Compliance

NIS2 boardroom training: wat eist de wet van je bestuur?

Ieder lid van je bestuur moet een training volgen en daarvan een certificaat bezitten. Artikel 24 van de Cyberbeveiligingswet legt die plicht op.

De Cyberbeveiligingswet werkt hier met een persoonlijke verplichting. Niet de organisatie toont aan dat het bestuur is opgeleid, ieder bestuurslid toont dat zelf aan met een certificaat op zijn eigen naam.

De sanctie is daarom ook persoonlijk. Een bestuurslid dat niet voldoet riskeert een bestuurlijke boete van ten hoogste vijfentwintigduizend euro, opgelegd aan hem en niet aan het bedrijf.

De plicht geldt voor iedere essentiële en belangrijke entiteit onder de wet. Zit er een holding in je bestuur, dan verschuift de plicht naar de natuurlijke persoon die daar namens optreedt.

De deadline is 15 augustus 2028, met voor later benoemde bestuursleden een eigen termijn.

De Cyberbeveiligingswet schrijft niet voor wie de training geeft. De eisen aan de trainer stonden in het conceptbesluit en zijn in de vastgestelde versie geschrapt.

Is een NIS2-boardroomtraining verplicht?

Een NIS2-boardroomtraining is verplicht, al gebruikt de Cyberbeveiligingswet het woord boardroomtraining niet. Artikel 24 lid 2 eist dat ieder bestuurslid van een entiteit onder de wet beschikt over kennis en vaardigheden om drie dingen te kunnen.

  • Cyberrisico’s voor de beveiliging van netwerk- en informatiesystemen onderkennen.
  • Risicobeheersmaatregelen op het gebied van cyberbeveiliging beoordelen.
  • De gevolgen van die risico’s en maatregelen voor de diensten van de entiteit beoordelen.

Artikel 24 lid 5 maakt daar een aantoonbaarheidseis van. Met het oog op het aantonen van die kennis bezit ieder bestuurslid een certificaat waaruit deelname blijkt aan een training die deze onderwerpen behandelt.

In de wettekst staat dus geen specifiek soort training. Er staat een resultaat, plus een bewijsstuk.

De uitwerking staat in hoofdstuk 5 van het Cyberbeveiligingsbesluit, de artikelen 20 tot en met 22. Bronnen die artikel 26 van de wet noemen of de artikelen 21 tot en met 23 van het besluit, werken met een conceptversie; de nummering is bij vaststelling verschoven.

Voor wie geldt de NIS2-bestuurdersplicht precies?

NIS2 training bestuurders is een verplichting die geldt voor ieder lid van het bestuur van een essentiële of belangrijke entiteit. De plicht geldt niet voor het management daaronder en niet voor de organisatie als geheel.

Bij een klassieke structuur met een raad van commissarissen geldt artikel 24 alleen voor het bestuur. De commissarissen vormen een ander orgaan.

Heb je een one-tier board ingericht op grond van artikel 129a of 239a van Boek 2 van het Burgerlijk Wetboek, dan geldt artikel 24 uitsluitend voor de uitvoerende bestuurders. De niet-uitvoerende bestuurders vallen erbuiten.

Bij een holding als bestuurder

Is een rechtspersoon bestuurder van je onderneming, dan verschuift de plicht naar een natuurlijk persoon. Artikel 24 lid 7 van de Cyberbeveiligingswet verklaart de leden 2 tot en met 6 van overeenkomstige toepassing op de natuurlijke persoon die namens die rechtspersoon zitting heeft in het bestuur.

Voor het Nederlandse MKB is dat de meest gemiste bepaling. De constructie waarin je persoonlijke holding bestuurder is van de werkmaatschappij haalt je niet uit de plicht: jij hebt het certificaat nodig, op je eigen naam.

Zitten er meerdere natuurlijke personen namens die holding in het bestuur, dan geldt de plicht voor ieder van hen afzonderlijk.

Bij een maatschap, vof of cv

De Cyberbeveiligingswet rekent ook deze samenwerkingsvormen tot de entiteiten die eronder kunnen vallen.

Bij een maatschap geldt de plicht voor iedere maat, bij een vennootschap onder firma voor iedere vennoot. Bij een commanditaire vennootschap geldt zij voor de beherende vennoten; de stille vennoot valt erbuiten.

Bij overheidsorganisaties

Artikel 24 lid 12 van de Cyberbeveiligingswet wijst voor overheidsinstanties aan wie als bestuur geldt. Bij een gemeente is dat het college van burgemeester en wethouders, bij een provincie gedeputeerde staten, bij een waterschap het dagelijks bestuur.

