NIS2 awareness training is verplicht. De Cyberbeveiligingswet schrijft daarbij een resultaat voor en geen cursus.
Artikel 12 van het Cyberbeveiligingsbesluit bepaalt dat je ervoor zorgt dat je mensen bewust zijn van de risico’s en cyberhygiëne toepassen. Bewust zijn en toepassen, niet volgen en afvinken.
Het gevolg is dat je zelf de vorm kiest. Artikel 12 lid 1 kent geen voorgeschreven frequentie, geen minimum aantal uur en geen certificaat per medewerker.
De verplichting geldt voor je personeel en voor andere binnen je organisatie werkzame personen, voor zover relevant voor hun functie. Inhuurkrachten en zzp’ers vallen daar dus onder.
Tegenover die vrijheid staat de bewijslast. Het Cyberbeveiligingsbesluit eist door de hele zorgplicht heen dat je vastlegt wat je doet en aantoonbaar toepast wat je hebt vastgelegd.
Praktisch betekent dat het volgende: je hebt per medewerker nodig wie wat heeft gedaan, wanneer en met welk resultaat.
Is NIS2 awareness training verplicht?
NIS2 awareness training is verplicht als onderdeel van de zorgplicht. Basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging staan als onderdeel g bij de tien zorgplichtmaatregelen in artikel 21 lid 3 van de Cyberbeveiligingswet.
Het Cyberbeveiligingsbesluit werkt onderdeel g uit in artikel 12. Artikel 12 heeft twee leden die verschillende dingen doen. Het onderscheid tussen die twee leden is de kern van deze pagina.
Artikel 12 lid 1 gaat over iedereen die relevant is voor het onderwerp. Artikel 12 lid 2 gaat over een kleinere, aangewezen groep met een zwaardere eis.
De wet gebruikt consequent het woord opleiding. Tijdens de internetconsultatie is gevraagd om dat te vervangen door training, omdat opleiding te ver zou gaan. De wetgever hield vast aan opleiding, omdat die term uit de NIS2-richtlijn komt.
Voor de praktijk maakt dat weinig uit. Er staat geen diploma-eis achter en geen certificaatplicht, anders dan bij certificering tegen een norm als ISO 27001.
Wat moeten medewerkers kunnen onder NIS2?
Medewerkers moeten onder NIS2 twee dingen kunnen. Artikel 12 lid 1 van het Cyberbeveiligingsbesluit vraagt ze van je personeel en van andere binnen de entiteit werkzame personen, voor zover relevant voor hun functie.
Ten eerste: bewust zijn van de risico’s met betrekking tot de netwerk- en informatiesystemen van de entiteit. Niet risico’s in het algemeen, maar die van jouw omgeving.
Ten tweede: praktijken op het gebied van cyberhygiëne toepassen. Dat is een gedragseis en geen kenniseis.
De toevoeging “voor zover relevant voor hun functie” maakt differentiatie mogelijk. Iemand in de productie die alleen een tijdregistratieterminal bedient, draagt een ander cyberrisico dan de financieel medewerker die betalingen klaarzet.
Wat een medewerker moet kunnen
- Een phishingmail herkennen die op de eigen organisatie is toegesneden. Denk aan een gewijzigd rekeningnummer op een factuur van een bekende leverancier of een spoedverzoek dat van de directeur lijkt te komen.
- Weten waar hij een verdachte melding kwijt kan en dat melden geen nadelige gevolgen heeft.
- Herkennen dat een onverwacht verzoek om multifactorauthenticatie betekent dat iemand anders zijn wachtwoord heeft. Weigeren en melden is dan de juiste reactie.
- Weten wat wel en niet mag met bedrijfsgegevens buiten kantoor, op een privéapparaat of via een privé-account.
- Weten wie hij belt bij een vermoedelijk cyberincident, ook buiten kantooruren.
Wat een medewerker niet hoeft te kunnen
- De zorgplicht of de meldplicht benoemen.
- Artikelnummers uit de Cyberbeveiligingswet kennen.
