Awareness · NIS2

Opleiding isgeen extraatjemeer.

Met NIS2 en de Cyberbeveiligingswet horen opleidingen bij de maatregelen die een organisatie moet nemen. Voor het bestuur komt daar een eigen plicht bij, die niet aan de IT is door te geven.

Wat de plicht in de praktijk betekent

Vier punten die in de discussie geregeld ondersneeuwen.

Medewerkers en bestuur zijn apart geregeld

Opleiding voor medewerkers hoort bij de maatregelen voor risicobeheer uit art. 21 lid 2 van de richtlijn. Voor het bestuur staat de plicht apart in art. 20.

Het bestuur kan haar niet doorgeven

Het toezien op de maatregelen en het zelf volgen van opleiding liggen bij de bestuurders persoonlijk. Een opdracht aan een dienstverlener haalt dat er niet weg.

Zonder bewijs is de plicht niet vervuld

Niet de bedoeling telt, maar de aantoonbaarheid. Wie niet kan laten zien wanneer wat met welk resultaat is opgeleid, staat erbij alsof er niets is gebeurd.

Eenmalig volstaat niet

De eis mikt op regelmatige opleiding. Een introductie bij indiensttreding dekt dat niet.

Bewijs 2026Export
Medewerkersvier ronden, alle afdelingen
Bestuurapart bijgehouden
Periodejanuari tot en met december
Uit te voeren als pdf en als tabel, zonder ranglijst op persoon.
Het bewijs

Wat er aan het eind op tafel ligt.

Een controle vraagt niet of er is opgeleid, maar waarmee, wanneer en met welk resultaat. Precies die drie gegevens levert het verslag, gescheiden voor medewerkers en bestuur.

Gescheiden bewijs voor medewerkers en bestuur

Stof en perioden navolgbaar

Ontwikkeling over meerdere ronden in plaats van één momentopname

Export voor de vastlegging van het risicobeheer

Hoe u aan de plicht voldoet

Drie stappen die het bewijs meteen meeleveren.

1. De kring bepalen

Medewerkers naar afdeling en rol, en het bestuur als eigen kring met eigen bewijs.

2. Het programma laten lopen

Lessen en oefeningen lopen verspreid over het jaar, in plaats van gebundeld op één moment.

3. Het bewijs uitvoeren

Rapportage per periode en per afdeling is uit te voeren en op te nemen in de vastlegging van het risicobeheer.

Wat u uiteindelijk in handen hebt

Zes punten die een controle verwacht.

Gescheiden bewijs

Medewerkers en bestuur worden apart bijgehouden, omdat de plichten op iets anders berusten.

Spreiding in de tijd

De rapportage laat zien dat er over het jaar is opgeleid en niet alleen op één peildatum.

Inhoud herleidbaar

Zichtbaar blijft welke stof is behandeld, niet alleen dat er een bijeenkomst was.

Bewijs van effect

Uitkomsten van oefeningen over meerdere ronden tonen een ontwikkeling die een presentielijst niet kan laten zien.

Analyse op groepsniveau

Het bewijs komt zonder ranglijsten op persoon tot stand, wat de afstemming binnen de organisatie vergemakkelijkt.

Export voor de vastlegging

Rapportage is uit te voeren en bij de overige stukken van het risicobeheer te voegen.

Wat bewijs moet kunnen

Presentielijst tegenover stevige vastlegging.

 
Met Conbool
Presentielijst
Laat zien wanneer er is opgeleid
ja
ja
Laat zien welke stof is behandeld
ja
meestal niet
Laat een ontwikkeling in de tijd zien
ja
nee
Apart bewijs voor het bestuur
ja
zelden
Zonder ranglijst op persoon
ja
afhankelijk van de uitvoering

Deze pagina is geen juridisch advies. Of en in welke mate uw organisatie eronder valt, hangt af van de sector, de omvang en de Cyberbeveiligingswet.

Veelgestelde vragen

Wie valt onder de opleidingsplicht?
Organisaties die volgens de Cyberbeveiligingswet essentiële of belangrijke entiteit zijn. Binnen die organisaties raakt de plicht de medewerkers en, apart geregeld, het bestuur.
Waarom wordt het bestuur apart genoemd?
Omdat het de maatregelen moet goedkeuren en erop moet toezien, en daarvoor zelf voldoende begrip moet hebben. Die plicht is aan de persoon gebonden en niet door te geven.
Hoe vaak moet er worden opgeleid?
De wet noemt geen vast aantal, maar verlangt regelmaat. In de praktijk is een programma met meerdere ronden over het jaar gangbaar, omdat het meteen het bewijs oplevert.
Is een oefening met phishing voorgeschreven?
Nee. Zij is wel het middel waarmee effect überhaupt is aan te tonen, omdat zij meetbare waarden op meerdere momenten oplevert.
Volstaat een instructie bij indiensttreding?
Nee. Een eenmalige introductie dekt noch de gevraagde regelmaat, noch de ontwikkeling van de aanvalspatronen.
Hoe zit het met de ondernemingsraad?
Zodra gedrag wordt geanalyseerd, moet die erbij worden betrokken. De beperking tot analyse per groep is daar juist voor bedoeld en vergemakkelijkt de afstemming.

Verwante oplossingen

De plicht en het bewijs in één beweging

Wij richten het programma in voor medewerkers en bestuur en laten zien hoe het bewijs er aan het eind uitziet.