Wat is een bestuurderstraining voor NIS2 en is die verplicht?
Een bestuurderstraining voor NIS2 is een opleiding die bestuurders en directieleden voorziet van de kennis en vaardigheden die zij nodig hebben om hun organisatie verantwoord te laten voldoen aan de Europese NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet. Die training is niet vrijblijvend: de wet legt de opleidingsplicht expliciet bij het bestuur neer. In dit artikel beantwoorden we de meest gestelde vragen over de trainingsplicht, de inhoud, de kosten en de deadlines.
Voor wie geldt de trainingsplicht onder NIS2?
De trainingsplicht geldt voor bestuursleden van organisaties die onder de Nederlandse Cyberbeveiligingswet (CBW) vallen. Dat zijn zogenoemde essentiële en belangrijke entiteiten: organisaties in sectoren zoals zorg, logistiek, energie, ICT-dienstverlening, financiële dienstverlening, productie en overheid. Middelgrote en grote organisaties in deze sectoren hebben de grootste kans om in scope te vallen.
Concreet betekent dit dat directeuren, bestuurders en leden van het managementteam die eindverantwoordelijkheid dragen voor de bedrijfsvoering, aantoonbaar moeten beschikken over actuele kennis op het gebied van cyberbeveiliging. Het gaat dus niet alleen om de IT-manager of de CISO, maar uitdrukkelijk ook om de directeur-bestuurder, de COO of de technisch directeur.
Daarnaast zijn er organisaties die formeel buiten de directe reikwijdte van NIS2 vallen, maar wel onderdeel zijn van de keten van NIS2-organisaties of met gevoelige data werken. Ook voor die bestuurders is bewustwording en training steeds vaker een vereiste, omdat ketenpartners en opdrachtgevers hier actief op toetsen. Beveiliging binnen Microsoft 365 is voor veel van deze organisaties een logisch startpunt om grip te krijgen op digitale weerbaarheid.
Wat moet een bestuurder leren in een NIS2-training?
Een NIS2-bestuurderstraining richt zich op de kennis en vaardigheden die nodig zijn om cyberrisico’s te begrijpen, passende maatregelen goed te keuren en als bestuurder je zorgplicht aantoonbaar waar te maken. De inhoud gaat verder dan technische uitleg: het gaat om bestuurlijke grip op een complex onderwerp.
Een goede training behandelt in ieder geval de volgende onderwerpen:
- De wet- en regelgeving: NIS2, de Cyberbeveiligingswet en het Cyberbeveiligingsbesluit
- Risicomanagement: welke risico’s lopen jouw organisatie en keten?
- De bestuurdersrol en persoonlijke aansprakelijkheid
- Incidentrespons en crisisorganisatie: wat doe je als het misgaat?
- Communicatie met IT, CISO of CSIRT op gelijkwaardig niveau
- Structurele aandacht voor cyberweerbaarheid als doorlopend proces
Na een goede training is een bestuurder in staat om het gesprek te voeren met interne en externe experts, onderbouwde beslissingen te nemen over investeringen in beveiliging en de impact van incidenten te overzien. Dat is precies wat de wet bedoelt met “aantoonbaar beschikken over kennis en vaardigheden”.
Is een bestuurderstraining voor NIS2 wettelijk verplicht?
Ja, een bestuurderstraining voor NIS2 is wettelijk verplicht voor organisaties die onder de Cyberbeveiligingswet vallen. De verplichting is vastgelegd in het Cyberbeveiligingsbesluit, dat expliciet bepaalt dat bestuurders aantoonbaar moeten beschikken over actuele kennis en vaardigheden op het gebied van cyberbeveiliging, en dat dit via training moet worden geborgd.
De wet schrijft geen specifieke opleider of certificering voor, maar stelt wel duidelijke eisen aan de aantoonbaarheid. Dat betekent dat je moet kunnen laten zien:
- welke onderwerpen zijn behandeld
- wie heeft deelgenomen
- wanneer de training heeft plaatsgevonden
- dat de kennis periodiek wordt geactualiseerd
Een deelnemersregistratie of certificaat van deelname is daarvoor het minimum. Organisaties die dit niet kunnen aantonen, voldoen niet aan de CBW, ongeacht hoe goed hun technische beveiliging op orde is.
Wat zijn de gevolgen als bestuurders geen NIS2-training volgen?
Als bestuurders geen aantoonbare NIS2-training hebben gevolgd, loopt de organisatie het risico op handhaving door de toezichthouder. Onder de Cyberbeveiligingswet kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor het niet naleven van de verplichtingen, waaronder de opleidingsplicht. Dat onderscheidt NIS2 fundamenteel van eerdere cybersecuritywetgeving.
