarnaast gelden voor bijna iedere onderneming losse verplichtingen die samen feitelijk om een beleid vragen.
Denk aan de AVG, de risico-inventarisatie volgens de Arbowet en, vanaf vijftig werknemers, een interne meldprocedure voor klokkenluiders. Hieronder leest u welke regimes gelden, hoe u een beleid opbouwt dat standhoudt en wat u riskeert als het ontbreekt.
Inhoudsopgave
Wat is een compliancebeleid juridisch gezien?
Een compliancebeleid is het geheel van vastgelegde procedures waarmee een onderneming de naleving van wet- en regelgeving en eigen interne normen organiseert, controleert en aantoonbaar maakt. Dat laatste is het belangrijkste: veel wetten vragen niet alleen dat u de regels naleeft, maar ook dat u dat kunt laten zien.
De verplichtingen zijn verspreid over sectorwetten, Europese verordeningen en algemene zorgvuldigheidsnormen. Zoek dus niet naar één compliancewet, maar inventariseer welke regimes op uw onderneming van toepassing zijn.
Een beleid bestaat in de kern uit vier onderdelen. Ten eerste een risicoanalyse: welke regels gelden voor u en waar kan het misgaan? Ten tweede procedures die beschrijven hoe medewerkers handelen. Ten derde controle en monitoring om vast te stellen of dat ook gebeurt. En ten vierde een meldkanaal met opvolging. Zonder dat laatste onderdeel blijft een beleid papier.
Wanneer schrijft de wet een compliancebeleid voor?
De zwaarste verplichtingen gelden voor financiële ondernemingen en voor instellingen onder de Wwft. Sinds 15 augustus 2026 komen daar de entiteiten onder de Cyberbeveiligingswet bij.
Ondernemingen met een vergunning volgens de Wet op het financieel toezicht moeten een integere en beheerste bedrijfsvoering hebben. Daarbij horen een onafhankelijke compliancefunctie, procedures voor integriteitsrisico’s, een regeling voor belangenconflicten en een incidentenregeling. De Autoriteit Financiële Markten en De Nederlandsche Bank toetsen daarop, elk vanuit hun eigen taak.
De Wwft geldt niet alleen voor banken. Ook accountants, belastingadviseurs, notarissen, advocaten bij bepaalde diensten, makelaars, trustkantoren en handelaren in goederen bij grote contante betalingen vallen eronder. Deze instellingen moeten cliëntenonderzoek doen en de uiteindelijk belanghebbende vaststellen; daarbij geldt een belang van meer dan 25 procent als uitgangspunt. Ook moeten zij transacties monitoren en ongebruikelijke transacties melden bij de Financial Intelligence Unit Nederland. Wat er misgaat als dat niet gebeurt, leest u in ons artikel over witwassen binnen een bv.
Sinds 15 augustus 2026 gelden bovendien de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Daarmee zijn de Europese NIS2- en CER-richtlijnen in Nederland omgezet, na een lange vertraging. Beursvennootschappen kennen daarnaast via de Corporate Governance Code een norm voor risicobeheersing, al is dat een pas-toe-of-leg-uitregel en geen wet.
Wat betekent de Cyberbeveiligingswet voor uw organisatie?
Valt u onder de wet, dan moet u zich registreren, passende beveiligingsmaatregelen nemen en significante incidenten melden. Het bestuur is daar zelf verantwoordelijk voor.
De Cyberbeveiligingswet richt zich op essentiële en belangrijke entiteiten in achttien sectoren, waaronder energie, drinkwater, digitale infrastructuur, zorg, vervoer, bankwezen, chemie, afvalbeheer, levensmiddelen, post en overheid. Of u eronder valt, hangt af van uw sector en de omvang van uw organisatie. Veel bedrijven die zichzelf niet als vitaal zien, vallen er toch onder, bijvoorbeeld als aanbieder van datacenter-, cloud- of beheerde ICT-diensten.
De wet legt drie verplichtingen op. U moet zich registreren. U hebt een zorgplicht: passende en evenredige technische en organisatorische maatregelen om de risico’s voor uw netwerk- en informatiesystemen te beheersen, ook in de toeleveringsketen. En u moet significante incidenten melden bij het aangewezen computercrisisteam, met een eerste melding op zeer korte termijn.