- Uitleggen wat een CSIRT is of waar een incident wordt gemeld.
- Het verschil tussen een essentiële en een belangrijke entiteit uitleggen.
Artikel 6 lid 3 van het Cyberbeveiligingsbesluit legt daar nog een laag onder. De entiteit verlangt van haar personeel dat zij de beveiliging toepassen overeenkomstig het vastgestelde beleid.
Bewustzijn zonder beleid om naar te handelen loopt daar dus vast.
Wie moet gerichte NIS2-opleiding krijgen?
Gerichte NIS2-opleiding krijgen de medewerkers die je daarvoor hebt aangewezen. Artikel 12 lid 2 van het Cyberbeveiligingsbesluit stelt aan die groep een zwaardere eis dan het algemene bewustzijn uit lid 1.
Artikel 12 lid 2 verplicht je twee dingen. Je wijst het personeel aan waarvan de rollen, verantwoordelijkheden en bevoegdheden vaardigheden en deskundigheid vereisen op het gebied van beveiliging van netwerk- en informatiesystemen. En je zorgt dat die aangewezen mensen regelmatig opleiding krijgen.
Zonder die aanwijzing is de opleidingsplicht niet aantoonbaar. De aanwijzing is het bewijsstuk waaraan de rest hangt.
Bij een organisatie van twintig tot honderd werkplekken bestaat die groep doorgaans uit drie tot vijf mensen: de systeembeheerder, de applicatiebeheerder, degene met beheerrechten in Microsoft 365 en de persoon die als eerste wordt gebeld bij een incident.
Artikel 14 van het Cyberbeveiligingsbesluit loopt hieraan parallel. Artikel 14 verplicht je het personeel aan te wijzen dat belast is met rollen op het gebied van beveiliging, die aanwijzing periodiek te evalueren en er betrouwbaarheidseisen aan te verbinden.
Twee artikelen raken dus dezelfde groep, met een verschillende invalshoek.
Hoe vaak moet je NIS2 awareness training herhalen?
Hoe vaak je NIS2 awareness training moet herhalen staat niet in de wet. Artikel 12 lid 1 van het Cyberbeveiligingsbesluit noemt geen termijn, geen interval en geen minimum aantal keer per jaar.
Artikel 12 lid 2 gebruikt voor de aangewezen groep wel het woord “regelmatig”, zonder er een termijn aan te verbinden. Dat woordverschil tussen de twee leden is bewust gemaakt.
Andere artikelen in het Cyberbeveiligingsbesluit gebruiken “periodiek” waar iets moet terugkeren, bijvoorbeeld bij het testen van back-ups in artikel 9 en het controleren van autorisaties in artikel 15. Dat de wetgever dat woord bij lid 1 wegliet, is een aanwijzing.
Praktisch betekent dat het volgende: je bepaalt zelf het ritme en je onderbouwt dat ritme op je risicomanagement. De nota van toelichting stelt bij andere termijnen dat de entiteit zelf bepaalt en onderbouwt welke periode passend is, afhankelijk van de onderkende risico’s.
Een programma dat één keer per jaar een module uitzet en verder niets meet, is lastig te verdedigen als het bewustzijn er niet blijkt te zijn. Een programma dat elke maand een korte module uitzet en de resultaten volgt, onderbouwt zichzelf.
Geldt NIS2 awareness ook voor inhuur en leveranciers?
NIS2 awareness geldt wel voor inhuur en niet voor leveranciers. Het Cyberbeveiligingsbesluit houdt die twee uit elkaar in twee verschillende artikelen.
Artikel 12 spreekt over “haar personeel en andere binnen de entiteit werkzame personen”. Die tweede categorie omvat uitzendkrachten, gedetacheerden en zzp’ers die bij jou werken. Zij vallen dus onder je awarenessverplichting.
Externe leveranciers vallen daar niet onder. Een softwareleverancier of een schoonmaakbedrijf werkt niet binnen jouw entiteit in de zin van artikel 12.
