NIS-2 training voor Directie en MT

Auteur

Jochen den Ouden

Categorie

Nieuws

Datum

29 mei 2026

nis2 training

“Dat hebben we bij IT belegd” — waarom dat antwoord straks niet meer volstaat

Door Jochen den Ouden | Cybernext

Aan directietafels horen we de laatste tijd steeds dezelfde reactie: “Cybersecurity? Dat hebben we bij IT belegd.”

Begrijpelijk. Jarenlang was digitale veiligheid een technisch vraagstuk. Je had een IT-afdeling, misschien een externe partij, en die regelden het wel. Het bestuur hoefde er niet wakker van te liggen.

Maar dat verandert. Fundamenteel.

Cyberbeveiligingswet legt verantwoordelijkheid bij het bestuur

De Tweede Kamer heeft op 15 april 2025 het wetsvoorstel voor de Cyberbeveiligingswet aangenomen. Dit is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De verwachting is dat de wet per 1 juli 2026 ingaat.

En wat staat er in die wet? Dat cybersecurity geen IT-verantwoordelijkheid meer is, maar een bestuursverantwoordelijkheid.

Artikel 24 van de Cyberbeveiligingswet is helder: het bestuur van een organisatie is verplicht de beveiligingsmaatregelen formeel goed te keuren en actief toezicht te houden op de uitvoering ervan. Artikel 26 gaat verder: bestuurders moeten aantoonbaar opgeleid zijn in cyberbeveiliging.

Je mag de uitvoering prima bij je IT-team neerleggen. Maar de eindverantwoordelijkheid ligt bij jou als bestuurder.

Drie concrete verplichtingen voor bestuurders

De wet introduceert een aantal verplichtingen die direct op het bestuur van toepassing zijn:

1. Goedkeuringsplicht Het bestuur moet de cyberbeveiligingsmaatregelen van de organisatie formeel goedkeuren. Je kunt dit niet delegeren zonder er zelf inhoudelijk iets van te weten.

2. Trainingsplicht Alle uitvoerende bestuurders moeten binnen twee jaar na inwerkingtreding van de wet een training hebben gevolgd. Die training moet je in staat stellen om beveiligingsrisico’s te herkennen en de gevolgen ervan te beoordelen voor de dienstverlening van je organisatie. Je moet dit kunnen aantonen met een certificaat — de toezichthouder kan daar expliciet om vragen.

3. Persoonlijke aansprakelijkheid Bij essentiële entiteiten geldt dat bestuurders persoonlijk aansprakelijk gesteld kunnen worden als de organisatie de verplichtingen niet nakomt. Cybersecurity is daarmee ook een persoonlijk risico geworden.

Wat moet je als bestuurder weten?

De wet vraagt niet dat je technisch specialist wordt. Wat het vraagt, is dat je begrijpt:

  • welke risico’s jouw organisatie loopt op het gebied van cybersecurity
  • welke maatregelen er zijn en wat die kosten en opleveren
  • hoe je toezicht houdt op de uitvoering
  • wat de gevolgen zijn als het misgaat — voor je dienstverlening én voor jezelf

Met andere woorden: je moet de juiste vragen kunnen stellen aan je IT-team, je CISO of je externe beveiligingspartner.

Dit staat er letterlijk in de wet

Wil je het zelf nalezen? De Rijksoverheid heeft alle verplichtingen uit de Cyberbeveiligingswet overzichtelijk beschreven, inclusief de trainingsplicht voor bestuurders:

👉 Verplichtingen Cyberbeveiligingswet — Digitale Overheid

De trainingsplicht is uitgewerkt in het Cyberbeveiligingsbesluit (artikelen 21 t/m 23), de AMvB die bij de wet hoort. De NCTV heeft ook een specifieke pagina over bestuurdersverantwoordelijkheid en de opleidingsplicht:

👉 Bestuurlijke verantwoordelijkheid en opleidingsplicht — NCTV

Herken je dit in jouw organisatie?

Valt jouw organisatie onder de Cyberbeveiligingswet? Dan is dit het moment om in actie te komen — niet omdat er haast bij is, maar omdat je met een goede voorbereiding straks geen inhaalslag hoeft te maken.

Bij Cybernext hebben we een NIS2-directietraining ontwikkeld die precies hiervoor bedoeld is. Geen technisch jargon, geen endloze compliance-checklists. Wel: een helder beeld van wat de wet van jou verwacht, welke vragen je moet kunnen stellen, en hoe je straks aantoonbaar voldoet.

Wil je weten of deze NIS-2 training voor directie en MT past bij jouw organisatie? Neem gerust contact op via [email protected] of bel ons op 085 – 060 4084. We denken graag met je mee.

Over Jochen den Ouden

Jochen helpt organisaties om digitale risico’s begrijpelijk en beheersbaar te maken. Hij kijkt daarbij niet alleen naar techniek, maar ook naar gedrag, processen en keuzes in de praktijk. Zijn kracht ligt in het vertalen van complexe beveiligingsvragen naar heldere inzichten en concrete vervolgstappen. In zijn blogs schrijft hij nuchter over cybersecurity: zonder paniek, met oog voor wat organisaties vandaag al kunnen verbeteren.