# Cyberbeveiligingswet: deze trainingseisen gelden in 2026

> De Cyberbeveiligingswet is per 15 augustus 2026 van kracht en eist opleiding voor je organisatie én een gecertificeerde training voor bestuurders. Dit moet je regelen.

- Canoniek: https://cyberpulse.it/cyberbeveiligingswet-training-eisen
- Engelse versie: https://cyberpulse.it/en/dutch-cybersecurity-act-training-requirements
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

De Cyberbeveiligingswet (Cbw) treedt op 15 augustus 2026 in werking en verplicht zo'n 8.000 Nederlandse organisaties om hun cyberbeveiliging aantoonbaar op orde te brengen. Twee trainingseisen springen eruit: de zorgplicht omvat opleiding op het gebied van cyberbeveiliging voor je organisatie (art. 21 lid 2 sub g), en bestuurders moeten binnen twee jaar aantoonbaar getraind zijn, met certificaat (art. 24). Hieronder lees je voor wie de wet geldt, wat die trainingseisen precies inhouden en hoe je "aantoonbaar" praktisch invult.

## Wat is de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) en vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De Eerste Kamer nam de wet aan op 7 juli 2026, de publicatie volgde in Staatsblad 2026, 187, en op 15 augustus 2026 treedt de wet in werking.

De wet rust op vijf pijlers:

- **Registratieplicht**: je organisatie registreert zich in het entiteitenregister van het NCSC.
- **Zorgplicht**: je neemt passende beveiligingsmaatregelen, waaronder basispraktijken voor cyberhygiëne en opleiding.
- **Meldplicht**: significante incidenten meld je bij het CSIRT.
- **Bestuurlijke verantwoordelijkheid**: het bestuur draagt de eindverantwoordelijkheid en moet zelf getraind zijn.
- **Toezicht en handhaving**: onder andere de RDI houdt toezicht.

De Cbw is bovendien niet het enige kader dat trainingseisen stelt: ook DORA, BIO2, ISO 27001 en de AVG stellen eisen of verwachtingen aan security awareness. Het complete overzicht vind je in de gids [is security awareness training verplicht?](/security-awareness-training-verplicht).

## Voor wie geldt de Cbw?

De wet geldt voor organisaties in 18 sectoren, opgesomd in bijlage I en II van de NIS2-richtlijn. Binnen die sectoren geldt een omvangsdrempel. Val je erbinnen, dan hoor je bij de circa 8.000 Nederlandse organisaties waarvoor de wet per 15 augustus 2026 geldt.

| Criterium | Drempel |
|---|---|
| Sector | Eén van de 18 sectoren uit bijlage I of II |
| Medewerkers | Meer dan 50 |
| Omzet of balanstotaal | Meer dan €10 miljoen |

Let op het woordje "of": de drempel is meer dan 50 medewerkers **óf** meer dan €10 miljoen omzet of balanstotaal. Een bedrijf met 40 medewerkers en €12 miljoen omzet valt dus wél onder de wet: mits het in een van de 18 sectoren actief is.

De wet onderscheidt daarnaast **essentiële** en **belangrijke** entiteiten. Dat onderscheid werkt vooral door in het toezicht en de maximale boetes (daarover verderop meer). De trainingseisen in dit artikel gelden voor organisaties die onder de wet vallen, ongeacht de categorie.

## Welke trainingseisen gelden er?

De Cbw kent twee sporen: opleiding voor de organisatie als onderdeel van de zorgplicht, en een persoonlijke trainingsplicht voor bestuurders.

### Spoor 1: opleiding voor de organisatie (art. 21 lid 2 sub g)

De zorgplicht somt maatregelen op die je in ieder geval moet nemen. Eén daarvan gaat expliciet over training:

> "basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging"
> – Cbw art. 21 lid 2 sub g (NIS2 art. 21, lid 2, onder g)

Opleiding is daarmee geen vrijblijvend advies, maar een onderdeel van de wettelijke zorgplicht. Het NCSC licht de [zorgplicht toe op zijn website](https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht). Hoe je zo'n opleidingsprogramma concreet inricht, en hoe je het levend houdt in plaats van een jaarlijkse verplichte-nummer-e-learning, werken we uit in [NIS2 security awareness training](/nis2-security-awareness-training).

Zo ziet dat er in de praktijk uit voor een mkb-organisatie van pakweg 80 medewerkers:

1. **Wijs een eigenaar aan.** Vaak de office manager, IT-verantwoordelijke of informatiebeveiliger: iemand die het programma bewaakt en de registraties beheert.
2. **Kies een vorm die je volhoudt.** Korte, terugkerende leermomenten zijn makkelijker vol te houden én beter verdedigbaar dan één jaarlijkse middag die steeds verschuift.
3. **Dek in elk geval cyberhygiëne af.** De wettekst noemt basispraktijken expliciet; denk aan phishing, wachtwoorden en het melden van incidenten.
4. **Neem nieuwe medewerkers direct mee.** Wie in oktober start, mag niet tot de volgende jaarlijkse ronde buiten beeld blijven.
5. **Leg vanaf dag één vast wie wat heeft afgerond.** Achteraf reconstrueren lukt zelden.