Voor leveranciers geldt artikel 10 van het Cyberbeveiligingsbesluit. Artikel 10 verplicht je te toetsen of je rechtstreekse leveranciers en dienstverleners voldoen aan de beveiligingseisen die je uit je eigen risicoanalyse hebt afgeleid. Die toets herhaal je periodiek.
Toetsen is iets anders dan opleiden. Je bent niet verplicht je leveranciers te trainen en zij zijn via jouw verplichting niet verplicht training te volgen. Zie ook ketenverantwoordelijkheid.
In de praktijk komt de druk toch die kant op, via vragenlijsten en contractclausules. Die route is contractueel en niet wettelijk.
Hoe zet je een NIS2 awarenessprogramma op?
Een NIS2 awarenessprogramma zet je op langs drie principes die volgen uit wat het Cyberbeveiligingsbesluit eist. De wet laat de vorm vrij, dus de vraag is wat werkt.
Begin bij de risico’s die je zelf hebt
Artikel 12 lid 1 spreekt over de risico’s met betrekking tot de netwerk- en informatiesystemen van de entiteit, dus over jouw omgeving.
Je awarenessprogramma begint daarom bij je eigen risicoanalyse uit artikel 7 van het Cyberbeveiligingsbesluit. Staat daar dat je grootste blootstelling bij facturatiefraude zit, dan hoort dat onderwerp vooraan.
Een generiek programma dat opent met wachtwoordhygiëne terwijl jouw risico bij CEO-fraude ligt, dekt de eis technisch wel maar mist het punt.
Houd het kort, herhalend en op het werk zelf
Bewustzijn is geen kennis die je één keer overdraagt. Bewustzijn is gedrag dat je onderhoudt.
Korte modules van een paar minuten, verspreid over het jaar, houden het onderwerp levend zonder dat je de werkvloer stillegt. Bij een organisatie van veertig medewerkers is dat het verschil tussen wel en niet doen.
Doordat medewerkers de modules zelf doorlopen op hun eigen moment, hoef je geen agenda’s te plannen, geen zaal te huren en geen dagdeel productie in te leveren.
Gebruik simulaties als meting, niet als afrekening
Een phishingsimulatie meet gedrag in plaats van kennis. Dat is precies wat artikel 12 lid 1 vraagt, want daar staat toepassen en niet weten.
De valkuil is de simulatie gebruiken om mensen af te rekenen. Wie erin trapt en daarvoor op zijn kop krijgt, meldt de volgende keer niets meer, waardoor je juist het gedrag verliest dat je wilde.
Beter is de simulatie gebruiken om te zien welk onderwerp aandacht nodig heeft. Beloon de melding in plaats van de klik te bestraffen.
Hoe maak je NIS2 awareness aantoonbaar?
NIS2 awareness maak je aantoonbaar met vier bewijsstukken. Door het hele Cyberbeveiligingsbesluit keert dezelfde formulering terug: de entiteit legt het beleid schriftelijk vast en past het aantoonbaar toe.
Een vastgelegd programma. Wat je aanbiedt, aan wie, met welk ritme en waarom dat ritme past bij je risico’s.
De aanwijzing uit artikel 12 lid 2. Wie is aangewezen als medewerker met een beveiligingsrol. En wanneer je die lijst voor het laatst hebt geëvalueerd.
Deelname per persoon. Niet een percentage over de hele organisatie, maar per medewerker welke module wanneer is afgerond.
Resultaat. Wat de simulaties opleverden, hoe dat zich ontwikkelde en wat je met de uitkomsten hebt gedaan.
Het vierde bewijsstuk is waar organisaties het vaakst op vastlopen. Een presentielijst van een jaarlijkse sessie toont deelname aan maar zegt niets over bewustzijn of toegepast gedrag. Dat zijn nu net de twee dingen die artikel 12 lid 1 vraagt.
Wat ClickOn levert voor NIS2 awareness training
ClickOn levert de awarenesstraining en de phishingsimulaties waarmee je aan artikel 12 lid 1 invulling geeft.
