Compliance

NIS2-training: is training verplicht en voor wie?

Training onder NIS2 is verplicht, in twee vormen die los van elkaar staan. De Cyberbeveiligingswet regelt ze in twee verschillende artikelen, met een verschillende adressant en een verschillende sanctie.

Artikel 24 van de Cyberbeveiligingswet legt een persoonlijke plicht op ieder bestuurslid, met een certificaat als bewijs en 15 augustus 2028 als termijn. Artikel 21 lid 3 sub g van diezelfde wet maakt opleiding van medewerkers onderdeel van de zorgplicht van de organisatie, zonder termijn en zonder certificaat.

De twee verplichtingen gedragen zich anders. De bestuurdersplicht kent een deadline, een certificaat en een bestuurlijke boete op naam. De medewerkersplicht kent geen van drieën, maar wel een resultaat dat je moet bereiken en moet kunnen aantonen.

Beide verplichtingen gelden voor iedere essentiële en belangrijke entiteit onder de wet. Niet voor je hele personeelsbestand, wel voor je hele bestuur. Of jouw organisatie onder de wet valt, staat uitgewerkt op de pagina over NIS2.

Wie de training verzorgt laat de Cyberbeveiligingswet vrij. Een interne sessie voldoet, mits de voorgeschreven onderwerpen aan bod komen en het certificaat de vier vereiste gegevens bevat. Zie ook wat de wet verstaat onder een norm en technische specificatie.

Is NIS2-training verplicht?

NIS2-training is verplicht in twee vormen. Het verschil zit in wie wordt aangesproken.

Bij het bestuur is de verplichting persoonlijk. Artikel 24 lid 2 van de Cyberbeveiligingswet eist dat ieder lid van het bestuur beschikt over kennis en vaardigheden om risico’s te onderkennen, risicobeheersmaatregelen te beoordelen en de gevolgen daarvan voor de dienstverlening in te schatten. Artikel 24 lid 5 voegt daar een certificaat aan toe, op naam van het bestuurslid.

Bij medewerkers ligt de verplichting bij de organisatie. Basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging staan als onderdeel g in de reeks van tien zorgplichtmaatregelen in artikel 21 lid 3 van de Cyberbeveiligingswet. Het Cyberbeveiligingsbesluit werkt dat onderdeel uit in artikel 12.

Het verschil in adressant bepaalt ook de handhaving. Voor de bestuurdersplicht kent de Cyberbeveiligingswet een eigen paragraaf, met een last onder dwangsom en een bestuurlijke boete die rechtstreeks aan het bestuurslid worden opgelegd. Zie ook bestuurdersaansprakelijkheid.

Voor de medewerkersplicht loopt handhaving via de zorgplicht. Dus via de organisatie.

Wat moet een bestuurder kunnen na de NIS2-training?

Een bestuurder moet na de training risico’s kunnen onderkennen en risicobeheersmaatregelen kunnen beoordelen. Artikel 20 van het Cyberbeveiligingsbesluit omschrijft dat als het doel van de training.

Het gevraagde niveau is strategisch, niet technisch. De nota van toelichting bij het Cyberbeveiligingsbesluit stelt dat van de bestuurder geen technische kennis wordt verwacht en dat hij netwerk- en informatiesystemen niet hoeft te kunnen uitleggen.

Naast elkaar wordt dat onderscheid concreet.

Wat een bestuurder moet kunnen beoordelen

  • Of de risicoanalyse de scenario’s dekt die voor jouw dienstverlening het meest schadelijk zijn. Uitval van het systeem waarmee je orders verwerkt weegt zwaarder dan uitval van de kantineschermen.
  • Of een voorgestelde maatregel in verhouding staat tot het risico dat hij afdekt en tot wat hij kost.
  • Wat er met de dienstverlening gebeurt als een maatregel faalt en hoe lang de organisatie dat volhoudt.
  • Welk restrisico overblijft nadat de maatregelen zijn genomen en of het bestuur dat aanvaardbaar vindt.
  • Of de organisatie een cyberincident binnen vierentwintig uur kan melden, wat de meldplicht eist.