### Spoor 2: bestuurders trainen met certificaat (art. 24)

Voor het bestuur gaat de wet een stap verder dan voor medewerkers. Cbw art. 24 eist dat bestuurders **aantoonbaar** over kennis en vaardigheden beschikken, **binnen twee jaar**, met een verplicht **certificaat** van een gevolgde training. Dit is de Nederlandse uitwerking van NIS2 art. 20 lid 2, dat lidstaten opdraagt ervoor te zorgen dat leden van het bestuursorgaan een training volgen.

Een algemene e-learning voor het personeel dekt deze eis dus niet af: er moet een certificaat tegenover staan. Wat dat betekent voor jouw directie of bestuur, inclusief wie er precies onder "bestuurder" valt, lees je in [NIS2 bestuurderstraining](/nis2-bestuurderstraining).

## Wat betekent 'aantoonbaar'?

De wet vraagt dát je traint én dat je het kunt bewijzen. Bestuurlijke verantwoordelijkheid en toezicht betekenen in de praktijk: bij een controle of na een incident wil je zwart-op-wit kunnen laten zien wie wanneer welke training heeft gevolgd en met welk resultaat.

Denk aan dit bewijsdossier:

- **Deelnameregistratie per medewerker**: wie heeft welke module wanneer afgerond?
- **Resultaten**: of de stof is geland (quiz- en toetsresultaten), niet alleen wie aanwezig was.
- **Certificaten**: voor bestuurders wettelijk verplicht (art. 24), voor de rest van de organisatie sterk bewijs.
- **Een doorlopend programma**: een eenmalige sessie uit een ver verleden overtuigt een toezichthouder minder dan een actueel, herhaald programma.

Dit is precies waar veel organisaties op stuklopen: de training is wel gegeven, maar niemand kan het bewijzen. CyberPulse registreert dit automatisch: per medewerker worden trainingsdeelname, quizresultaten, certificaten en phishing-resultaten vastgelegd; precies het bewijs dat auditors en toezichthouders vragen. [Start een gratis trial](/trial) om te zien hoe die rapportages eruitzien.

## Boetes en toezicht

Het toezicht op de Cbw ligt onder andere bij de RDI. Over de boetebedragen is voorzichtigheid op zijn plaats: de exacte Nederlandse bedragen staan in het Cyberbeveiligingsbesluit (Stb. 2026, 189). Wel geeft de NIS2-richtlijn zelf (art. 34) een duidelijke ondergrens voor wat lidstaten minimaal mogelijk moeten maken:

- **Essentiële entiteiten**: minstens €10 miljoen of 2% van de wereldwijde jaaromzet.
- **Belangrijke entiteiten**: minstens €7 miljoen of 1,4% van de wereldwijde jaaromzet.

Reken er dus niet op dat het in Nederland milder uitpakt dan die Europese ondergrens. En de gevolgen blijven niet beperkt tot de organisatie: het bestuur kan op grond van NIS2 art. 20 lid 1 aansprakelijk worden gesteld, en Cbw art. 78 maakt zelfs schorsing van een bestuurder mogelijk. Meer daarover in [NIS2 bestuurderstraining](/nis2-bestuurderstraining).

### Wat de toezichthouder komt vragen

Hoe een controle precies verloopt, bepaalt de toezichthouder zelf. Maar uit de verplichtingen van de wet volgt logisch welk bewijs op tafel moet kunnen komen. Reken er in elk geval op dat je deze vragen moet kunnen beantwoorden:

| Verplichting | De vraag die je moet kunnen beantwoorden |
|---|---|
| Registratieplicht | Staat je organisatie in het entiteitenregister van het NCSC? |
| Zorgplicht: opleiding | Wie is wanneer getraind, en wat waren de resultaten? |
| Bestuurderstraining (art. 24) | Kun je per bestuurder een certificaat overleggen? |
| Meldplicht | Weten medewerkers hoe ze een incident intern melden, zodat het tijdig bij het CSIRT komt? |

De gemene deler: papier. Niet omdat papier veiligheid oplevert, maar omdat toezicht zonder bewijs nergens op kan toetsen. Organisaties die hun registraties doorlopend bijhouden, beantwoorden zulke vragen in minuten; wie moet gaan zoeken in mailboxen en losse spreadsheets, maakt van elke controle een project.

Een praktische stresstest: kan je organisatie het complete dossier (registratie, trainingsbewijs, bestuurscertificaten en meldproces) binnen één werkdag aanleveren zonder dat er iemand overwerkt? Zo nee, dan is het dossier er waarschijnlijk niet echt, en is dit het moment om dat te repareren, niet de week waarin de toezichthouder zich meldt.

