NIS2

Wat Houdt Cyberhygiëne En Bewustwording In Onder NIS2?

NIS2 cyberhygiëne training valt onder maatregel 7: basismaatregelen voor iedereen, structurele bewustwording in plaats van eenmalige training, phishingsimulaties en aantoonbare deelnameregistratie.

admin 8 min. leestijd

Wat Houdt Cyberhygiëne En Bewustwording In Onder NIS2?

De duurste beveiligingsfout kost meestal niets aan techniek. Iemand klikt op een link in een bericht dat van een collega lijkt te komen, voert netjes zijn inloggegevens in, en denkt er verder niet over na. Binnen een uur beweegt een aanvaller door het netwerk met een geldig account.

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse omzetting van de Europese NIS2-richtlijn. NIS2 cyberhygiëne training is daarin geen extraatje: maatregel 7 van artikel 21 noemt cyberhygiëne en beveiligingstrainingen als apart maatregelgebied. De wetgever erkent daarmee dat gedrag net zo bepalend is als techniek.

Wat houdt cyberhygiëne en bewustwording in onder NIS2?

Maatregel 7 uit de zorgplicht heet voluit cyberhygiëne en beveiligingstrainingen. De term cyberhygiëne is bewust gekozen: net als handen wassen gaat het om eenvoudige handelingen die alleen effect hebben als iedereen ze altijd doet, niet af en toe.

De wet schrijft geen lesprogramma voor en geen minimum aantal uren. Wat wel telt, is dat uw aanpak passend is bij uw risico’s en dat u kunt aantonen dat hij bestaat. Een toezichthouder vraagt niet of uw mensen alert zijn, maar om uw programma, uw deelnamelijst en uw resultaten.

Let op dat maatregel 7 iets anders is dan de scholingsplicht voor bestuurders. Artikel 20 verplicht het bestuur om zelf aantoonbaar cyberkennis op te doen, naast het goedkeuren van en toezicht houden op de maatregelen. Meer daarover leest u in het artikel over training en cyberkennis voor het bestuur. Maatregel 7 gaat over de hele organisatie.

Welke basismaatregelen vallen onder cyberhygiëne?

Cyberhygiëne is de verzameling gewoonten die de meeste aanvallen al bij de voordeur tegenhoudt. Ze kosten weinig en raken iedereen, van de directie tot de medewerker op de werkvloer.

  • Updates installeren. Besturingssystemen, applicaties, telefoons en netwerkapparatuur tijdig bijwerken, met een vaste eigenaar per systeem.
  • Sterke en unieke wachtwoorden. Een wachtwoordkluis in plaats van hergebruik, gecombineerd met multifactorauthenticatie op alles wat vanaf internet bereikbaar is.
  • Veilig omgaan met e-mail en berichten. Herkennen van verdachte verzoeken, en vooral: weten dat u nooit wordt afgerekend op een gemelde twijfel.
  • Schone werkplek en schermvergrendeling. Zowel op kantoor als thuis en onderweg.
  • Bewust omgaan met gegevens. Weten welke informatie gevoelig is en via welke kanalen die wel en niet mag worden gedeeld.
  • Melden van verdachte zaken. Eén bekend meldpunt, en een reactie die snel genoeg is om melden de moeite waard te maken.
  • Zorgvuldig omgaan met apparatuur. Geen onbekende USB-dragers, geen privé-installaties op werksystemen, en verlies direct melden.

Waarom werkt eenmalige training niet?

Een training bij indiensttreding en daarna stilte levert weinig op. Kennis zakt weg, aanvalsmethoden veranderen, en nieuwe medewerkers stromen ongemerkt in zonder ooit iets te horen. Bewustwording is daarom een programma, geen gebeurtenis.

Structureel betekent niet zwaar. Korte, frequente prikkels werken beter dan een jaarlijkse sessie van drie uur. Denk aan een bericht van vijf minuten per maand, een korte module per kwartaal en één keer per jaar een moment waarop het bestuur er zichtbaar aandacht aan besteedt.

Maak het bovendien concreet voor de doelgroep. Iemand op de financiële administratie loopt risico op factuurfraude en verzoeken om spoedbetalingen. Een systeembeheerder heeft andere aandachtspunten dan een monteur met een tablet in het veld. Algemene verhalen blijven minder goed hangen dan voorbeelden uit het eigen werk.

Hoe ziet een bruikbaar bewustwordingsprogramma eruit?

Onderstaande opzet is een vertrekpunt. Pas de frequentie en de onderwerpen aan op uw eigen risicobeeld, en leg de keuze vast zodat u kunt uitleggen waarom uw programma passend is.

Doelgroep Onderwerpen Ritme Bewijs dat u bewaart
Alle medewerkers Basisregels, phishing, wachtwoorden, melden Bij indiensttreding en daarna jaarlijks, met korte tussentijdse prikkels Deelnamelijst, datum, toetsresultaat
Nieuwe medewerkers Introductie in beleid, meldpunt en huisregels Binnen de eerste werkweek Ondertekende verklaring of afgeronde module
Financiële en inkoopfuncties Factuurfraude, spoedverzoeken, controle op wijzigingen in rekeningnummers Twee keer per jaar Presentielijst en behandelde casussen
Beheerders en ICT Kwetsbaarhedenbeheer, veilig configureren, logbeoordeling Jaarlijks, met vakinhoudelijke verdieping Certificaat of cursusregistratie
Bestuur Verantwoordelijkheden, risicoafwegingen, toezicht op maatregelen Jaarlijks, vastgelegd in de vergaderstukken Agenda, besluitenlijst, cursusbewijs
Externen met toegang Huisregels, meldplicht bij incidenten Bij aanvang van de opdracht Contractbijlage of ondertekende verklaring

Hoe zet u phishingsimulaties verstandig in?