Wat een bestuurder niet hoeft te kunnen

  • Uitleggen hoe een DDoS-aanval technisch verloopt.
  • Een firewallregel of een logbestand lezen.
  • Benoemen welke encryptie op de laptops staat.
  • De configuratie van multifactorauthenticatie of het toegangsbeheer beoordelen.

Het onderscheid loopt langs één lijn: de bestuurder beoordeelt of de keuzes kloppen, de organisatie voert ze uit. Een bestuurder die vraagt hoeveel accounts vandaag zonder multifactorauthenticatie werken stelt de goede vraag. Een bestuurder die zelf de instelling wil nalopen niet.

Welke onderwerpen de training moet behandelen, wat er op het certificaat moet staan en wat de sanctie is bij niet voldoen, staat op de pagina over de NIS2-training voor bestuurders.

Wat moeten medewerkers kunnen onder NIS2?

Medewerkers moeten zich bewust zijn van de risico’s voor de netwerk- en informatiesystemen van hun organisatie en cyberhygiëne toepassen, voor zover dat relevant is voor hun functie. Artikel 12 lid 1 van het Cyberbeveiligingsbesluit formuleert die eis als een resultaat, niet als een cursus.

De wet vraagt bewustzijn én gedrag. Iemand die weet dat phishing bestaat maar toch op de link klikt, voldoet niet aan de tweede helft.

Artikel 12 lid 1 schrijft geen frequentie voor. Geen minimum aantal uur en geen vorm. Wat wel geldt is de eis die door het hele Cyberbeveiligingsbesluit terugkeert: je legt je beleid schriftelijk vast en past het aantoonbaar toe.

De toevoeging “voor zover relevant voor hun functie” maakt differentiatie mogelijk. Een medewerker in de productie die alleen een tijdregistratieterminal bedient, draagt een ander cyberrisico dan de financieel medewerker die betalingen klaarzet.

Wat een medewerker moet kunnen

  • Een phishingmail herkennen die op de eigen organisatie is toegesneden. Denk aan een gewijzigd rekeningnummer op een factuur van een bekende leverancier of een spoedverzoek dat van de directeur lijkt te komen.
  • Weten waar hij een verdachte melding kwijt kan en dat melden geen nadelige gevolgen heeft.
  • Herkennen dat een onverwacht multifactorverzoek betekent dat iemand anders zijn wachtwoord heeft. Weigeren en melden is dan de juiste reactie.
  • Weten wat wel en niet mag met bedrijfsgegevens buiten kantoor, op een privéapparaat of via een privé-account.
  • Weten wie hij belt als er iets mis lijkt te zijn, ook buiten kantooruren.

Wat een medewerker niet hoeft te kunnen

  • De zorgplicht of de meldplicht benoemen.
  • Artikelnummers uit de Cyberbeveiligingswet kennen.
  • Uitleggen wat een CSIRT is of waar een incident wordt gemeld.
  • Het verschil tussen een essentiële en een belangrijke entiteit uitleggen.

Het verschil met de bestuurder zit in de richting. Een bestuurder weegt beslissingen. Een medewerker doet in het moment het juiste.

Hoe je zo’n programma inricht en aantoonbaar maakt, staat op de pagina over NIS2 awareness training.

Wie moet gerichte NIS2-opleiding krijgen?

Gerichte NIS2-opleiding krijgen de medewerkers die je daarvoor hebt aangewezen. Artikel 12 lid 2 van het Cyberbeveiligingsbesluit stelt aan die afgebakende groep een zwaardere eis dan het algemene bewustzijn uit lid 1.

Artikel 12 lid 2 verplicht je twee dingen. Je wijst het personeel aan waarvan de rollen, verantwoordelijkheden en bevoegdheden vaardigheden en deskundigheid vereisen op het gebied van beveiliging van netwerk- en informatiesystemen. En je zorgt dat die aangewezen mensen regelmatig opleiding krijgen.

Zonder die aanwijzing is de opleidingsplicht niet aantoonbaar. De aanwijzing draagt de rest.

Bij een organisatie van twintig tot honderd werkplekken bestaat die groep doorgaans uit drie tot vijf mensen: de systeembeheerder, de applicatiebeheerder, degene met beheerrechten in Microsoft 365 en de persoon die als eerste wordt gebeld bij een incident.

