# AVG en security awareness training: wat is verplicht in 2026?

> De AVG kent geen letterlijke trainingsplicht, maar zonder aantoonbare bewustwording voldoe je niet aan art. 32. Zo zit het met training onder de AVG.

- Canoniek: https://cyberpulse.it/avg-security-awareness-training
- Engelse versie: https://cyberpulse.it/en/gdpr-security-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

Nee: de AVG bevat geen artikel dat letterlijk een security awareness training verplicht stelt. Maar daarmee ben je er niet: artikel 32 eist passende technische en organisatorische maatregelen, en training geldt als een verwachte organisatorische maatregel. Je functionaris gegevensbescherming houdt er op grond van artikel 39 toezicht op. Op deze pagina lees je wat de AVG wél en niet vraagt, en hoe je bewustwording aantoonbaar maakt.

## Eist de AVG security awareness training?

Het eerlijke antwoord: de AVG noemt geen verplichte cursus, maar zonder aantoonbare bewustwording voldoe je niet aan artikel 32. De verordening werkt met open normen: wat 'passend' is, moet je zelf risicogebaseerd invullen. Wie die openheid leest als 'training is optioneel', leest hem verkeerd.

Twee artikelen vormen samen de basis:

| Artikel | Wat staat er | Wat betekent het voor training |
|---|---|---|
| Art. 32 | Passende technische en organisatorische maatregelen | Training geldt als verwachte organisatorische maatregel |
| Art. 32(4) | Personeel verwerkt persoonsgegevens alleen op instructie | Instructies werken alleen als medewerkers ze kennen en begrijpen |
| Art. 39(1)(a) | De FG houdt toezicht op onder meer bewustmaking en opleiding van personeel | De wetgever gaat ervan uit dat er een trainingsprogramma ís |

Artikel 32(4) is het meest concrete aanknopingspunt: personeel dat toegang heeft tot persoonsgegevens verwerkt die alleen op instructie van de verwerkingsverantwoordelijke. Zo'n instructie is pas iets waard als medewerkers weten wat er van hen verwacht wordt: bij een phishingmail, bij een telefonisch verzoek om gegevens, bij het delen van een klantexport. Dat kenniselement regel je niet op papier; dat vraagt om training en herhaling.

En let op het woord aantoonbaar. Bij een datalek of een klacht wil je kunnen laten zien welke maatregelen je getroffen had. Een beleidsdocument zonder bewijs dat medewerkers ermee getraind zijn, overtuigt niet.

## Wat de Autoriteit Persoonsgegevens verwacht

De Autoriteit Persoonsgegevens houdt in Nederland toezicht op de naleving van de AVG. Wat een toezichthouder van je mag verwachten, volgt rechtstreeks uit de verordening zelf, en daar staan twee dingen die voor training relevant zijn.

Ten eerste artikel 32: kun je laten zien welke passende technische en organisatorische maatregelen je hebt getroffen, afgestemd op je risico's? Bewustwording van personeel hoort in dat rijtje thuis. Een organisatie die na een incident niets kan overleggen over hoe medewerkers zijn voorbereid, staat zwakker dan een organisatie met een gedocumenteerd programma.

Ten tweede artikel 39, over de rol van de functionaris gegevensbescherming (FG):

> De functionaris voor gegevensbescherming houdt toezicht op onder meer 'awareness-raising and training of staff': de bewustmaking en opleiding van het personeel.
> – art. 39(1)(a) AVG

De wetgever gaat er dus vanuit dat er iets ís om toezicht op te houden. Heeft jouw organisatie een FG, dan hoort die te kunnen rapporteren of medewerkers daadwerkelijk getraind worden, en zonder programma valt daar niets over te rapporteren.

Belangrijk om eerlijk te blijven: de AVG schrijft geen specifieke cursus, vorm of frequentie voor, en leid uit het bovenstaande geen eisen af die er niet staan. Wat passend is, hangt af van je risicoprofiel: een organisatie die gezondheidsgegevens of financiële gegevens verwerkt, zit anders in de wedstrijd dan een klein adviesbureau. Maar niets doen is bij geen enkel risicoprofiel passend te noemen.

## Training als 'passende organisatorische maatregel' onder art. 32

Artikel 32 vraagt om passende technische en organisatorische maatregelen. Techniek (versleuteling, toegangsbeheer, back-ups) is daarvan de zichtbare helft. De organisatorische helft draait om mensen en processen, en daar valt training onder: het geldt als een verwachte passende organisatorische maatregel.

