HomeKennisbankIs security-awareness verplicht onder NIS2 en de Cyberbeveiligingswet?

Kennisbank · Cybersecurity

Is security-awareness verplicht onder NIS2 en de Cyberbeveiligingswet?

Training is geen los vinkje naast technische beveiliging. Bestuur, management en medewerkers moeten hun eigen rol kennen in preventie, melding, besluitvorming en herstel.

01

De bijzondere positie van bestuurders

De Cyberbeveiligingswet legt nadruk op bestuurlijke verantwoordelijkheid. Bestuurders van essentiële en belangrijke entiteiten moeten voldoende kennis en vaardigheden hebben om risico’s en maatregelen te beoordelen en toezicht te houden op de uitvoering.

Lees de toelichting

Volgens de aangekondigde Nederlandse inrichting moet die training binnen de geldende overgangstermijn worden gevolgd en de kennis aantoonbaar actueel blijven. Controleer altijd de definitieve toepasselijkheid en actuele inwerkingtreding voor uw organisatie.

02

Awareness voor medewerkers

Medewerkers spelen een rol bij phishing, toegangsbeheer, veilig delen en het melden van incidenten. Een risicogestuurd programma vertaalt die rol naar herkenbare situaties en een duidelijke meldroute.

Lees de toelichting

De wet schrijft niet voor dat iedere medewerker exact dezelfde jaarlijkse training moet volgen. Inhoud, doelgroep en herhaling horen aan te sluiten op risico’s, functie en veranderingen.

03

Aantoonbaarheid zonder schijnzekerheid

Bewaar niet alleen aanwezigheidslijsten. Leg leerdoelen, doelgroepen, resultaten, oefeningen en verbeteracties vast en laat zien hoe incidenten of bevindingen terugkomen in het programma.

Lees de toelichting

Een awarenessprogramma is één onderdeel van cybersecurityrisicobeheer. Governance, techniek, leveranciers, continuïteit en incidentprocessen blijven eveneens nodig.

PRAKTISCHE CHECKLIST

Wat moet in ieder geval zijn geregeld?

Beoordeel of de Cyberbeveiligingswet van toepassing is

Breng bestuurders en andere doelgroepen apart in beeld

Koppel leerdoelen aan risico’s en verantwoordelijkheden

Combineer uitleg met oefenen

Leg deelname, evaluatie en opvolging aantoonbaar vast

Deze uitleg is algemeen en vervangt geen beoordeling van uw specifieke organisatie, wettelijke positie, verwerking of incident.

Veelgestelde vragen

Verdieping in korte, zelfstandige antwoorden.

Voor een betrouwbare conclusie zijn altijd de concrete feiten en organisatiecontext nodig.

Moet iedere medewerker ieder jaar een NIS2-training doen?+

Er is geen universele regel met exact die frequentie voor iedere medewerker. Een risicogestuurd, terugkerend programma is wel verstandig en kan nodig zijn om maatregelen aantoonbaar te laten werken.

Geldt de bestuurderstraining voor iedere organisatie?+

Nee. De specifieke plicht hangt samen met kwalificatie als essentiële of belangrijke entiteit onder de Cyberbeveiligingswet.

Is e-learning voldoende?+

Niet altijd. E-learning kan basiskennis geven; bestuurders en risicovolle functies hebben vaak verdieping, scenario’s en oefeningen nodig.

Van uitleg naar inrichting

Wilt u weten wat dit concreet voor uw organisatie betekent?

We vertalen wetgeving, risico en beschikbare capaciteit naar een werkbare aanpak.

Bespreek uw situatie

Direct en persoonlijk contact

Vertel kort wat er speelt. Wij denken gericht met u mee.

Geen lange intake. Beschrijf uw vraag en u krijgt persoonlijk contact over de meest logische vervolgstap, zonder verplichtingen.

Ma–vr 08:00–18:00 · persoonlijk contact

We gebruiken uw gegevens om uw vraag te beantwoorden. Lees onze privacyverklaring. Deel hier geen medische gegevens of vertrouwelijke dossiers.