Artikel 14 van het Cyberbeveiligingsbesluit loopt hieraan parallel. Artikel 14 verplicht je dezelfde groep aan te wijzen als dragers van een beveiligingsrol, die aanwijzing periodiek te evalueren en er betrouwbaarheidseisen aan te verbinden.

Hoe vaak moet een NIS2-training herhaald worden?

Hoe vaak een NIS2-training herhaald moet worden staat niet in de wet. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit schrijven voor de brede groep medewerkers geen frequentie voor.

Artikel 12 lid 1 van het Cyberbeveiligingsbesluit noemt geen termijn, geen interval en geen minimum aantal keer per jaar.

Artikel 12 lid 2 gebruikt voor de aangewezen groep wel het woord “regelmatig”, zonder er een termijn aan te verbinden. Het Cyberbeveiligingsbesluit gebruikt elders wel het woord “periodiek”, bijvoorbeeld bij het testen van back-ups en het controleren van autorisaties. Dat het woord bij lid 1 ontbreekt en bij lid 2 wel staat, is een verschil dat de wetgever bewust heeft gemaakt.

Voor bestuursleden geldt artikel 24 lid 4 van de Cyberbeveiligingswet. Artikel 24 lid 4 verplicht ieder bestuurslid de kennis aantoonbaar actueel te houden, wat neerkomt op herhaling zonder vaste termijn.

Praktisch betekent dat het volgende: je bepaalt zelf het ritme en je onderbouwt dat ritme op je risicomanagement. Een programma dat eens per jaar één module uitzet en verder niets meet, is lastig te verdedigen als het bewustzijn er niet blijkt te zijn.

Moet de NIS2-trainer een externe partij zijn?

De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit stellen geen eisen aan wie de training verzorgt. Een externe partij is dus niet verplicht.

Het conceptbesluit bevatte wel zo’n bepaling, met kwalificatie-eisen voor de trainer waaronder onafhankelijkheid van de entiteit. De wetgever heeft die bepaling na de internetconsultatie heroverwogen en uit de vastgestelde tekst geschrapt.

In dezelfde ronde verviel het vereiste dat het aantal gevolgde uren op het certificaat moest staan, met als argument dat een urenaantal niets zegt over de kwaliteit van de training.

Wat overblijft zijn een inhoudseis en een certificaateis, anders dan bij certificering tegen een norm. Een interne sessie voldoet even goed als een tweedaagse bij een instituut, zolang de voorgeschreven onderwerpen zijn behandeld en het certificaat de vier vereiste gegevens bevat.

Wat kost de NIS2-trainingsplicht voor het bestuur?

Het regeldrukonderzoek bij het Cyberbeveiligingsbesluit heeft de kosten van de bestuurdersplicht geraamd. De uitkomsten staan in de nota van toelichting bij het Cyberbeveiligingsbesluit.

Het regeldrukonderzoek onderscheidt middelgrote en grote ondernemingen. De indeling volgt de Europese definitie waarmee ook de Cyberbeveiligingswet werkt.

Een middelgrote onderneming heeft vijftig tot tweehonderdvijftig medewerkers. De jaaromzet blijft onder vijftig miljoen euro. Het balanstotaal blijft onder drieënveertig miljoen euro. Een grote onderneming zit boven ten minste één van die drie grenzen. Dus tweehonderdvijftig medewerkers of meer. Of een omzet boven vijftig miljoen euro. Of een balanstotaal boven drieënveertig miljoen euro.

De omvangscategorie bepaalt ook of je een essentiële dan wel een belangrijke entiteit bent. De volledige drempels en de uitzonderingen daarop staan bij de size-cap-regel.

Middelgrote ondernemingGrote onderneming
Tijd per bestuurderbijna 5 uurbijna 9 uur
Eenmalige tijdbesteding per bedrijf€ 1.954€ 2.808
Eenmalige out-of-pocketkosten per bedrijf€ 3.958€ 11.071

Het gewogen gemiddelde over alle bedrijven komt volgens het Cyberbeveiligingsbesluit uit op € 7.750 eenmalig Cyberbeveiligingsbesluit Stb 2026 189. Het Cyberbeveiligingsbesluit raamt de structurele kosten op € 388 per jaar Cyberbeveiligingsbesluit Stb 2026 189.

