Hoe vaak moet je als bestuurder je NIS2-kennis bijhouden?
Als bestuurder moet je je NIS2-kennis minimaal elke twee jaar aantoonbaar actualiseren, maar in de praktijk is jaarlijkse bijscholing verstandiger. De Cyberbeveiligingswet (CBW), de Nederlandse uitwerking van de NIS2-richtlijn die naar verwachting in het tweede kwartaal van 2026 in werking treedt, verplicht bestuurders van essentiële en belangrijke entiteiten expliciet om actuele kennis en vaardigheden op het gebied van cyberbeveiliging te bezitten én aantoonbaar te maken. In de secties hieronder vind je antwoord op de meest gestelde vragen over wat die verplichting precies inhoudt en hoe je er als bestuurder slim mee omgaat.
Wat zijn de NIS2-verplichtingen voor bestuurders concreet?
De NIS2-richtlijn, vertaald naar de Nederlandse Cyberbeveiligingswet en het bijbehorende Cyberbeveiligingsbesluit, legt bestuurders een persoonlijke zorgplicht op. Dat betekent dat je als bestuurder niet alleen verantwoordelijk bent voor het IT-beleid van je organisatie, maar ook persoonlijk aansprakelijk kunt worden gesteld als je die verantwoordelijkheid onvoldoende invult. De wet maakt cybersecurity uitdrukkelijk een bestuurlijke aangelegenheid, niet louter een IT-kwestie.
Concreet verplicht de CBW bestuurders om:
- aantoonbaar over actuele kennis en vaardigheden op het gebied van cyberbeveiliging te beschikken
- passende technische en organisatorische maatregelen goed te keuren en te evalueren
- risicoanalyses te begrijpen en te kunnen wegen
- het gesprek op gelijkwaardig niveau te voeren met de CISO, IT-afdeling of externe beveiligingspartner
- de impact van beveiligingsincidenten te kunnen overzien en daarop te sturen
Het gaat daarbij niet om technische diepgang op het niveau van een IT-specialist. Wel om voldoende begrip om als bestuurder verantwoorde beslissingen te nemen, risico’s te wegen en verantwoording af te leggen richting toezichthouders of een Raad van Commissarissen. Die combinatie van inhoudelijk begrip en bestuurlijke verantwoordelijkheid maakt de NIS2-verplichting voor directeuren en commissarissen wezenlijk anders dan een reguliere compliance-oefening.
Hoe vaak schrijft NIS2 bij dat bestuurders hun kennis moeten updaten?
De Cyberbeveiligingswet schrijft voor dat bestuurders binnen twee jaar na inwerkingtreding van de wet over de vereiste kennis en vaardigheden moeten beschikken, en dat zij deze kennis daarna periodiek actualiseren en onderhouden. De wet noemt geen vaste frequentie voor herhaling, maar het woord “periodiek” impliceert een structurele aanpak, niet een eenmalige training.
In de praktijk is jaarlijkse bijscholing de meest verdedigbare keuze, om meerdere redenen. Het dreigingslandschap verandert snel: nieuwe aanvalstechnieken, gewijzigde regelgeving en lessen uit recente incidenten maken kennis van twee jaar geleden al snel verouderd. Bovendien verwachten toezichthouders dat je kunt aantonen dat je kennis actueel is, niet alleen dat je ooit een training hebt gevolgd.
Een praktisch uitgangspunt is om kennis op twee niveaus bij te houden:
- Structurele verdieping: een volwaardige training of seminar eens per jaar of per twee jaar
- Doorlopende awareness: korte e-learningmodules, nieuwsbrieven of scenario-updates die je het hele jaar door op de hoogte houden van relevante ontwikkelingen
Die combinatie zorgt ervoor dat je als bestuurder niet alleen voldoet aan de letter van de wet, maar ook werkelijk handelingsbekwaam blijft.
Wat gebeurt er als een bestuurder onvoldoende NIS2-kennis heeft?
