Welke Cybertraining Moet Het Bestuur Volgen Voor NIS2?
NIS2 bestuur training: de scholingsplicht uit artikel 20 uitgelegd. Welke kennis bestuurders nodig hebben, hoe u scholing aantoont en hoe vaak een sessie nodig is.

Een directie die een phishingsimulatie voor medewerkers goedkeurt en zelf niet meedoet, voldoet niet aan NIS2. Dat klinkt streng, maar het is precies wat de richtlijn beoogt: de scholingsplicht geldt eerst en vooral voor het bestuur zelf.
Het onderwerp NIS2 bestuur training komt daarmee op de agenda van elke directie in een aangewezen sector. De Cyberbeveiligingswet, de Nederlandse omzetting van NIS2, geldt vanaf 15 augustus 2026 en verplicht bestuurders aantoonbaar te leren over cyberrisico’s. Niet omdat zij zelf firewalls moeten instellen, maar omdat zij besluiten nemen die die risico’s bepalen.
Welke cybertraining moet het bestuur volgen voor NIS2?
De scholingsplicht staat in artikel 20 van de richtlijn, hetzelfde artikel dat het bestuur verplicht de beveiligingsmaatregelen goed te keuren en toezicht te houden op de uitvoering. De drie taken hangen samen: u kunt maatregelen alleen zinvol goedkeuren als u begrijpt waar ze tegen beschermen.
De wet noemt geen opleidingsinstituut, geen aantal uren en geen examen. Dat is bewust, want een bestuurder van een drinkwaterbedrijf heeft andere kennis nodig dan een bestuurder van een softwareleverancier. De maatstaf is functioneel: kunt u de risico’s van uw organisatie beoordelen en de gekozen maatregelen wegen? Hoe die verantwoordelijkheid zich verhoudt tot persoonlijke gevolgen leest u in het artikel over bestuurdersaansprakelijkheid onder NIS2.
Wat moet een bestuurder inhoudelijk begrijpen?
Het gaat om begrip op besluitvormingsniveau, niet om technische diepgang. Een bestuurder hoeft geen logbestanden te kunnen lezen, maar moet wel de vraag kunnen stellen of logging überhaupt is ingericht. De volgende onderwerpen horen in elke bestuurstraining thuis.
- Dreigingsbeeld voor uw sector. Welke aanvalsvormen komen voor bij organisaties zoals de uwe, en welke gevolgen hebben die voor uw dienstverlening.
- Risicomanagement. Hoe een risicoanalyse werkt, wat risicobereidheid betekent en hoe u een restrisico bewust accepteert.
- De verplichtingen van de wet. De zorgplicht, de meldplicht en de registratieplicht, en wat die concreet van uw organisatie vragen.
- De tien maatregelgebieden. Waar de tien maatregelen van artikel 21 over gaan, van back-upbeheer tot toeleveringsketen en multifactorauthenticatie.
- Incident- en crisisbesluitvorming. Wat er gebeurt in de eerste 24 uur na een incident, wie waarover beslist en wanneer u moet melden.
- Ketenrisico’s. Hoe afhankelijkheden van leveranciers en dienstverleners uw eigen continuïteit raken.
- Handhaving en gevolgen. Welke instrumenten de toezichthouder heeft, van aanwijzing tot bestuurlijke boete.
Hoe toont u de gevolgde scholing aan?
Aantoonbaarheid is het kernbegrip. Een bestuurder die veel weet maar dat nergens heeft vastgelegd, staat bij een controle met lege handen. Leg daarom vast wat u doet, op het moment dat u het doet.
| Bewijsmiddel | Wat u vastlegt | Waarom het overtuigt |
|---|---|---|
| Trainingsregister | Datum, onderwerp, duur, aanbieder en deelnemers per bestuurder | Toont frequentie en dekking in één overzicht |
| Agenda van de bestuursvergadering | Cyberrisico als benoemd agendapunt, met bijbehorende stukken | Laat zien dat het onderwerp structureel terugkomt |
| Notulen | Wat is behandeld, welke vragen zijn gesteld en welk besluit is genomen | Verbindt kennis aan concrete besluitvorming |
| Deelnamebewijs of certificaat | Bevestiging van de aanbieder van de gevolgde sessie | Onafhankelijke bevestiging dat de sessie heeft plaatsgevonden |
| Verslag van een oefening | Scenario, deelnemers, verloop en verbeterpunten | Bewijst toepassing van kennis, niet alleen kennisname |
Bewaar deze stukken op één plek en houd ze actueel. Bij een controle door de Rijksinspectie Digitale Infrastructuur wilt u binnen een dag kunnen laten zien wat het bestuur wanneer heeft gedaan.
Hoe vaak moet het bestuur training volgen?
De richtlijn spreekt van regelmatige scholing zonder een termijn te noemen. Dat betekent dat u zelf een verdedigbaar ritme moet kiezen en dat ritme moet volhouden. Voor de meeste organisaties is een jaarlijkse bestuurssessie een werkbaar uitgangspunt, aangevuld met kortere updates.