Het Cyberbeveiligingsbesluit raamt de zorgplicht op gemiddeld € 145.000 eenmalig per bedrijf Cyberbeveiligingsbesluit Stb 2026 189. De NIS2-trainingsplicht is daarmee het lichtste onderdeel van de wet. Wel het onderdeel met de duidelijkste einddatum.

Geldt de NIS2-trainingsplicht ook voor leveranciers?

De trainingsplicht geldt niet voor je leveranciers. Artikel 12 van het Cyberbeveiligingsbesluit gaat over je eigen personeel en over andere binnen de entiteit werkzame personen.

Die tweede categorie omvat uitzendkrachten, gedetacheerden en zzp’ers die bij jou werken. Zij vallen dus wel onder je awarenessverplichting.

Voor externe leveranciers geldt artikel 10 van het Cyberbeveiligingsbesluit. Artikel 10 verplicht je te toetsen of je rechtstreekse leveranciers en dienstverleners voldoen aan de beveiligingseisen die je uit je eigen risicoanalyse hebt afgeleid.

Die toets herhaal je periodiek. Zie ook ketenverantwoordelijkheid.

Toetsen is iets anders dan opleiden. Je hoeft je leveranciers niet te trainen. Zij zijn via jouw verplichting ook niet verplicht training te volgen.

In de praktijk komt de druk toch die kant op, via vragenlijsten en contractclausules. Die route is contractueel. Niet wettelijk.

Wanneer moet je aan de NIS2-trainingsplicht voldoen?

Aan de NIS2-trainingsplicht voor medewerkers moet je sinds 15 augustus 2026 voldoen, aan die voor het bestuur uiterlijk op 15 augustus 2028.

De zorgplicht geldt sinds 15 augustus 2026, zonder overgangstermijn. De opleiding van medewerkers hoort bij die zorgplicht en gold dus vanaf dag één.

Voor het bestuur ligt de deadline op 15 augustus 2028. Artikel 24 lid 3 van de Cyberbeveiligingswet geeft ieder bestuurslid twee jaar na inwerkingtreding van artikel 24 lid 2.

Bestuursleden die later worden benoemd krijgen een eigen termijn van twee jaar vanaf hun benoeming. Een bestuurswissel in 2029 levert dus een deadline in 2031 op, waardoor je de plicht per persoon bijhoudt en niet als één project met één einddatum.

Instellingen voor hoger onderwijs vallen buiten dit schema. Artikel 97 van de Cyberbeveiligingswet geeft ze zesendertig maanden na hun aanwijzing voordat de artikelen 21 en 24 op ze van toepassing worden.

Een bestuurslid dat niet voldoet aan artikel 24 lid 2 tot en met 6 van de Cyberbeveiligingswet riskeert een last onder dwangsom of een bestuurlijke boete van ten hoogste vijfentwintigduizend euro. Die sanctie richt zich op de persoon en niet op de organisatie.

Wat ClickOn doet aan NIS2-training

De twee trainingsplichten vragen twee verschillende dingen. ClickOn dekt er één van.

Voor medewerkers levert ClickOn de security-awarenesstraining en de phishingsimulaties. Die lopen via software: medewerkers doorlopen de modules zelf, in korte stappen, op hun eigen moment. Een klassikale sessie waarvoor je de werkvloer moet stilleggen is niet nodig.

De software levert meteen het bewijs waar artikel 12 van het Cyberbeveiligingsbesluit om vraagt. Wie welke module heeft gedaan, wanneer dat gebeurde en hoe er is gescoord op de simulaties. Per medewerker, doorlopend bijgewerkt.

Voor het bestuur ligt het anders. ClickOn verzorgt de bestuurderstraining niet en geeft het certificaat uit artikel 24 lid 5 niet af. Die training regel je bij een trainingsaanbieder of intern.

Waar ClickOn het bestuur wel in bedient is de laag eronder. Artikel 24 lid 1 van de Cyberbeveiligingswet verplicht het bestuur de maatregelen goed te keuren en de gevolgen ervan te beoordelen. Die beoordeling kan alleen op basis van een actueel beeld van wat er technisch staat: de configuratie van de werkplekken, het toegangsbeheer, de logging en de rapportage waaruit blijkt of de maatregelen werken.

