Kennisbank / 3. Hoe toon ik aan dat ik eraan voldoe?
NIS2 training: verplichtingen voor bestuur en medewerkers
NIS2 kent twee trainingsverplichtingen. Art. 20 lid 2 verplicht leden van het bestuur cybersecuritytraining te volgen en moedigt aan dit ook voor medewerkers te doen. Art. 21 lid 2(g) noemt cyberhygiëne en training als minimale maatregel.
Training voor bestuurders
Bestuurders moeten voldoende kennis hebben om cyberrisico's te herkennen en de impact van maatregelen te beoordelen. Denk aan dreigingsbeeld, de rol van het bestuur bij een crisis, de meldplicht en de eigen aansprakelijkheid. Meer achtergrond leest u in bestuursaansprakelijkheid onder NIS2.
Training voor medewerkers
Medewerkers zijn vaak de eerste verdedigingslinie. Een doorlopend awarenessprogramma behandelt phishing, wachtwoorden en MFA, veilig thuiswerken en het melden van incidenten. Phishingsimulaties per kwartaal maken de voortgang meetbaar.
Gratis NIS2 nulmeting
Check hoe uw organisatie scoort op awareness en bestuurderstraining.
Start de scanRolgerichte training
- IT/MSP: incidentrespons, logging, hardening en herstel
- Inkoop: securityeisen in contracten (zie ketenbeveiliging)
- Crisisteam: tabletop-oefeningen rond de 24-uurs meldplicht
- HR: in- en uitdienstprocessen en toegangsrechten
Aantoonbaar maken
Registreer per training: datum, inhoud, deelnemers en resultaat. Bewaar de registraties in uw auditdossier. Toezichthouders vragen regelmatig naar bewijs van bestuurderstraining — juist dat ontbreekt vaak.
Hoe vaak trainen?
NIS2 spreekt van 'regelmatig'. In de praktijk: bestuurders jaarlijks, medewerkers bij indiensttreding en daarna doorlopend, en rolgerichte training bij wijzigingen in taken of dreigingen.
Praktijkvoorbeeld
Een groothandel startte met kwartaalsimulaties. Het percentage medewerkers dat op een phishingmail klikte daalde in een jaar van 24% naar 6%, en de registraties dienden als bewijs bij een klantaudit.