Als een bestuurder aantoonbaar onvoldoende kennis heeft van cybersecurity en de organisatie daardoor de NIS2-verplichtingen niet naleeft, kan dat leiden tot persoonlijke aansprakelijkheid. De Cyberbeveiligingswet maakt bestuurders individueel verantwoordelijk voor naleving, wat een fundamenteel verschil is met eerdere IT-regelgeving waarbij de organisatie als geheel de aansprakelijke partij was.
Concreet kunnen de gevolgen bestaan uit:
- Boetes en sancties opgelegd door de bevoegde toezichthouder
- Persoonlijke aansprakelijkstelling van de bestuurder bij aantoonbare nalatigheid
- Reputatieschade bij klanten, partners en toezichthoudende instanties
- Verhoogd risico op daadwerkelijke beveiligingsincidenten doordat risico’s niet tijdig zijn herkend of aangepakt
Juist dat laatste punt verdient aandacht. Onvoldoende kennis leidt niet alleen tot juridische risico’s, maar ook tot operationele kwetsbaarheid. Een bestuurder die niet begrijpt wat er op het spel staat bij een ransomware-aanval of datalek, kan in een crisismoment niet de juiste besluiten nemen. De security binnen Microsoft 365 biedt technische bescherming, maar die bescherming werkt alleen als de bestuurder begrijpt welke maatregelen er zijn genomen en waarom.
Welke NIS2-onderwerpen moet een bestuurder daadwerkelijk beheersen?
Een bestuurder hoeft geen technisch expert te zijn, maar moet wel voldoende begrip hebben van de kernthema’s van cybersecurity en de bijbehorende bestuurlijke verantwoordelijkheden. De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit omschrijven de benodigde kennis functioneel: het gaat erom dat je als bestuurder je zorgplicht kunt waarmaken.
De onderwerpen die een bestuurder aantoonbaar moet beheersen, zijn:
- Wet- en regelgeving: de registratieplicht, meldplicht bij incidenten en de zorgplicht die voortvloeien uit de CBW
- Risicomanagement: hoe cyberrisico’s worden geïdentificeerd, gewogen en vertaald naar concrete maatregelen
- Ketenbeveiliging: inzicht in de risico’s die leveranciers en partners meebrengen en hoe je die beheert
- Incident response: wat er van je wordt verwacht bij een beveiligingsincident, inclusief communicatielijnen en meldverplichtingen
- Cyberhygiëne: de basismaatregelen die elke organisatie hoort te hebben, zoals toegangsbeheer, back-upbeleid en patchmanagement
- Bestuurdersrol en aansprakelijkheid: wat persoonlijke verantwoordelijkheid in de praktijk betekent en hoe je die aantoonbaar invult
Het gaat dus om een combinatie van juridisch bewustzijn, strategisch risicobegrip en operationele basiskennis. Niet om het zelf uitvoeren van technische maatregelen, maar om het kunnen beoordelen, goedkeuren en bewaken ervan.
Wanneer is een NIS2-training voor bestuurders écht nodig?
Een NIS2-training voor bestuurders is nodig zodra je organisatie onder de Cyberbeveiligingswet valt als essentiële of belangrijke entiteit. Dat geldt voor organisaties in sectoren als zorg, ICT-dienstverlening, logistiek, financiële dienstverlening, productie en overheid. Maar ook als je organisatie formeel buiten de directe scope valt, kan een training noodzakelijk zijn.
Je organisatie valt onder de CBW
Voor bestuurders van essentiële en belangrijke entiteiten is training geen keuze, maar een wettelijke verplichting. De CBW treedt naar verwachting in het tweede kwartaal van 2026 in werking, wat betekent dat de tweejarige termijn voor het aantoonbaar beschikken over de vereiste kennis al is ingegaan. Wachten tot de toezichthouder aanklopt, is een strategie die aanzienlijke risico’s met zich meebrengt.
Je maakt deel uit van een NIS2-keten
Organisaties die niet zelf onder de CBW vallen, maar wel diensten leveren aan of samenwerken met partijen die dat doen, worden steeds vaker geconfronteerd met contractuele eisen op het gebied van cybersecurity. Klanten en partners in NIS2-sectoren zijn verplicht hun keten te beveiligen en zullen van leveranciers verwachten dat ook bestuurders aantoonbaar cybervolwassen zijn. In die context is een NIS2-training voor bestuurders het verschil tussen een betrouwbare schakel en een zwakke schakel in de keten.