'Passend' is bewust open geformuleerd. Hoe vul je dat concreet in? Kijk naar wat gangbare normen vragen; die maken de open norm van de AVG praktisch:

- [ISO 27001](/iso-27001-awareness-training) vraagt in control 6.3 om passende awareness, opleiding en training met regelmatige updates, relevant voor de functie, en in clausule 7.2(d) om gedocumenteerd bewijs van competentie.
- Voor organisaties onder de nieuwe Cyberbeveiligingswet is opleiding zelfs onderdeel van de wettelijke zorgplicht; lees daarover meer bij [NIS2 security awareness training](/nis2-security-awareness-training).

Wie zijn awareness-programma langs die lat legt, komt uit op dezelfde bouwstenen: iedereen met toegang tot persoonsgegevens doet mee, de inhoud past bij de functie, er wordt regelmatig herhaald, en begrip wordt getoetst. Dat is tegelijk je verdedigingslinie én je bewijs. Registreer je deze elementen, dan kun je bij vragen van je FG of een toezichthouder concreet laten zien wat je onder artikel 32 geregeld hebt: in plaats van te verwijzen naar goede bedoelingen.

## Boetes en datalekken door menselijke fout

De AVG kent forse boetemaxima. Voor schendingen van onder meer de beveiligingsverplichtingen geldt artikel 83(4): een maximum van €10 miljoen of 2% van de wereldwijde jaaromzet, als dat hoger uitpakt. Voor een mkb-bedrijf is het absolute bedrag zelden het realistische scenario, maar de boodschap is helder: gebrekkige beveiliging is geen kleinigheid.

Zover hoeft het overigens niet eens te komen om schade te lijden. Een datalek betekent meldwerk, onderzoek, communicatie naar betrokkenen en reputatieschade: nog los van eventuele handhaving of claims.

En de praktijk is hardnekkig: veel datalekken beginnen bij een menselijke handeling. Een e-mail met persoonsgegevens naar de verkeerde ontvanger. Een phishinglink die in de drukte wordt aangeklikt. Een export naar privémail 'om thuis verder te werken'. Tegen precies dit soort incidenten is techniek maar half opgewassen; het gedrag van medewerkers bepaalt de andere helft. Daarom is bewustwording geen papieren exercitie maar een directe verkleining van je datalek-risico.

Ter vergelijking: waar de AVG training impliciet verwacht, maakt de Cyberbeveiligingswet (de Nederlandse NIS2-implementatie, in werking per 15 augustus 2026) het expliciet. De zorgplicht daarin omvat letterlijk 'opleiding op het gebied van cyberbeveiliging'. Val je onder beide kaders, dan wijzen de eisen dezelfde kant op en volstaat één aantoonbaar programma.

## Zo maak je het aantoonbaar

'Wij nemen privacy serieus' is geen bewijs. Dit wel:

- Een trainingsplan: wie wordt waarin getraind, en waarom past dat bij het risicoprofiel.
- Deelnameregistraties per medewerker, met datum.
- Toets- of quizresultaten die laten zien dat de stof begrepen is.
- Certificaten als afronding van modules.
- Periodieke phishing-simulaties die meten of gedrag daadwerkelijk verandert.
- Rapportages waarmee je FG de toezichtstaak uit artikel 39 kan uitvoeren.
- Herhaling: geen eenmalige sessie, maar een doorlopend programma.

### De rol van de functionaris gegevensbescherming

Heeft je organisatie een functionaris gegevensbescherming (FG)? Dan is bewustwording letterlijk onderdeel van diens wettelijke takenpakket. Artikel 39 lid 1 sub a van de AVG draagt de FG op toe te zien op de naleving van de verordening, en noemt daarbij expliciet "awareness-raising and training of staff". In de praktijk betekent dat: de FG mag (en moet) vragen welk trainingsprogramma er loopt, wie heeft deelgenomen en wat de resultaten waren.

Voor jou als organisatie is dat geen last maar een kans. Een FG die kan aantonen dat er structureel getraind wordt, heeft een sterker verhaal richting de Autoriteit Persoonsgegevens: bijvoorbeeld bij de afhandeling van een datalekmelding. Andersom geldt ook: een FG die constateert dat bewustwording ontbreekt en daarover intern rapporteert, legt daarmee vast dat de organisatie het risico kende. Zorg dus dat het antwoord op de vraag "wat doen wij aan awareness?" nooit een schouderophaal is.

### Stappenplan voor het mkb

Wil je van niets naar aantoonbaar? Dit werkt in de praktijk:

1. **Leg het beleid vast**: een korte paragraaf in je informatiebeveiligings- of privacybeleid: iedereen die persoonsgegevens verwerkt volgt periodiek een bewustwordingstraining.
2. **Kies een doorlopende vorm**: korte, regelmatige trainingsmomenten houden kennis actueel én produceren doorlopend bewijs; één jaarlijkse sessie doet geen van beide.
3. **Registreer deelname per medewerker**: wie, wat, wanneer, met welk resultaat. Dit is precies de documentatie die het verschil maakt tussen "wij vinden privacy belangrijk" en een verantwoordbare maatregel onder art. 32.
4. **Neem instromers direct mee**: nieuwe medewerkers verwerken vaak vanaf dag één persoonsgegevens; laat de training onderdeel zijn van onboarding.
5. **Evalueer en stuur bij**: kijk jaarlijks of de onderwerpen nog aansluiten op je verwerkingen en incidenten, en leg ook die evaluatie vast.

