Opleiding isgeen extraatjemeer.
Met NIS2 en de Cyberbeveiligingswet horen opleidingen bij de maatregelen die een organisatie moet nemen. Voor het bestuur komt daar een eigen plicht bij, die niet aan de IT is door te geven.
Wat de plicht in de praktijk betekent
Vier punten die in de discussie geregeld ondersneeuwen.
Medewerkers en bestuur zijn apart geregeld
Opleiding voor medewerkers hoort bij de maatregelen voor risicobeheer uit art. 21 lid 2 van de richtlijn. Voor het bestuur staat de plicht apart in art. 20.
Het bestuur kan haar niet doorgeven
Het toezien op de maatregelen en het zelf volgen van opleiding liggen bij de bestuurders persoonlijk. Een opdracht aan een dienstverlener haalt dat er niet weg.
Zonder bewijs is de plicht niet vervuld
Niet de bedoeling telt, maar de aantoonbaarheid. Wie niet kan laten zien wanneer wat met welk resultaat is opgeleid, staat erbij alsof er niets is gebeurd.
Eenmalig volstaat niet
De eis mikt op regelmatige opleiding. Een introductie bij indiensttreding dekt dat niet.
Wat er aan het eind op tafel ligt.
Een controle vraagt niet of er is opgeleid, maar waarmee, wanneer en met welk resultaat. Precies die drie gegevens levert het verslag, gescheiden voor medewerkers en bestuur.
Gescheiden bewijs voor medewerkers en bestuur
Stof en perioden navolgbaar
Ontwikkeling over meerdere ronden in plaats van één momentopname
Export voor de vastlegging van het risicobeheer
Hoe u aan de plicht voldoet
Drie stappen die het bewijs meteen meeleveren.
1. De kring bepalen
Medewerkers naar afdeling en rol, en het bestuur als eigen kring met eigen bewijs.
2. Het programma laten lopen
Lessen en oefeningen lopen verspreid over het jaar, in plaats van gebundeld op één moment.
3. Het bewijs uitvoeren
Rapportage per periode en per afdeling is uit te voeren en op te nemen in de vastlegging van het risicobeheer.
Wat u uiteindelijk in handen hebt
Zes punten die een controle verwacht.
Gescheiden bewijs
Medewerkers en bestuur worden apart bijgehouden, omdat de plichten op iets anders berusten.
Spreiding in de tijd
De rapportage laat zien dat er over het jaar is opgeleid en niet alleen op één peildatum.
Inhoud herleidbaar
Zichtbaar blijft welke stof is behandeld, niet alleen dat er een bijeenkomst was.
Bewijs van effect
Uitkomsten van oefeningen over meerdere ronden tonen een ontwikkeling die een presentielijst niet kan laten zien.
Analyse op groepsniveau
Het bewijs komt zonder ranglijsten op persoon tot stand, wat de afstemming binnen de organisatie vergemakkelijkt.
Export voor de vastlegging
Rapportage is uit te voeren en bij de overige stukken van het risicobeheer te voegen.
Wat bewijs moet kunnen
Presentielijst tegenover stevige vastlegging.
Met Conbool | Presentielijst | |
|---|---|---|
| Laat zien wanneer er is opgeleid | ja | ja |
| Laat zien welke stof is behandeld | ja | meestal niet |
| Laat een ontwikkeling in de tijd zien | ja | nee |
| Apart bewijs voor het bestuur | ja | zelden |
| Zonder ranglijst op persoon | ja | afhankelijk van de uitvoering |
Deze pagina is geen juridisch advies. Of en in welke mate uw organisatie eronder valt, hangt af van de sector, de omvang en de Cyberbeveiligingswet.
Veelgestelde vragen
Wie valt onder de opleidingsplicht?
Waarom wordt het bestuur apart genoemd?
Hoe vaak moet er worden opgeleid?
Is een oefening met phishing voorgeschreven?
Volstaat een instructie bij indiensttreding?
Hoe zit het met de ondernemingsraad?
Verwante oplossingen
NIS2 im Überblick
Richtlinie, Umsetzungsgesetz und BSIG: wer betroffen ist und was gilt.
Security Awareness Training
Schulung, die sich gegenüber einer Prüfung belegen lässt.
Phishing-Simulation
Den Ernstfall üben, ohne Einzelne vorzuführen.
Phishing-Schutz
Die technische Abwehr, bevor eine Nachricht den Menschen erreicht.
NIS-2 E-Mail-Sicherheit
Alle E-Mail-Anforderungen nach Paragraf 30 BSIG im Überblick.
De plicht en het bewijs in één beweging
Wij richten het programma in voor medewerkers en bestuur en laten zien hoe het bewijs er aan het eind uitziet.