Elk collegelid heeft dus een eigen certificaat nodig.

Welke onderwerpen moet de NIS2-training behandelen?

De NIS2-training behandelt dertien onderwerpen. Die dertien vormen de meetlat waarmee je elk aanbod kunt beoordelen.

Artikel 21 lid 1 van het Cyberbeveiligingsbesluit noemt drie algemene onderwerpen: de soorten risico’s voor netwerk- en informatiesystemen, risicomanagementprocessen en de risicobeoordelingsmethodiek.

Artikel 21 lid 2 voegt daar de volledige reeks a tot en met j uit artikel 21 lid 3 van de Cyberbeveiligingswet aan toe. Dat zijn de tien maatregelen uit de zorgplicht:

  • beleid over risicoanalyse en beveiliging van informatiesystemen;
  • incidentenbehandeling;
  • bedrijfscontinuïteit, back-upbeheer, herstelplannen en crisisbeheer;
  • beveiliging van de toeleveringsketen;
  • beveiliging bij verwerven, ontwikkelen en onderhouden van systemen;
  • beleid en procedures om de effectiviteit van maatregelen te beoordelen;
  • basispraktijken cyberhygiëne en opleiding op het gebied van cyberbeveiliging;
  • encryptie en cryptografie;
  • personeel, toegangsbeheer en assetbeheer;
  • multifactorauthenticatie, beveiligde communicatie en noodcommunicatie.

Een training die alleen bestuurdersaansprakelijkheid en de termijnen uit de meldplicht behandelt, dekt drie van de dertien onderwerpen. Dat is geen kwestie van kwaliteit maar van reikwijdte.

De training hoeft uitdrukkelijk niet technisch te zijn. De nota van toelichting bij het Cyberbeveiligingsbesluit stelt dat van de bestuurder geen technische kennis wordt verwacht en dat hij netwerk- en informatiesystemen niet hoeft te kunnen uitleggen.

Wel wordt kennis op strategisch niveau verwacht, genoeg om de maatregelen te beoordelen en de risico’s te laten beheersen. Een NIS2-opleiding bestuurders die dieper technisch gaat dan dat, besteedt tijd aan iets wat de wet niet vraagt.

Wat moet er op het NIS2-certificaat staan?

Op het NIS2-certificaat staan vier gegevens, opgesomd in artikel 22 lid 1 van het Cyberbeveiligingsbesluit:

  • de naam van het bestuurslid;
  • de datum of data waarop de training is gevolgd;
  • de behandelde onderwerpen;
  • de naam van de aanbieder van de training.

Artikel 22 lid 2 voegt toe dat het certificaat is opgesteld in het Nederlands of het Engels.

Dat is de volledige lijst. Geen registratienummer, geen accreditatiestempel en geen handtekening van een erkende instantie.

Het aantal gevolgde uren hoeft er niet op. Dat vereiste stond in de conceptversie en is geschrapt na kritiek dat een urenaantal niets zegt over de kwaliteit van de training.

Een geldigheidsduur noemt de Cyberbeveiligingswet evenmin. Wel verplicht artikel 24 lid 4 ieder bestuurslid de kennis aantoonbaar actueel te houden, waardoor een certificaat uit 2028 dat in 2034 nog het enige bewijs is, lastig te verdedigen wordt.

Moet je een externe aanbieder inschakelen voor NIS2-training?

Een externe aanbieder is voor de NIS2-training niet verplicht. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit stellen geen eisen aan wie de training verzorgt.

Dat was aanvankelijk anders bedoeld. Het conceptbesluit bevatte een artikel met kwalificatie-eisen voor de trainer, waaronder onafhankelijkheid van de entiteit.

Tijdens de internetconsultatie kwam daar kritiek op, onder meer van de vier grote gemeenten, met als argument dat de eis verder ging dan de NIS2-richtlijn vereist. Het mkb-panel noemde de verplichting om een externe trainer in te huren belastend.

De wetgever heeft dat artikel heroverwogen en volledig geschrapt.

Wat overblijft zijn een inhoudseis en een certificaateis. Een interne sessie, gegeven door je eigen security officer of een ingehuurde specialist, voldoet even goed als een tweedaagse bij een instituut, zolang de dertien onderwerpen aan bod komen en het certificaat de vier gegevens bevat.

Extern is daarmee niet de verkeerde keuze. Een externe partij brengt vergelijkingsmateriaal mee en levert een certificaat waar niemand vragen bij stelt. Het is een afweging, geen voorschrift.

Wanneer moet je bestuur aan de NIS2-trainingsplicht voldoen?