Nieuw is de rol van het bestuur. Het bestuur moet de beveiligingsmaatregelen goedkeuren en zich erover laten scholen; het kan dit niet aan de ICT-afdeling overlaten. De Wet weerbaarheid kritieke entiteiten gaat over de fysieke weerbaarheid van een beperkte groep aangewezen organisaties. Die moeten binnen negen maanden na aanwijzing een risicobeoordeling maken en verstoringen binnen 24 uur melden. De Rijksoverheid licht beide wetten toe. De gevolgen voor de praktijk staan in ons artikel over NIS2 en de Cyberbeveiligingswet.
Voor financiële ondernemingen geldt daarnaast de Europese verordening digitale operationele weerbaarheid (DORA). Die stelt eigen eisen aan ICT-risicobeheer, incidentrapportage, weerbaarheidstests en het beheer van ICT-dienstverleners. Meer daarover leest u in ons artikel over DORA.
Welke verplichtingen gelden voor vrijwel elke onderneming?
Ook zonder sectorwet moet vrijwel iedere onderneming voldoen aan de AVG en de Arbowet. Vanaf vijftig werknemers komt daar een interne meldprocedure voor klokkenluiders bij.
De Algemene verordening gegevensbescherming (AVG) vraagt van iedere organisatie die persoonsgegevens verwerkt passende maatregelen en de mogelijkheid om naleving aan te tonen. Concreet gaat het om een verwerkingsregister, een grondslag per verwerking, verwerkersovereenkomsten en beveiligingsmaatregelen. Een datalek dat een risico oplevert, meldt u binnen 72 uur bij de Autoriteit Persoonsgegevens.
Een hardnekkig misverstand is dat u voor elke verwerking toestemming nodig hebt. De AVG kent zes grondslagen, en toestemming is er maar één van. In zakelijke verhoudingen zijn de uitvoering van een overeenkomst, een wettelijke verplichting en het gerechtvaardigd belang meestal belangrijker. Een overzicht staat in ons artikel over de Nederlandse privacywetgeving.
De Arbeidsomstandighedenwet verplicht iedere werkgever met personeel tot een risico-inventarisatie en -evaluatie met een plan van aanpak, ook bij één werknemer. Die moet worden bijgewerkt zodra werkmethoden of omstandigheden veranderen. De Nederlandse Arbeidsinspectie houdt toezicht en kan boetes opleggen of werk stilleggen. Daarnaast gelden de Arbeidstijdenwet, de Wet minimumloon en minimumvakantiebijslag en de toepasselijke cao.
Een verplichting die vaak wordt vergeten: volgens artikel 2 van de Wet bescherming klokkenluiders moet iedere werkgever met in de regel ten minste vijftig werknemers een interne meldprocedure vaststellen. Daarin staat hoe een melding wordt gedaan, wie haar behandelt en binnen welke termijnen de melder terugkoppeling krijgt. De melder is beschermd tegen benadeling. De wettekst is kort, de uitwerking niet, zoals blijkt uit ons artikel over de rechten van klokkenluiders.
Wie moet rapporteren over duurzaamheid?
Na de Europese Omnibus-richtlijn van februari 2026 geldt de rapportageplicht alleen nog voor ondernemingen met gemiddeld meer dan 1.000 werknemers en een netto-omzet boven 450 miljoen euro. Voor het overgrote deel van het Nederlandse bedrijfsleven vervalt daarmee de directe plicht.
Onder de oorspronkelijke richtlijn duurzaamheidsrapportering (CSRD) zou de plicht gefaseerd gaan gelden voor alle grote ondernemingen en uiteindelijk ook voor beursgenoteerde mkb-bedrijven. Richtlijn (EU) 2026/470 heeft die reikwijdte sterk ingeperkt. Een onderneming valt er alleen nog onder als zij aan beide voorwaarden tegelijk voldoet. De tekst van de omnibusrichtlijn geeft de precieze drempels. Wat ESG verder inhoudt, leest u in ons artikel wat is ESG.
Hetzelfde pakket wijzigde de richtlijn over gepaste zorgvuldigheid in de waardeketen (CSDDD). Die geldt nu alleen voor zeer grote ondernemingen, met meer dan 5.000 werknemers en een netto-omzet boven 1,5 miljard euro. De lidstaten moeten haar uiterlijk 26 juli 2028 omzetten. Nationaal is er op dit terrein weinig: de Wet zorgplicht kinderarbeid is nooit in werking getreden.
Toch verdwijnt de druk niet. Grote ondernemingen die zelf moeten rapporteren, leggen hun leveranciers contractueel informatie- en gedragsplichten op. Voor het mkb komt de verplichting dus via het contract binnen in plaats van via de wet. Wat dat betekent voor uw aansprakelijkheid, leest u in ons artikel over ketenverantwoordelijkheid.
