Maatregel 7: Bewustzijn en training

Bijgewerkt op 28 augustus 2026 · Kennisbank Cyberbeveiligingswet

De zorgplicht uit de Cyberbeveiligingswet noemt tien onderwerpen waar u maatregelen op moet nemen. Dit is nummer 7 van de tien. De wettekst noemt het: basisprocedures op het gebied van cyberhygiëne en opleiding op het gebied van beveiliging.

Waar het op neerkomt

Zorgen dat medewerkers weten wat er van hen verwacht wordt, en dat het bestuur zelf ook geschoold is.

Wat u concreet doet

  • geef nieuwe medewerkers bij indiensttreding uitleg over de regels
  • herhaal dat periodiek, niet eenmalig
  • oefen met herkenbare situaties zoals verdachte e-mail
  • leg vast wie wanneer welke training heeft gevolgd
  • zorg dat het bestuur zelf een training volgt; dat is een aparte wettelijke eis

Welk bewijs u nodig heeft

De wet vraagt niet alleen dat u het regelt, maar dat u het kunt aantonen. Zorg dat het volgende klaarligt:

  • een trainingsoverzicht per medewerker met datum
  • het lesmateriaal of de gebruikte dienst
  • resultaten van oefeningen, bijvoorbeeld een phishingtest
  • bewijs dat bestuurders zijn geschoold

Een toezichthouder vraagt zelden of u iets geregeld heeft. Hij vraagt waar het staat, wie het heeft vastgesteld en wanneer het voor het laatst is bekeken.

Waar het meestal misgaat

Er is een presentatie bij indiensttreding en daarna niets meer. En de bestuurstraining wordt overgeslagen, terwijl dat juist expliciet in de wet staat.

Waarom eenmalig niet werkt

Een presentatie bij indiensttreding is na drie maanden vergeten, en de mensen die er het langst werken hebben hem nooit gehad. Terugkerende, korte momenten werken aantoonbaar beter dan één lange sessie per jaar. Denk aan een kwartaalonderwerp van tien minuten in plaats van een dagdeel.

Oefenen werkt sterker dan uitleggen. Een gesimuleerde phishingmail leert meer dan een dia over phishing, mits u de uitkomst gebruikt om te helpen en niet om af te rekenen. Wie bang is om een fout te melden, meldt niets, en dan verliest u juist de meldingen waar u het meest aan heeft.

De bestuurstraining is een aparte eis

Dit wordt het vaakst gemist. De wet verplicht dat het bestuur zelf scholing volgt over risicobeheer en cyberbeveiliging, zodat het de aanpak kan beoordelen en goedkeuren. Dat is niet hetzelfde als de bewustwording voor medewerkers, en het moet apart aantoonbaar zijn. Noteer datum, onderwerp en deelnemers.

Hoe zwaar moet dit zijn

De wet spreekt van passende maatregelen. Wat passend is hangt af van uw omvang, uw sector en de gevolgen van uitval. Een organisatie van twintig man hoeft hier niet hetzelfde neer te zetten als een ziekenhuis, zolang de keuze maar herleidbaar is naar uw eigen risicoanalyse. Zie maatregel 1, want daar begint het.

Verhouding tot ISO 27001

Bijlage A bevat maatregelen rond bewustwording. NIS2 voegt de verplichte bestuurstraining toe, die de norm niet kent. Heeft u de norm al staan, dan is dit onderdeel meestal grotendeels gedekt. Zie NIS2 versus ISO 27001.

Uw eerste stap deze week

Plan de bestuurstraining in, want dat is de eis die het vaakst ontbreekt en de makkelijkste om af te vinken. Zet daarna vier korte onderwerpen van tien minuten in de agenda voor het komende jaar. Kost u een halve dag aan voorbereiding en levert direct bewijs op.

De andere negen maatregelen

Deze maatregel staat niet op zichzelf. Het volledige overzicht met de samenhang staat bij de tien verplichte maatregelen, en de bredere context bij de zorgplicht.

Veelgestelde vragen

Is deze maatregel verplicht voor iedereen die onder de wet valt?

Ja, alle tien onderwerpen gelden. Wat verschilt is de zwaarte van de invulling, en die onderbouwt u met uw risicoanalyse.

Wat als wij dit hebben uitbesteed?

Dan blijft de verantwoordelijkheid bij u. U moet uw leverancier beoordelen en vastleggen wat hij regelt. Zie maatregel 4 over de toeleveringsketen.

Telt een certificaat als bewijs?

Het helpt, maar het is niet verplicht en niet voldoende. De wet vraagt geen certificaat maar bewijs dat u passende maatregelen neemt. Zie de vergelijking van keurmerken.

Welke training moet het bestuur volgen?

De wet schrijft geen specifieke opleiding voor. Het moet gaan over risicobeheer en cyberbeveiliging, op een niveau waarop bestuurders keuzes kunnen beoordelen. Leg vast wat is gevolgd en wanneer.

Mag ik een phishingtest doen bij mijn eigen medewerkers?

Ja, mits u het vooraf aankondigt als beleid, de resultaten niet herleidbaar afrekent en de ondernemingsraad waar nodig betrekt.

Weet binnen 2 minuten waar u staat

Beantwoord een paar vragen en zie direct of de Cyberbeveiligingswet voor uw organisatie geldt, of u essentiële of belangrijke entiteit bent en wat u dan moet regelen.

Of ga direct verder: Doe de gratis NIS2-check. We mailen alleen over de Cyberbeveiligingswet en uw afmelding staat in elke mail. Zie de privacyverklaring.