Aan de NIS2-trainingsplicht moet je bestuur uiterlijk op 15 augustus 2028 voldoen. Artikel 24 lid 3 van de Cyberbeveiligingswet geeft ieder bestuurslid twee jaar na inwerkingtreding van artikel 24 lid 2. De wet trad in werking op 15 augustus 2026.

Bestuursleden die na die datum worden benoemd krijgen een eigen termijn van twee jaar vanaf hun benoeming. Een bestuurder die in maart 2030 aantreedt heeft dus tot maart 2032.

In de praktijk houd je de plicht daarom per persoon bij en niet als één project met één einddatum. Bij elke bestuurswissel start een nieuwe klok.

Instellingen voor hoger onderwijs vallen buiten dit schema. Artikel 97 van de Cyberbeveiligingswet geeft ze zesendertig maanden na hun aanwijzing voordat de artikelen 21 en 24 op ze van toepassing worden.

Wat gebeurt er als een bestuurslid niet aan NIS2 voldoet?

Een bestuurslid dat niet aan artikel 24 lid 2 tot en met 6 voldoet, riskeert een last onder dwangsom of een bestuurlijke boete. De Cyberbeveiligingswet heeft voor deze verplichting een eigen handhavingsparagraaf, los van de rest van de wet.

Artikel 92 geeft de bevoegde autoriteit de bevoegdheid een lid van het bestuur een last onder dwangsom op te leggen. Artikel 93 voegt daar een bestuurlijke boete aan toe van ten hoogste vijfentwintigduizend euro, eveneens gericht op het bestuurslid.

De persoonlijke boete is een ander soort risico dan de zorgplichtboete. De zorgplichtboete kan oplopen tot tien miljoen euro of twee procent van de wereldwijde jaaromzet, maar treft de organisatie. De vijfentwintigduizend euro komt bij een persoon terecht.

Bij essentiële entiteiten bestaat daarnaast een zwaarder instrument. Voldoet de entiteit niet aan een besluit met einddatum, dan kan de toezichthouder de burgerlijke rechter verzoeken om schorsing van een of meer bestuursleden op grond van artikel 78. Een onherroepelijke schorsing wordt opgenomen in het Handelsregister.

Voor overheidsinstanties geldt dat instrument niet. Artikel 79 van de Cyberbeveiligingswet sluit de artikelen 76, 77 en 78 voor overheidsinstanties uit Cyberbeveiligingswet - Voorstel van wet (kamerstuk 36764-2). De persoonlijke boete uit artikel 93 van de Cyberbeveiligingswet blijft wel van toepassing.

Een wethouder is dus beboetbaar maar niet schorsbaar.

De hoogte van een boete ligt niet vast. Artikel 69 verplicht de toezichthouder rekening te houden met de omstandigheden van het geval, waaronder de ernst, de duur, eerdere overtredingen, opzet of nalatigheid en de mate waarin de overtreder meewerkt.

Hoe beoordeel je een NIS2-trainingsaanbod op de wettelijke eisen?

Een NIS2-trainingsaanbod beoordeel je op vier vragen. Alle vier zijn te beantwoorden met de tekst van het Cyberbeveiligingsbesluit in de hand.

Dekt het programma de dertien onderwerpen? Vraag om de inhoudsopgave en leg die naast artikel 21 van het besluit. De wet definieert een norm als een specificatie waarvan de naleving niet verplicht is, dus de meetlat is het besluit en niet het keurmerk van de aanbieder. Een programma dat de tien zorgplichtmaatregelen niet noemt, dekt lid 2 niet.

Staan de vier gegevens op het certificaat? Vraag om een voorbeeldcertificaat. Ontbreekt de opsomming van behandelde onderwerpen, dan voldoet het niet aan artikel 22 lid 1 sub c.

Blijft het niveau strategisch? De nota van toelichting is expliciet dat er geen technische kennis wordt verwacht. Een programma dat bestuurders leert hoe een DDoS-aanval werkt, besteedt tijd aan iets wat de wet niet vraagt.

Wat kost het per persoon? Het regeldrukonderzoek bij het Cyberbeveiligingsbesluit gaat uit van bijna 5 uur per bestuurder bij een middelgrote onderneming en bijna 9 uur bij een grote onderneming. De out-of-pocketkosten per bedrijf komen uit op € 3.958 bij een middelgrote onderneming Cyberbeveiligingsbesluit Stb 2026 189. Het Cyberbeveiligingsbesluit raamt die kosten bij een grote onderneming op € 11.071 Cyberbeveiligingsbesluit Stb 2026 189.

Wat je niet hoeft te vragen is of de aanbieder geaccrediteerd of erkend is. Een erkenningsregeling voor deze training bestaat niet, anders dan bij certificering tegen een norm als ISO 27001.