Wat vraagt de AI-verordening van u?
De AI-verordening wordt stap voor stap van toepassing. De verboden AI-toepassingen en de transparantieplichten gelden al; het zware regime voor hoogrisicosystemen is uitgesteld tot eind 2027 en 2028.
Verordening (EU) 2024/1689 verbiedt sinds februari 2025 een aantal AI-toepassingen, zoals bepaalde vormen van manipulatie en sociale scoring. Sinds 2 augustus 2026 gelden de transparantieplichten van artikel 50: wie bijvoorbeeld een chatbot inzet, moet gebruikers laten weten dat zij met AI communiceren. Voor het markeren van door AI gegenereerde inhoud geldt een kortere overgangstermijn.
Het regime voor hoogrisicosystemen is door een Europese wijzigingsverordening van 2026 uitgesteld. Voor de toepassingen uit bijlage III, zoals werving en selectie, kredietverlening en verzekeringen, gaat het gelden per 2 december 2027. Voor bijlage I, over AI in gereguleerde producten, per 2 augustus 2028. Dat uitstel is geen reden om af te wachten. Datagovernance, documentatie en menselijk toezicht zijn niet in een paar maanden ingericht.
AI-compliance begint met een inventarisatie. Welke AI-systemen gebruikt uw organisatie, in welke rol treedt u op en in welke risicoklasse valt elk systeem? Die inventarisatie sluit aan op het verwerkingsregister dat u voor de AVG al bijhoudt.
Waarom loont een beleid ook zonder verplichting?
Een aantoonbaar nageleefd beleid versterkt uw positie bij strafrechtelijke vervolging, bestuurlijke boetes en bestuurdersaansprakelijkheid. Het sluit aansprakelijkheid niet uit, maar weegt wel mee.
Volgens artikel 51 van het Wetboek van Strafrecht kunnen ook rechtspersonen strafbare feiten plegen. Of een gedraging aan de rechtspersoon wordt toegerekend, hangt af van de omstandigheden. Daarbij weegt onder meer of de gedraging paste in de normale bedrijfsvoering. Ook telt of de rechtspersoon erover kon beschikken en haar aanvaardde, en of hij de zorg heeft betracht die redelijkerwijs van hem kon worden gevergd om het feit te voorkomen.
Juist dat laatste punt maakt een nageleefd beleid relevant. Een onderneming die kan laten zien dat zij risico’s in kaart bracht, maatregelen trof, medewerkers instrueerde en signalen opvolgde, staat sterker dan een onderneming met alleen een handboek in de la. Hetzelfde geldt bij bestuurdersaansprakelijkheid en bij een bestuurlijke boete, waarbij de toezichthouder de mate van verwijtbaarheid meeweegt.
Compliance is bovendien steeds vaker een voorwaarde om zaken te doen. Grote afnemers, aanbestedende diensten en financiers vragen aantoonbare beheersing van privacy-, cyber-, sanctie- en integriteitsrisico’s. Ondernemingen die internationaal handelen, krijgen ook te maken met exportcontrole en de Sanctiewet. Meer daarover leest u in ons artikel over sanctiewetgeving en compliance.
Hoe bouwt u een beleid op dat standhoudt?
Begin met een inventarisatie van de regels die op u van toepassing zijn en een risicoanalyse. Vertaal die naar procedures, wijs verantwoordelijken aan en controleer of de procedures worden gevolgd.
Beoordeel per risico de kans en de impact. Zonder die analyse wordt een beleid een verzameling algemeenheden. Leg de analyse schriftelijk vast met datum en uitgangspunten, zodat later na te gaan is waarop uw keuzes rustten.
Vertaal de uitkomsten naar procedures die aansluiten op het werkelijke werkproces. Wijs per procedure een verantwoordelijke aan en bepaal hoe u controleert of zij wordt gevolgd. Beleg de complianceverantwoordelijkheid bij iemand die rechtstreeks aan het bestuur rapporteert en die niet zelf de beslissingen neemt waarop hij toeziet. In het mkb hoeft dat geen voltijdfunctie te zijn, maar de rol moet wel benoemd zijn.
Zorg voor een meldkanaal en gebruik het. Een klokkenluidersregeling die niemand kent, voldoet niet aan de wettelijke eis en levert bij een incident juist een extra verwijt op. Train medewerkers met voorbeelden uit de eigen praktijk, leg vast wie welke training volgde en evalueer het beleid jaarlijks en bij iedere relevante wetswijziging.