## Checklist: zo voldoe je vóór en na 15 augustus 2026

**Vóór (of zo snel mogelijk na) 15 augustus 2026:**

1. **Bepaal je scope.** Zit je organisatie in een van de 18 sectoren uit bijlage I/II, en zit je boven de drempel (>50 medewerkers óf >€10 miljoen omzet/balanstotaal)?
2. **Registreer je organisatie** in het entiteitenregister van het NCSC.
3. **Start een security-awareness-programma** voor alle medewerkers: de zorgplicht (art. 21 lid 2 sub g) noemt cyberhygiëne en opleiding expliciet.
4. **Plan de bestuurderstraining** met certificaat. De termijn is twee jaar, maar de aansprakelijkheid van het bestuur geldt vanaf de inwerkingtreding: vooruitschuiven is onverstandig.
5. **Richt je meldproces in**, zodat significante incidenten tijdig bij het CSIRT terechtkomen.

**Na 15 augustus 2026: houd het aantoonbaar:**

6. **Leg alles vast**: deelname, resultaten en certificaten per medewerker, centraal en opvraagbaar.
7. **Herhaal en actualiseer** het programma; een eenmalige actie veroudert snel.
8. **Bereid je voor op toezicht** (o.a. RDI): zorg dat je bewijsdossier binnen een dag op tafel kan liggen.

Wil je breder kijken dan de Cbw: bijvoorbeeld omdat klanten om ISO 27001 vragen of omdat je in de financiële sector onder DORA valt: begin dan bij het overzicht [is security awareness training verplicht?](/security-awareness-training-verplicht).

## Veelgestelde vragen

### Mijn bedrijf heeft 40 medewerkers: moet ik iets met de Cyberbeveiligingswet?

Misschien. De drempel is meer dan 50 medewerkers óf meer dan €10 miljoen omzet of balanstotaal. Met 40 medewerkers maar bijvoorbeeld €12 miljoen omzet val je dus alsnog onder de wet, als je in een van de 18 sectoren uit bijlage I/II actief bent. Val je nergens onder, dan blijft training vaak alsnog verstandig: de AVG verwacht aantoonbare bewustwording als passende organisatorische maatregel, en klanten kunnen er contractueel om vragen.
### Wanneer moet mijn organisatie geregistreerd zijn?

De Cyberbeveiligingswet is per 15 augustus 2026 van kracht en kent een registratieplicht: organisaties die onder de wet vallen, registreren zich in het entiteitenregister van het NCSC. Wacht daar niet mee tot een toezichthouder erom vraagt: check bij het NCSC de actuele registratieprocedure en -termijn en zet registratie bovenaan je compliance-lijst.
### Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

NIS2 is een Europese richtlijn (Richtlijn (EU) 2022/2555). Een richtlijn werkt niet rechtstreeks, maar moet door elk EU-land in nationale wetgeving worden omgezet. De Cyberbeveiligingswet is die Nederlandse omzetting; ze vervangt de eerdere Wbni. In de praktijk betekent dit: de verplichtingen die je in Nederland moet naleven staan in de Cbw, en die zijn gebaseerd op de eisen van NIS2, zoals de zorgplicht met opleiding (art. 21 lid 2 sub g) en de bestuurderstraining (art. 24).
### Geldt de Cyberbeveiligingswet ook voor toeleveranciers?

Niet automatisch. De wet geldt voor organisaties die zelf in een van de 18 sectoren zitten en boven de drempel uitkomen: check dus eerst je eigen scope. Wel kunnen eisen contractueel doorwerken via je klanten. Het duidelijkste voorbeeld is de overheid: BIO2 geldt voor Rijk, gemeenten, provincies en waterschappen én hun leveranciers via contractuele doorwerking. Ook buiten de overheid kunnen klanten die zelf onder de Cbw vallen bewijs van jouw security-maatregelen vragen.
### Wat moet er in de training zitten?

De wet schrijft geen gedetailleerd curriculum voor. De zorgplicht (art. 21 lid 2 sub g) noemt basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging; voor bestuurders eist art. 24 aantoonbare kennis en vaardigheden, afgerond met een certificaat. De rode draad is aantoonbaarheid: kies een programma waarvan je deelname, resultaten en certificaten per persoon kunt laten zien, en houd het actueel met herhaling.
### Wat gebeurt er als ik niet aan de trainingseisen voldoe?

De trainingseisen zijn onderdeel van de wettelijke zorgplicht en bestuurlijke verantwoordelijkheid, waarop onder andere de RDI toezicht houdt. De NIS2-richtlijn eist boetemaxima van minstens €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten (€7 miljoen of 1,4% voor belangrijke); de exacte Nederlandse bedragen staan in het Cyberbeveiligingsbesluit. Het bestuur kan bovendien aansprakelijk worden gesteld (NIS2 art. 20 lid 1), en Cbw art. 78 maakt schorsing van een bestuurder mogelijk.

## Bronnen

- [Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
- [NCSC, Zorgplicht onder de Cyberbeveiligingswet](https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht)
- [NCTV, Bestuurlijke verantwoordelijkheid en opleidingsplicht voor bestuurders](https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid-en-opleidingsplicht-voor-bestuurders)
- [RDI, Cyberbeveiligingswet](https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet)
- [EUR-Lex, NIS2-richtlijn (Richtlijn (EU) 2022/2555)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555)