Wat je bestuur nodig heeft voor artikel 24 lid 1 van de Cyberbeveiligingswet

Het certificaat uit lid 5 is niet de zwaarste verplichting in artikel 24. Lid 1 is dat: de maatregelen uit artikel 21 behoeven de goedkeuring van het bestuur.

Goedkeuren veronderstelt beoordelen. Beoordelen veronderstelt cijfers. Een bestuurder kan niet tekenen voor het toegangsbeleid als niemand hem kan vertellen wie er vandaag toegang heeft tot welk systeem.

Daar werkt ClickOn: de configuratie van de werkplekken, het toegangsbeheer, de logging en de rapportage waaruit blijkt of de maatregelen doen wat ze moeten doen. Niet als jaarlijkse momentopname maar als beeld dat klopt op het moment dat het bestuur vergadert.

ClickOn verzorgt de bestuurderstraining zelf niet en geeft het certificaat uit artikel 24 lid 5 niet af. Ook het opstellen van beleid, de audit en juridisch advies liggen buiten die laag.

ClickOn is sinds 2021 zelf ISO 27001-gecertificeerd door TÜV Nord en doorstond sindsdien alle 25 audits (ClickOn, 2026). De rapportage die ClickOn levert is dezelfde die het eigen bestuur gebruikt.

Elk NIS2-traject draait op hetzelfde uitvoeringsmodel. Per stap kun je bij ClickOn terecht:

  • NIS2 gap-analyse: de technische nulmeting tegen de norm, met een overzicht van de gaten.
  • NIS2 implementatie: het inrichten en herstellen van de ICT-maatregelen in Microsoft 365.
  • NIS2 audit readiness: het bewijs klaarzetten dat een auditor of opdrachtgever wil zien.
  • NIS2 traject: het volledige traject van nulmeting tot technisch audit-klaar.

Veelgestelde vragen over de NIS2-boardroomtraining

Moet elk bestuurslid apart een NIS2-certificaat hebben?

Elk bestuurslid moet apart een NIS2-certificaat hebben. Artikel 24 lid 5 van de Cyberbeveiligingswet legt de plicht bij ieder lid afzonderlijk, dus één certificaat voor het hele bestuur voldoet niet.

Geldt de NIS2-trainingsplicht ook voor commissarissen?

De NIS2-trainingsplicht geldt niet voor commissarissen. Zij vormen een ander orgaan dan het bestuur. Bij een one-tier board geldt artikel 24 alleen voor de uitvoerende bestuurders.

Mijn holding is bestuurder, moet ik dan zelf een certificaat halen?

Ja. Artikel 24 lid 7 van de Cyberbeveiligingswet verklaart de plicht van overeenkomstige toepassing op de natuurlijke persoon die namens de rechtspersoon zitting heeft in het bestuur.

Hoe lang is het NIS2-certificaat geldig?

De Cyberbeveiligingswet noemt geen geldigheidsduur. Artikel 24 lid 4 verplicht je wel de kennis aantoonbaar actueel te houden, wat in de praktijk op periodieke herhaling neerkomt.

Kan de toezichthouder mij persoonlijk beboeten?

De toezichthouder kan een lid van het bestuur een bestuurlijke boete opleggen van ten hoogste vijfentwintigduizend euro bij overtreding van artikel 24 lid 2 tot en met 6 van de Cyberbeveiligingswet. Die boete komt bij de persoon terecht, niet bij de organisatie.

Telt een eerder gevolgde cybersecuritycursus mee?

Een eerder gevolgde cursus telt mee als het certificaat de vier voorgeschreven gegevens bevat en de behandelde onderwerpen de dertien uit artikel 21 van het Cyberbeveiligingsbesluit dekken.

Verzorgt ClickOn een NIS2-boardroomtraining of management training?

ClickOn verzorgt geen NIS2-boardroomtraining, geen management training en geen NIS2-cursus. Waar ClickOn wel in werkt is de technische rapportage waarop het bestuur zijn goedkeuring uit artikel 24 lid 1 baseert. De training zelf regel je bij een trainingsaanbieder of intern.

Ardo Hoogeveen

Ardo Hoogeveen · Oprichter & Data Protection Officer, ClickOn

Ardo Hoogeveen is oprichter van ClickOn en gespecialiseerd in IT-beheer en compliance voor het Nederlandse MKB. Als gecertificeerd Data Protection Officer (FG) begeleidt hij MKB-bedrijven bij NIS2, ISO 27001 en AVG-implementaties - met een pragmatische aanpak die complexe regelgeving vertaalt naar concrete stappen.

Bekijk profiel · Geüpdatet 31 augustus 2026