Welke rol spelen interne controle en audit?
Zonder controle is een beleid alleen een intentie. Interne beheersing, de accountantscontrole en een interne audit laten zien of het beleid werkt.
Interne beheersing begint bij functiescheiding: wie een uitgave goedkeurt, voert haar niet uit en boekt haar niet. Daarbij horen ook bevoegdheidsgrenzen voor beslissingen met financiële gevolgen, periodieke aansluiting van administratie en werkelijkheid, en toegangsbeheer voor systemen met persoonsgegevens of bedrijfsgeheimen.
Boek 2 van het Burgerlijk Wetboek kent een eigen controleplicht voor de jaarrekening. Rechtspersonen die volgens de groottecriteria van de artikelen 2:396 en 2:397 BW niet klein zijn, moeten hun jaarrekening laten controleren door een accountant. Die controle gaat over het getrouwe beeld van de jaarrekening en niet over de naleving van alle regels. De accountant signaleert in zijn managementletter wel tekortkomingen in de administratieve organisatie en interne beheersing. Dat document is in de praktijk een van de bruikbaarste complianceverslagen die een onderneming heeft.
Een interne audit toetst periodiek of de eigen procedures worden gevolgd. Leg de bevindingen vast, koppel er een termijn en een verantwoordelijke aan en controleer bij de volgende ronde of de maatregel is uitgevoerd. Juist die opvolging beoordeelt een toezichthouder achteraf: niet of er ooit een tekortkoming was, maar wat u deed toen u die kende.
Wat riskeert u bij een gebrekkig beleid?
Bestuurlijke boetes, een last onder dwangsom en in het uiterste geval intrekking van een vergunning. Daarnaast lopen de onderneming en haar bestuurders civiele en strafrechtelijke risico’s.
De sancties verschillen per regime. Voor overtredingen van de AVG kan de Autoriteit Persoonsgegevens boetes opleggen tot 20 miljoen euro of 4 procent van de wereldwijde jaaromzet, als dat hoger is. Voor de witwasregels, het financieel toezicht en de cyberbeveiliging gelden eigen boetestelsels. Toezichthouders kunnen daarnaast een aanwijzing geven, een last onder dwangsom opleggen of een vergunning intrekken.
Benadeelden kunnen schadevergoeding vorderen. Bij ernstige tekortkomingen kan het Openbaar Ministerie zowel de rechtspersoon als feitelijk leidinggevenden vervolgen. Bestuurders lopen bovendien het risico dat de vennootschap hen aansprakelijk stelt wegens onbehoorlijke taakvervulling (artikel 2:9 BW).
Het praktische risico is vaak groter dan het juridische. Denk aan een aanbesteding waaraan u niet mag meedoen, een financier die extra zekerheden vraagt, een verzekeraar die de dekking beperkt of een afnemer die het contract beëindigt. Die gevolgen kunnen optreden zonder dat er ooit een boete valt.
Met welke toezichthouder krijgt u te maken?
Dat hangt af van het onderwerp: iedere toezichthouder voert zijn eigen wet uit. Tegen een boete of last onder dwangsom kunt u binnen zes weken bezwaar maken.
De Autoriteit Persoonsgegevens ziet toe op de gegevensbescherming, de Autoriteit Consument & Markt op mededinging en consumentenbescherming, de Autoriteit Financiële Markten op gedrag in de financiële sector en De Nederlandsche Bank op soliditeit en integriteit. De Nederlandse Arbeidsinspectie houdt toezicht op arbeidsomstandigheden en arbeidsmarktwetgeving. Daarnaast zijn er sectorale toezichthouders, bijvoorbeeld voor voedsel, digitale infrastructuur en zorg.
Hun bevoegdheden lijken op elkaar. Zij kunnen inlichtingen vorderen, onderzoek ter plaatse doen, een aanwijzing geven, een last onder dwangsom opleggen en een bestuurlijke boete opleggen. Bij vergunninghouders kunnen zij de vergunning beperken of intrekken. Een last onder dwangsom en een boete zijn besluiten volgens de Algemene wet bestuursrecht, met de bijbehorende waarborgen.
Tegen zo’n besluit maakt u bezwaar bij de toezichthouder zelf, in beginsel binnen zes weken na bekendmaking. Daarna volgt beroep bij de bestuursrechter. Ontvangt u een informatieverzoek of een voornemen tot een boete, bepaal dan direct wat u moet verstrekken en wat niet. Bij een bestraffende sanctie geldt een zwijgrecht (artikel 5:10a Awb), maar u moet wel meewerken aan het verstrekken van gevraagde stukken. Reageer altijd binnen de gestelde termijn.