De mogelijke gevolgen zijn concreet:
- Bestuurlijke boetes voor de organisatie
- Persoonlijke aansprakelijkheid van individuele bestuurders
- Reputatieschade bij klanten, partners en toezichthouders
- Uitsluiting van aanbestedingen of ketensamenwerking
Bovendien vergroot het ontbreken van bestuurlijk bewustzijn de kans op een ernstig incident. Een bestuurder die niet weet hoe hij moet handelen bij een cyberaanval, vertraagt de crisisrespons en vergroot de schade. De trainingsplicht is dus niet alleen een juridische formaliteit, maar ook een praktische noodzaak.
Hoe lang duurt een NIS2-bestuurderstraining en wat kost het?
Een NIS2-bestuurderstraining duurt doorgaans één tot twee dagdelen. Een volwaardig traject dat voldoet aan de wettelijke eisen bestaat typisch uit twee dagdelen: het eerste gericht op wet- en regelgeving, risicomanagement en eerste maatregelen, het tweede op incidentrespons, crisisorganisatie en besturen op ooghoogte met IT-teams.
Naast de kerntraining bieden aanbieders vaak aanvullende onderdelen aan, zoals:
- Een nulmeting of bewustzijnsscan om het startniveau in kaart te brengen
- E-learningmodules voor periodieke herhaling
- Phishingsimulaties om waakzaamheid te testen en te versterken
Wat de kosten betreft: die variëren per aanbieder, groepsgrootte en het gekozen pakket. Een praktisch advies is om niet alleen op prijs te selecteren, maar te kijken of de training aansluit bij jouw sector en of deelname aantoonbaar wordt gemaakt via een certificaat of deelnemersregistratie. Dat laatste is immers wat de wet vereist.
Wanneer moet de NIS2-bestuurderstraining afgerond zijn?
Bestuurders moeten binnen twee jaar na inwerkingtreding van de Cyberbeveiligingswet aantoonbaar beschikken over de vereiste kennis en vaardigheden. De CBW treedt naar verwachting in het tweede kwartaal van 2026 in werking. Dat betekent dat organisaties tot uiterlijk 2028 de tijd hebben om aan de trainingsplicht te voldoen, maar eerder beginnen is verstandig.
Er zijn twee goede redenen om niet te wachten tot de deadline nadert. Ten eerste kost het opzetten van een structureel awareness- en trainingsprogramma tijd: je wilt niet op het laatste moment met een grote groep bestuurders tegelijk een training moeten plannen. Ten tweede loop je bij een incident tussentijds al risico op aansprakelijkheid als je de training nog niet hebt gevolgd, ook als de deadline nog niet verstreken is.
Bovendien schrijft de wet voor dat kennis periodiek moet worden geactualiseerd. Een eenmalige training is dus niet voldoende: je hebt een structureel proces nodig waarbij bestuurders up-to-date blijven met de nieuwste ontwikkelingen op het gebied van cyberdreigingen en regelgeving.
Hoe Puur ICT helpt met NIS2-bestuurderstraining
Wij begrijpen dat NIS2-compliance voor bestuurders een complexe opgave is, zeker als er geen interne CISO aanwezig is. Daarom bieden wij een compleet traject aan dat verder gaat dan een eenmalige training afvinken. Ons aanbod omvat:
- Digicheck (nulmeting): een praktijkgerichte bewustzijnsscan die laat zien waar kennis ontbreekt en waar risico’s echt zitten
- Bestuurderstraining (twee dagdelen): een interactieve sessie verzorgd door een cyberexpert, gericht op wet- en regelgeving, risicomanagement, aansprakelijkheid en crisisrespons
- E-learning en awareness: korte online modules voor periodieke herhaling en actuele voorbeelden
- Phishingcampagne: een leergericht simulatieprogramma om waakzaamheid te testen en te versterken
Na afloop beschik je over aantoonbaar bewijs van deelname en een helder beeld van de volgende stappen richting volledige CBW-compliance. Wil je weten of jouw organisatie onder de NIS2-wetgeving valt en wat de trainingsplicht concreet voor jullie betekent? Neem contact op met Puur ICT voor een vrijblijvend gesprek.
Gerelateerde artikelen
- Moet je leveranciers screenen op cybersecurity voor NIS2?
- Hoe weet ik of mijn bedrijfsnetwerk en systemen goed beveiligd zijn tegen een cyberaanval?
- Hoe maak je je digitale werkomgeving beheersbaar zonder een grote IT afdeling nodig te hebben?
- Is goede cybersecurity alleen weggelegd voor grote bedrijven met een eigen IT-afdeling?
- Geldt NIS2 ook voor organisaties die niet direct in scope vallen?