Buiten die laag vallen het opstellen van beleid, het voeren van een certificeringstraject, de audit zelf, juridisch advies en klassikale of incompany trainingsdagen.

ClickOn is sinds 2021 zelf ISO 27001-gecertificeerd door TÜV Nord en doorstond sindsdien alle 25 audits (ClickOn, 2026). De rapportage die ClickOn levert is dezelfde die het eigen bestuur gebruikt.

Het bestuur kan pas tekenen als het weet wat er technisch staat. Dat inzicht is ook het startpunt voor de rest van de zorgplicht.

Elk NIS2-traject draait op hetzelfde uitvoeringsmodel. Per stap kun je bij ClickOn terecht:

  • NIS2 gap-analyse: de technische nulmeting tegen de norm, met een overzicht van de gaten.
  • NIS2 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
  • NIS2 audit readiness: het bewijs klaarzetten dat een auditor of opdrachtgever wil zien.
  • NIS2 traject: het volledige traject van nulmeting tot technisch audit-klaar.

Veelgestelde vragen over NIS2-training

Is NIS2-training verplicht voor alle medewerkers?

NIS2-training is niet verplicht voor alle medewerkers. Artikel 12 lid 1 van het Cyberbeveiligingsbesluit vraagt bewustzijn en toegepaste cyberhygiëne voor zover relevant voor de functie. Alleen de aangewezen groep uit artikel 12 lid 2 moet regelmatig gerichte opleiding krijgen.

Krijgen medewerkers ook een certificaat?

Medewerkers krijgen geen wettelijk verplicht certificaat. De certificaatplicht geldt alleen voor bestuursleden, op grond van artikel 24 lid 5 van de Cyberbeveiligingswet.

Hoe vaak moet de training herhaald worden?

De Cyberbeveiligingswet schrijft geen frequentie voor. Artikel 12 lid 2 van het Cyberbeveiligingsbesluit gebruikt voor de aangewezen groep het woord “regelmatig” zonder termijn. Artikel 24 lid 4 van de Cyberbeveiligingswet verplicht bestuursleden de kennis aantoonbaar actueel te houden.

Mag je de bestuurderstraining zelf verzorgen?

Je mag de bestuurderstraining zelf verzorgen. De eisen aan de trainer zijn in de consultatiefase uit het Cyberbeveiligingsbesluit geschrapt. Wat overblijft zijn eisen aan de inhoud van de training en aan het certificaat.

Telt een eerder gevolgde cybersecuritycursus mee?

Een eerder gevolgde cursus telt mee als het certificaat de vier voorgeschreven gegevens bevat en de behandelde onderwerpen voldoen aan artikel 21 van het Cyberbeveiligingsbesluit.

Verzorgt ClickOn een NIS2-training of NIS2-cursus?

ClickOn verzorgt geen NIS2-cursus, geen management training en geen bestuurderstraining. Wat ClickOn wel levert is de awarenesssoftware waarmee medewerkers de modules zelf doorlopen, plus de phishingsimulaties en de rapportage die daarbij hoort. De bestuurderstraining uit artikel 24 van de Cyberbeveiligingswet regel je bij een trainingsaanbieder of intern.

Wat kost een NIS2-training?

Wat een NIS2 training kost verschilt per doelgroep. Het Cyberbeveiligingsbesluit raamt de bestuurdersplicht op bijna 5 uur per bestuurder en € 3.958 aan out-of-pocketkosten bij een middelgrote onderneming Cyberbeveiligingsbesluit Stb 2026 189. Voor de awarenesskant hangen de kosten af van het platform en het aantal medewerkers.

Wat gebeurt er als een bestuurslid de training niet volgt?

Een bestuurslid dat niet voldoet aan artikel 24 lid 2 tot en met 6 van de Cyberbeveiligingswet riskeert een last onder dwangsom of een bestuurlijke boete van ten hoogste vijfentwintigduizend euro. Die sanctie wordt aan de persoon opgelegd en niet aan de organisatie.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter & Data Protection Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties - met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 31 augustus 2026