Wat kunnen wij voor u doen bij uw compliancebeleid?
Wij helpen u vaststellen welke verplichtingen op uw onderneming rusten en zetten die om in een beleid dat u kunt aantonen.
- Wij inventariseren welke regimes op uw onderneming van toepassing zijn, van de AVG en de Arbowet tot de Wft, de Wwft en de Cyberbeveiligingswet.
- Wij beoordelen of u onder de Cyberbeveiligingswet valt en wat de registratie-, zorg- en meldplicht voor uw bestuur betekenen.
- Wij stellen de interne meldprocedure op die de Wet bescherming klokkenluiders vanaf vijftig werknemers voorschrijft.
- Wij toetsen uw procedures, verwerkersovereenkomsten en de compliance-eisen die afnemers contractueel aan u opleggen.
- Wij staan u bij bij een informatieverzoek of boetevoornemen van een toezichthouder en bewaken daarbij uw zwijgrecht (artikel 5:10a Awb).
- Wij stellen bezwaar in tegen een bestuurlijke boete of last onder dwangsom, binnen de termijn van zes weken.
Samengevat
- Er is geen algemene wet die iedere onderneming een compliancebeleid oplegt; de plicht volgt uit sectorwetten zoals de Wft, de Wwft en de Cyberbeveiligingswet.
- Vrijwel iedere onderneming moet voldoen aan de AVG en de Arbowet; vanaf vijftig werknemers is een interne meldprocedure voor klokkenluiders verplicht.
- De CSRD-rapportageplicht geldt na de Omnibus-richtlijn alleen nog voor zeer grote ondernemingen, maar afnemers vragen via contracten wel informatie.
- Een aantoonbaar nageleefd beleid sluit aansprakelijkheid niet uit, maar weegt mee bij vervolging, boetes en bestuurdersaansprakelijkheid.
- Tegen een boete of last onder dwangsom maakt u binnen zes weken bezwaar.
Veelgestelde vragen
Is een compliancebeleid verplicht voor het mkb?
Er is geen algemene plicht op grond van omvang. Wel gelden losse verplichtingen die vrijwel iedere onderneming raken: de AVG, de risico-inventarisatie en -evaluatie volgens de Arbowet en, vanaf vijftig werknemers, een interne meldprocedure volgens de Wet bescherming klokkenluiders. Valt u onder de Wwft, de Wft of de Cyberbeveiligingswet, dan is een uitgewerkt beleid wel verplicht.
Vanaf welke omvang moet u over duurzaamheid rapporteren?
Na de Omnibus-richtlijn van februari 2026 alleen als u gemiddeld meer dan 1.000 werknemers hebt en een netto-omzet van meer dan 450 miljoen euro. Voor de meeste ondernemingen vervalt de directe plicht, al kunnen grote afnemers via het contract nog informatie vragen.
Moet u een compliance officer aanstellen?
Voor financiële ondernemingen onder de Wft is een onafhankelijke compliancefunctie verplicht. Daarbuiten schrijft de wet geen functie voor, maar wel het resultaat: aantoonbare beheersing. Wijs daarom een verantwoordelijke aan die rechtstreeks aan het bestuur rapporteert, ook als dat een deeltijdrol is.
Valt u onder de Cyberbeveiligingswet?
Dat hangt af van uw sector en uw omvang. De wet geldt voor essentiële en belangrijke entiteiten in achttien sectoren, waaronder aanbieders van cloud-, datacenter- en beheerde ICT-diensten. Valt u eronder, dan gelden sinds 15 augustus 2026 een registratieplicht, een zorgplicht en een meldplicht bij significante incidenten, met een uitdrukkelijke rol voor het bestuur.
Beschermt een compliancebeleid u tegen vervolging?
Niet automatisch. Volgens artikel 51 Sr kunnen rechtspersonen worden vervolgd, en toerekening hangt af van de omstandigheden. Een beleid dat aantoonbaar wordt nageleefd, kan wel meewegen bij de vraag of de onderneming de vereiste zorg heeft betracht, en bij de hoogte van een bestuurlijke boete.
Law & More brengt in kaart welke verplichtingen op uw onderneming rusten, stelt beleid, procedures en meldregelingen op die bij uw omvang passen en staat u bij tegenover toezichthouders; zie ook onze pagina over ondernemingsrecht.