# DORA security awareness training: wat artikel 13(6) in 2026 van je eist

> DORA verplicht security awareness training zwart-op-wit: verplichte modules voor ál het personeel én senior management, zonder personeelsdrempel. Dit eist artikel 13(6), en zo maak je het aantoonbaar.

- Canoniek: https://cyberpulse.it/dora-security-awareness-training
- Engelse versie: https://cyberpulse.it/en/dora-security-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

DORA verplicht security awareness training zwart-op-wit. Artikel 13(6) van Verordening (EU) 2022/2554 eist dat elke financiële entiteit ICT security awareness en digital operational resilience training opneemt als verplichte modules in het opleidingsprogramma: voor ál het personeel én het senior management. De verordening is van toepassing sinds 17 januari 2025 en kent geen personeelsdrempel: ook het kleinste kantoor valt eronder. In dit artikel lees je precies wat er staat, wie mee moet doen en hoe je het aantoonbaar maakt.

## Wat is DORA en voor wie geldt het?

DORA staat voor Digital Operational Resilience Act, voluit Verordening (EU) 2022/2554. Dat het een verordening is, is een belangrijk detail: een verordening werkt rechtstreeks. Er is geen Nederlandse implementatiewet nodig: de tekst geldt één-op-één voor jouw organisatie. En DORA is van toepassing sinds 17 januari 2025, dus de eisen gelden nu, niet ergens in de toekomst.

De verordening richt zich op de digitale operationele weerbaarheid van de financiële sector en raakt een brede groep organisaties:

- banken;
- verzekeraars;
- pensioenfondsen;
- betaalinstellingen;
- beleggingsondernemingen;
- ICT-dienstverleners die voor de financiële sector werken.

Let op die laatste categorie. Ook als je zelf geen financiële instelling bent, maar als ICT-dienstverlener diensten levert aan die sector, krijg je met DORA te maken. Compliance stopt dus niet bij de voordeur van de bank of verzekeraar: het loopt de keten in.

Minstens zo belangrijk is wat er níét in staat: een personeelsdrempel. Waar de Cyberbeveiligingswet pas grijpt vanaf 50 medewerkers of €10 miljoen omzet, kent DORA zo'n ondergrens niet. Een vermogensbeheerder met vijf mensen valt er net zo goed onder als een grootbank. In het bredere overzicht van [wanneer security awareness training verplicht is](/security-awareness-training-verplicht) is DORA daarmee het meest expliciete voorbeeld: de trainingsplicht staat er letterlijk in, zonder uitzondering voor kleine organisaties.

## Wat eist artikel 13(6) precies?

De kern van de trainingsplicht staat in artikel 13, lid 6. Dit is de passage waar het om draait:

> "Financial entities shall develop ICT security awareness programmes and digital operational resilience training as compulsory modules in their staff training schemes … applicable to all employees and to senior management staff … complexity commensurate to the remit of their functions."
> – Verordening (EU) 2022/2554, artikel 13, lid 6

In die ene zin zitten drie harde eisen.

**1. Verplichte modules.** Awareness is onder DORA geen vrijblijvend extraatje of losse campagne. De verordening eist dat security-awareness-programma's en resilience-training "compulsory modules" zijn in het opleidingsprogramma van je personeel. Dat betekent: vastgelegd in je opleidingsplan, met een verplicht karakter, en dus ook een antwoord op de vraag wat er gebeurt als iemand de training niet volgt.

**2. Iedereen doet mee, ook de top.** De eis geldt voor "all employees and to senior management staff". Je kunt de training dus niet beperken tot de IT-afdeling of tot medewerkers met klantcontact. En het senior management wordt expliciet genoemd, zodat daarover geen discussie kan ontstaan: wie leiding geeft, traint mee.

**3. Zwaarte passend bij de functie.** De complexiteit van de training moet aansluiten bij "the remit of their functions": het takenpakket van de functie. Daarover hieronder meer, want dit is de eis die de meeste programma's nu niet halen.

Verder valt op dat DORA twee dingen naast elkaar noemt: ICT security awareness én digital operational resilience training. Het gaat dus niet alleen om dreigingen leren herkennen, maar ook om weerbaarheid: weten wat jouw rol is als er iets misgaat en hoe de organisatie operationeel overeind blijft.

## Ook het bestuur doet mee

DORA legt de verantwoordelijkheid nadrukkelijk bij de top. Artikel 5(2)(e) bepaalt dat het bestuur budget reserveert voor digitale operationele weerbaarheid, en dus ook voor de awareness-programma's en training die artikel 13(6) verplicht stelt. Training mag geen sluitpost zijn die sneuvelt zodra het jaar tegenzit: de begroting ervoor is een bestuursbesluit.