Het programma loopt via software. Medewerkers doorlopen de modules zelf, in korte stappen, op hun eigen moment. Een klassikale sessie waarvoor je de werkvloer moet stilleggen is niet nodig.
De simulaties gaan mee in hetzelfde ritme. Realistische berichten meten of het gedrag klopt, met per medewerker zichtbaar wat er gebeurde.
Uit die combinatie komt de rapportage die de bewijslast draagt: wie welke module heeft gedaan, wanneer dat gebeurde en hoe er is gescoord op de simulaties. Doorlopend bijgewerkt en niet als jaarlijkse momentopname.
Buiten die laag vallen klassikaal lesgeven, beleid schrijven, de audit zelf en de bestuurderstraining uit artikel 24 van de Cyberbeveiligingswet. De bestuurderstraining heeft een eigen certificaatplicht en staat op de pagina over de NIS2-training voor bestuurders.
ClickOn is sinds 2021 zelf ISO 27001-gecertificeerd door TÜV Nord en doorstond sindsdien alle 25 audits (ClickOn, 2026). Het awarenessprogramma dat je krijgt is hetzelfde dat intern draait.
Elk NIS2-traject draait op hetzelfde uitvoeringsmodel. Per stap kun je bij ClickOn terecht:
- NIS2 gap-analyse: de technische nulmeting tegen de norm, met een overzicht van de gaten.
- NIS2 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
- NIS2 audit readiness: het bewijs klaarzetten dat een auditor of opdrachtgever wil zien.
- NIS2 traject: het volledige traject van nulmeting tot technisch audit-klaar.
Veelgestelde vragen over NIS2 awareness training
Is NIS2 awareness training verplicht voor alle medewerkers?
NIS2 awareness is verplicht voor personeel en andere binnen de entiteit werkzame personen, voor zover relevant voor hun functie. De toevoeging “voor zover relevant voor hun functie” betekent dat je mag differentiëren naar rol.
Krijgen medewerkers een NIS2-certificaat?
Medewerkers krijgen geen wettelijk verplicht NIS2-certificaat. De certificaatplicht geldt alleen voor bestuursleden, op grond van artikel 24 lid 5 van de Cyberbeveiligingswet.
Hoe vaak moet NIS2 awareness training herhaald worden?
De wet noemt geen frequentie. Voor de aangewezen groep uit artikel 12 lid 2 van het Cyberbeveiligingsbesluit staat “regelmatig” zonder termijn. Je bepaalt het ritme zelf en onderbouwt het op je risico’s.
Vallen zzp’ers en uitzendkrachten onder de NIS2-verplichting?
Zzp’ers en uitzendkrachten vallen eronder. Artikel 12 van het Cyberbeveiligingsbesluit spreekt over personeel en andere binnen de entiteit werkzame personen. Die tweede categorie omvat inhuur.
Moet ik mijn leveranciers ook trainen?
Je hoeft je leveranciers niet te trainen. Voor hen geldt artikel 10 van het Cyberbeveiligingsbesluit, dat je verplicht te toetsen of zij aan je beveiligingseisen voldoen en dat periodiek te controleren.
Telt een phishingsimulatie als NIS2-training?
Een phishingsimulatie meet gedrag en levert daarmee bewijs voor het toepassen van cyberhygiëne. Als losstaand instrument dekt de simulatie het bewustzijnsdeel van artikel 12 lid 1 niet volledig.
Wat kost NIS2 awareness training?
Wat NIS2 awareness training kost hangt af van het platform en het aantal medewerkers. Het regeldrukonderzoek bij het Cyberbeveiligingsbesluit raamt de zorgplicht als geheel op gemiddeld € 145.000 eenmalig per bedrijf, waarvan awareness een klein onderdeel is Cyberbeveiligingsbesluit Stb 2026 189.
Verzorgt ClickOn een NIS2-cursus of management training?
ClickOn verzorgt geen NIS2-cursus, geen management training en geen klassikale sessies. ClickOn levert de awarenesssoftware waarmee medewerkers de modules zelf doorlopen, plus de phishingsimulaties en de rapportage die daarbij hoort.