Belangrijker dan de kalender zijn de aanleidingen. Plan een extra sessie na een significant incident bij uzelf of in uw sector, bij een grote verandering in uw IT-landschap, bij een overname of migratie, en bij de komst van nieuwe bestuurders. Nieuwe bestuurders horen bovendien een introductie te krijgen voordat zij besluiten meetekenen.
Wat is het verschil met bewustwording voor medewerkers?
Beide vallen onder de wet, maar ze hebben een ander doel. Cyberhygiëne en beveiligingstrainingen voor personeel zijn onderdeel van de tien maatregelgebieden en richten zich op gedrag: wachtwoorden, phishing herkennen, melden van verdachte situaties. Bestuurstraining richt zich op oordeelsvorming: risico’s wegen, prioriteiten stellen en middelen toewijzen.
In de praktijk zien we dat organisaties de medewerkersbewustwording goed regelen en de bestuurscomponent vergeten. Dat is een zichtbaar gat, want juist het bestuur staat met naam en toenaam in artikel 20. Laat het bestuur wel aansluiten bij de algemene bewustwording, maar reken die niet mee als bestuurstraining.
Hoe richt u dit praktisch in?
Begin met een nulmeting: wat weet het huidige bestuur al en waar zitten de blinde vlekken. Stel op basis daarvan een jaarplan op met onderwerpen, data en verantwoordelijken. Koppel elke sessie aan een besluit, bijvoorbeeld de goedkeuring van de risicoanalyse of de vaststelling van de meldprocedure die hoort bij de meldplicht.
Leg het geheel vast in uw managementsysteem, zodat scholing geen los initiatief blijft maar onderdeel is van een cyclus. De NIS2 document templates bevatten daarvoor onder meer een trainingsregister en besluitformats, en met de digitale Coach werkt u de stappen in de juiste volgorde af.
Veelgestelde vragen over NIS2 bestuur training
1. Is er een verplichte NIS2-cursus voor bestuurders?
Nee. De wet schrijft geen specifieke opleiding, aanbieder of examen voor. De eis is functioneel: bestuurders moeten voldoende kennis hebben om cyberrisico’s te herkennen, te beoordelen en de gekozen maatregelen te wegen. U bepaalt zelf de vorm, mits u de gevolgde scholing kunt aantonen met bijvoorbeeld een trainingsregister en notulen.
2. Moet het hele bestuur de training volgen of alleen de verantwoordelijke bestuurder?
De verplichting richt zich op het leidinggevend orgaan als geheel. Omdat het bestuur gezamenlijk de maatregelen goedkeurt en toezicht houdt, moeten alle bestuurders het onderwerp kunnen beoordelen. Een enkele bestuurder aanwijzen als cyberportefeuillehouder mag, maar dat ontslaat de overige bestuurders niet van hun eigen scholingsplicht.
3. Hoe vaak moet een bestuur cybertraining volgen?
De richtlijn spreekt van regelmatige scholing zonder een vaste termijn. In de praktijk is een jaarlijkse bestuurssessie een verdedigbaar uitgangspunt, aangevuld met updates bij belangrijke veranderingen. Plan een extra sessie na een significant incident, bij grote wijzigingen in uw IT-landschap en bij de komst van nieuwe bestuurders.
4. Telt een algemene bewustwordingstraining mee als bestuurstraining?
Niet als vervanging. Bewustwording voor medewerkers richt zich op gedrag, zoals het herkennen van phishing en het veilig omgaan met wachtwoorden. Bestuurstraining richt zich op oordeelsvorming over risico’s, prioriteiten en middelen. Deelname van bestuurders aan de algemene training is nuttig, maar u legt de bestuurscomponent apart vast.
5. Wat gebeurt er als het bestuur geen scholing kan aantonen?
Het ontbreken van aantoonbare scholing is een tekortkoming in de naleving van artikel 20. De toezichthouder zal daar in de regel eerst op wijzen en een termijn stellen om het te herstellen. Blijft opvolging structureel uit, dan komen zwaardere instrumenten in beeld, tot en met een bestuurlijke boete voor de organisatie.
Conclusie
De scholingsplicht is een van de goedkoopste verplichtingen uit NIS2 en tegelijk een van de meest verwaarloosde. Een jaarlijkse sessie van een dagdeel, goed voorbereid en netjes vastgelegd, dekt de eis af. Wat het lastig maakt is niet de inhoud, maar de discipline om het elk jaar opnieuw te doen en te documenteren.
Begin daarom nu, ruim voordat de Cyberbeveiligingswet vanaf 15 augustus 2026 gaat gelden, en koppel de scholing aan de besluiten die u toch al moet nemen. Het NIS2 compliance pakket van Online ISO brengt training, besluitvorming en documentatie samen in één cyclus, zodat het bestuur niet alleen weet wat er speelt maar dat ook kan laten zien.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