Hoe kan een bestuurder NIS2-kennis efficiënt op peil houden?
De meest efficiënte aanpak combineert een structurele basistraining met doorlopende, lichte vormen van kennisonderhoud. Zo bouw je een solide fundament op en houd je dat actueel zonder elke keer een volledige training te moeten volgen. Het gaat erom dat kennis beklijft en dat je als bestuurder ook in de dagelijkse praktijk scherp blijft op cyberrisico’s.
Een werkbare aanpak ziet er als volgt uit:
- Start met een nulmeting: breng in kaart waar je kennis op dit moment staat. Dat maakt duidelijk welke onderwerpen prioriteit hebben en voorkomt dat je tijd besteedt aan zaken die je al beheerst.
- Volg een gerichte basistraining: een interactieve sessie van één of twee dagdelen, gericht op de CBW-verplichtingen, risicomanagement en de bestuurlijke rol bij incidenten.
- Onderhoud kennis via e-learning: korte online modules die je op eigen tempo doorloopt, gericht op actuele dreigingen en nieuwe ontwikkelingen in wet- en regelgeving.
- Test waakzaamheid periodiek: phishingsimulaties helpen niet alleen medewerkers, maar ook bestuurders om alert te blijven op social engineering en andere veelgebruikte aanvalstechnieken.
- Documenteer deelname: zorg dat je kunt aantonen welke trainingen zijn gevolgd, wanneer en welke onderwerpen zijn behandeld. Een certificaat of deelnemersregistratie volstaat.
Het sleutelwoord is structuur. Cybersecurity awareness werkt niet als een eenmalig project, maar als een doorlopend proces. Bestuurders die dat begrijpen, bouwen niet alleen aan compliance, maar aan echte digitale weerbaarheid van hun organisatie.
Hoe Puur ICT helpt met NIS2-compliance voor bestuurders
Wij begrijpen dat NIS2 voor veel bestuurders een complexe en tijdrovende opgave is, zeker als je naast je strategische verantwoordelijkheden ook nog de technische kant moet doorgronden. Daarom bieden wij een compleet traject dat je stap voor stap naar aantoonbare compliance brengt, zonder dat je zelf alles hoeft uit te zoeken.
Ons aanbod voor bestuurders omvat:
- Digicheck (nulmeting): praktijkgerichte scenariovragen die inzichtelijk maken waar kennis ontbreekt en waar de echte risico’s zitten
- Bestuurderstraining (twee dagdelen): een interactieve sessie verzorgd door een cyberexpert, gericht op wet- en regelgeving, risicomanagement, incident response en de bestuurlijke aansprakelijkheid onder de CBW
- E-learning en awareness: doorlopende online modules en actuele voorbeelden die kennis op peil houden na de basistraining
- Phishingcampagne: een leergericht simulatieprogramma dat waakzaamheid test en versterkt
- Documentatie en aantoonbaarheid: wij zorgen dat deelname en inhoud vastgelegd zijn, zodat je bij een toezichthouder kunt aantonen dat je aan je verplichtingen voldoet
Wil je weten of jouw organisatie onder de Cyberbeveiligingswet valt en wat dat voor jou als bestuurder betekent? Neem contact op met Puur ICT en we denken graag met je mee, in begrijpelijke taal en zonder onnodige complexiteit.
Gerelateerde artikelen
- Hoe organiseer je structurele cyber awareness binnen je bedrijf?
- Hoe maak je van IT-verandering een positieve ervaring voor medewerkers?
- Waarom halen de meeste bedrijven maar een fractie uit de tools die ze dagelijks gebruiken?
- Hoe beheer je de apparaten van medewerkers centraal via Microsoft Intune?
- Wat moet je regelen in Microsoft 365 voor een ISO 27001-certificering?