Dat klinkt als veel administratie, maar het hoeft geen handwerk te zijn. CyberPulse legt per medewerker automatisch trainingsdeelname, quizresultaten, certificaten en phishing-resultaten vast: het dossier waarmee je richting FG, klant of toezichthouder direct kunt laten zien welke organisatorische maatregelen je getroffen hebt. [Start een gratis trial](/trial) en bouw dat bewijs vanaf week één op.

Benieuwd hoe de AVG zich verhoudt tot andere trainingsverplichtingen: van de Cyberbeveiligingswet tot ISO 27001 en branchenormen? Het volledige overzicht vind je in [is security awareness training verplicht?](/security-awareness-training-verplicht).

## Veelgestelde vragen

### Is security awareness training verplicht volgens de AVG?

Niet letterlijk: de AVG bevat geen artikel dat een cursus voorschrijft. Maar artikel 32 eist passende technische en organisatorische maatregelen, en training geldt als een verwachte organisatorische maatregel. Personeel verwerkt volgens artikel 32(4) alleen op instructie, en de FG houdt op grond van artikel 39 toezicht op bewustmaking en opleiding. Kort gezegd: geen verplichte cursus, maar zonder aantoonbare bewustwording voldoe je niet aan artikel 32.
### Wat betekent artikel 39 voor onze functionaris gegevensbescherming?

Artikel 39(1)(a) AVG maakt de FG verantwoordelijk voor toezicht op onder meer de bewustmaking en opleiding van personeel. Dat veronderstelt dat er een programma bestaat om toezicht op te houden. Zorg dus dat je FG inzicht heeft in wie getraind is en met welke resultaten: bijvoorbeeld via rapportages uit je trainingsplatform. Zo kan de FG die wettelijke taak uitvoeren en laten zien dat bewustwording geborgd is.
### Hoe hoog kan een AVG-boete voor gebrekkige beveiliging zijn?

Voor schendingen van onder meer de beveiligingsverplichtingen geldt het boetemaximum van artikel 83(4): €10 miljoen of 2% van de wereldwijde jaaromzet, als dat hoger uitpakt. Naast een eventuele boete brengt een datalek ook meldverplichtingen, onderzoekskosten en reputatieschade mee. Aantoonbare maatregelen, waaronder een getraind team, verkleinen zowel de kans op een incident als je risico bij de beoordeling ervan.
### Hoe vaak moet ik mijn medewerkers trainen?

De AVG noemt geen frequentie; 'passend' is de maatstaf. Gangbare kaders geven wel richting: ISO 27001 vraagt in control 6.3 om regelmatige updates, en PCI DSS om training bij indiensttreding plus minstens jaarlijks. In de praktijk werkt een doorlopend programma met korte, frequente momenten beter dan één jaarlijkse sessie: kennis zakt weg en dreigingen zoals phishing veranderen continu.
### Telt een e-learning met registratie als bewijs richting een toezichthouder?

Registraties zijn precies wat aantoonbaarheid vraagt: wie heeft welke training wanneer gevolgd, met welk resultaat. Combineer deelnameregistraties met toetsresultaten (bewijs van begrip), certificaten en phishing-simulatiemetingen (bewijs van gedrag). Daarmee kun je bij een datalek of controle concreet laten zien welke organisatorische maatregelen je onder artikel 32 had getroffen: veel sterker dan alleen een beleidsdocument.
### Wat is het verschil met de trainingseis onder NIS2?

De AVG verwacht training impliciet, als passende organisatorische maatregel onder artikel 32. De Cyberbeveiligingswet (de Nederlandse NIS2-implementatie, in werking per 15 augustus 2026) maakt het expliciet: de zorgplicht omvat 'opleiding op het gebied van cyberbeveiliging' en bestuurders moeten aantoonbaar kennis en vaardigheden opdoen, met een certificaat van een training. Val je onder beide kaders, dan bedient één aantoonbaar awareness-programma ze allebei.

## Bronnen

- [EUR-Lex, AVG (Verordening (EU) 2016/679)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679)
- [EUR-Lex, NIS2-richtlijn (Richtlijn (EU) 2022/2555)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555)
- [Rijksoverheid, Cyberbeveiligingswet van kracht per 15 augustus 2026](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