Een phishingsimulatie stuurt een nagebootst bericht naar uw eigen medewerkers en meet wie klikt, wie gegevens invult en wie meldt. Het is de enige manier om te zien of theorie zich vertaalt naar gedrag.

De valkuil is de toon. Wordt een simulatie ervaren als een val om mensen te betrappen, dan daalt de meldingsbereidheid en verliest u meer dan u wint. Kondig daarom vooraf aan dat simulaties deel uitmaken van het programma, deel de resultaten geanonimiseerd op teamniveau, en bied wie klikt meteen een korte uitleg aan zonder gevolgen.

Meet ook de goede kant. Het aandeel medewerkers dat het bericht meldt, zegt meer over uw weerbaarheid dan het aandeel dat klikt. Een organisatie waarin verdachte berichten binnen minuten worden gemeld, ontdekt echte aanvallen sneller en haalt daardoor makkelijker de meldtermijnen uit uw incident response plan.

Hoe registreert u deelname aantoonbaar?

Aantoonbaarheid is het punt waarop veel programma’s tekortschieten. De training vond plaats, maar er is geen lijst, geen datum en geen bewijs dat de mensen die er niet waren het later hebben ingehaald.

Houd daarom één centraal overzicht bij met per persoon: welke onderdelen zijn gevolgd, op welke datum, en met welk resultaat. Registreer ook de herinneringen aan wie nog openstaat, want een programma waaraan de helft niet meedoet, is geen passende maatregel.

Bewaar daarnaast het programma zelf, de gebruikte materialen en de uitkomsten van simulaties. Beoordeel jaarlijks of het programma nog aansluit bij de risico’s en pas het aan. Die evaluatie vult meteen maatregel 6 in, het beoordelen van de effectiviteit van uw maatregelen, en past in dezelfde documentatiecyclus als uw hersteltests.

Wie is er verantwoordelijk voor?

Bewustwording strandt zodra niemand er eigenaar van is. Wijs één persoon aan die het programma plant, uitvoert en rapporteert, en laat het bestuur de doelen en het budget vaststellen. Onder artikel 20 keurt het bestuur de maatregelen immers goed en houdt het er toezicht op.

Voorbeeldgedrag telt zwaar. Als de directie zelf de e-learning overslaat of om een uitzondering op MFA vraagt, weet de rest van de organisatie hoe belangrijk het echt is. Maatregel 7 staat niet voor niets naast de negen andere verplichtingen uit de tien maatregelen van artikel 21: techniek en gedrag houden elkaar overeind.

Veelgestelde vragen over cyberhygiëne en bewustwording onder NIS2

1. Is beveiligingstraining verplicht onder NIS2?

Cyberhygiëne en beveiligingstrainingen staan als maatregel 7 in artikel 21, dus training is onderdeel van de zorgplicht. De wet noemt geen omvang of frequentie. U bepaalt zelf wat passend is bij uw risico’s, maar u moet kunnen aantonen dat het programma bestaat, dat het wordt uitgevoerd en wie eraan heeft deelgenomen.

2. Hoe vaak moeten medewerkers een training volgen?

Er staat geen frequentie in de wet. Een introductie bij indiensttreding, daarna jaarlijks een terugkerende module en tussentijds korte herinneringen is voor de meeste organisaties verdedigbaar. Belangrijker dan de frequentie is de spreiding: korte, regelmatige prikkels beklijven beter dan één lange sessie per jaar.

3. Zijn phishingsimulaties verplicht?

Nee, de wet noemt geen specifieke methode. Simulaties zijn wel een van de weinige manieren om te meten of bewustwording daadwerkelijk tot ander gedrag leidt. Zet ze in als leermiddel en niet als afrekeninstrument, en meet naast het aantal klikken ook hoeveel mensen het bericht daadwerkelijk melden.

4. Moet het bestuur dezelfde training volgen als medewerkers?

Niet dezelfde. Artikel 20 legt bestuurders een eigen verplichting op: zij keuren de maatregelen goed, houden toezicht en volgen aantoonbaar scholing over cyberrisico’s. Die scholing is bestuurlijk van aard en gaat over risicoafwegingen en verantwoordelijkheden, niet over dezelfde praktische regels als de basistraining voor medewerkers.

5. Hoe toon ik aan dat mijn organisatie voldoet aan maatregel 7?

Met een vastgelegd programma, een deelnameregistratie per persoon met datum en resultaat, het gebruikte lesmateriaal en de uitkomsten van eventuele simulaties. Voeg daar een jaarlijkse evaluatie aan toe waarin u beschrijft wat u heeft aangepast. Die combinatie laat zien dat het programma niet alleen bestaat, maar ook wordt onderhouden.

Conclusie

Cyberhygiëne is de goedkoopste beveiligingsmaatregel die u heeft en tegelijk de maatregel die het snelst verwatert. Updates, wachtwoorden, alert omgaan met berichten en melden bij twijfel: het zijn geen ingewikkelde regels, maar ze werken alleen als iedereen ze blijft toepassen en als melden veilig voelt.

Kies daarom voor ritme boven omvang, en leg vast wat u doet. Een programma van tien minuten per maand dat aantoonbaar door iedereen wordt gevolgd, is meer waard dan een indrukwekkende jaarlijkse sessie zonder deelnamelijst. Wilt u niet zelf een programma opbouwen, dan bevatten de NIS2 document templates een bewustwordingsbeleid, een trainingsplan en een deelnameregistratie. Het NIS2 compliance pakket voegt daar de digitale Coach aan toe, die u per maatregel door de zorgplicht begeleidt.

Verder lezen over NIS2

Alle artikelen over NIS2