De bijzondere positie van bestuurders
De Cyberbeveiligingswet legt nadruk op bestuurlijke verantwoordelijkheid. Bestuurders van essentiële en belangrijke entiteiten moeten voldoende kennis en vaardigheden hebben om risico’s en maatregelen te beoordelen en toezicht te houden op de uitvoering.
Lees de toelichting
Volgens de aangekondigde Nederlandse inrichting moet die training binnen de geldende overgangstermijn worden gevolgd en de kennis aantoonbaar actueel blijven. Controleer altijd de definitieve toepasselijkheid en actuele inwerkingtreding voor uw organisatie.
Awareness voor medewerkers
Medewerkers spelen een rol bij phishing, toegangsbeheer, veilig delen en het melden van incidenten. Een risicogestuurd programma vertaalt die rol naar herkenbare situaties en een duidelijke meldroute.
Lees de toelichting
De wet schrijft niet voor dat iedere medewerker exact dezelfde jaarlijkse training moet volgen. Inhoud, doelgroep en herhaling horen aan te sluiten op risico’s, functie en veranderingen.
Aantoonbaarheid zonder schijnzekerheid
Bewaar niet alleen aanwezigheidslijsten. Leg leerdoelen, doelgroepen, resultaten, oefeningen en verbeteracties vast en laat zien hoe incidenten of bevindingen terugkomen in het programma.
Lees de toelichting
Een awarenessprogramma is één onderdeel van cybersecurityrisicobeheer. Governance, techniek, leveranciers, continuïteit en incidentprocessen blijven eveneens nodig.
Wat moet in ieder geval zijn geregeld?
Beoordeel of de Cyberbeveiligingswet van toepassing is
Breng bestuurders en andere doelgroepen apart in beeld
Koppel leerdoelen aan risico’s en verantwoordelijkheden
Combineer uitleg met oefenen
Leg deelname, evaluatie en opvolging aantoonbaar vast
Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.