Combineer dat met artikel 13(6), dat het senior management expliciet in de trainingsdoelgroep zet, en het beeld is compleet. Awareness is onder DORA een bestuurszaak, geen IT-onderwerp. Praktisch betekent dit twee dingen: leg de budgetreservering vast (begroting, notulen), en zorg dat het senior management aantoonbaar deelneemt aan het programma. Een bestuur dat zelf meedoet, geeft bovendien het signaal af dat de rest van de organisatie nodig heeft om de training serieus te nemen.

## Hoe zwaar moet de training zijn?

De formulering "complexity commensurate to the remit of their functions" is de meest onderschatte eis van artikel 13(6). Ze betekent: de zwaarte en diepgang van de training moeten passen bij wat iemand in zijn functie doet. Dat is risicogebaseerde differentiatie, en die vraagt om een bewuste indeling in plaats van één generieke module voor iedereen.

Denk aan een opbouw in lagen:

- **Basislaag voor iedereen**: de dreigingen en gedragsregels die voor elke medewerker relevant zijn, van receptie tot directie.
- **Verdieping per risicoprofiel**: medewerkers in het betalingsverkeer, met toegang tot klantgegevens of met beheerrechten op systemen krijgen zwaardere, functiegerichte modules.
- **Eigen invulling voor senior management**: gericht op besluitvorming, verantwoordelijkheid en de operationele weerbaarheid van de organisatie als geheel.

Eén jaarlijkse generieke e-learning voor de hele organisatie is met deze eis lastig te verdedigen: als iedereen exact hetzelfde krijgt, is de zwaarte per definitie niet afgestemd op de functie. Documenteer daarom welke functiegroepen je onderscheidt, welk programma bij welke groep hoort en waarom. Die onderbouwing is precies wat je nodig hebt als de toezichthouder ernaar vraagt.

## DORA naast NIS2 en de Cyberbeveiligingswet

DORA is niet het enige kader dat training raakt. Hoe verhoudt het zich tot NIS2 en de Nederlandse Cyberbeveiligingswet?

| | DORA | NIS2 / Cyberbeveiligingswet |
|---|---|---|
| Type | Verordening, werkt rechtstreeks | Richtlijn, in NL geïmplementeerd via de Cbw |
| Geldig | Sinds 17 januari 2025 | Cbw in werking per 15 augustus 2026 |
| Reikwijdte | Sectorspecifiek: financiële sector en haar ICT-dienstverleners | Breed: 18 sectoren |
| Drempel | Geen | Meestal >50 medewerkers of >€10 mln omzet/balanstotaal |
| Training | Art. 13(6): verplichte modules, al het personeel + senior management | Art. 21(2)(g): cyberhygiëne en opleiding als onderdeel van de zorgplicht |

Sommige organisaties kunnen met beide kaders te maken krijgen: bijvoorbeeld een ICT-dienstverlener die zowel de financiële sector bedient als zelf onder de Cyberbeveiligingswet valt. Hoe die kaders in een concreet geval precies samenlopen, is een juridische vraag die per situatie beantwoord moet worden. Praktisch is het advies eenvoudiger: richt je programma in op de meest expliciete eis, en dat is voor training vrijwel altijd DORA's artikel 13(6). Wie daaraan voldoet, heeft ook voor de bredere opleidingsverwachting van [NIS2 security awareness training](/nis2-security-awareness-training) een stevig fundament staan.

## Zo maak je het aantoonbaar

De toezichthouder vraagt niet óf je traint, maar om bewijs dát je traint, en dat het programma aan de eisen voldoet. Loop deze checklist langs:

- [ ] Awareness- en resilience-training staan als **verplichte modules** in het opleidingsprogramma, vastgelegd in beleid of opleidingsplan.
- [ ] De doelgroep dekt **ál het personeel én het senior management**, inclusief nieuwe medewerkers.
- [ ] De **differentiatie per functie** is gedocumenteerd: welke groepen, welk programma, welke onderbouwing.
- [ ] **Deelname en resultaten** worden per medewerker geregistreerd, zodat je op elk moment kunt laten zien wie wat heeft gevolgd.
- [ ] Het **budget** voor het programma is door het bestuur gereserveerd (art. 5(2)(e)) en terug te vinden in begroting of notulen.
- [ ] Het programma wordt **periodiek geëvalueerd** en bijgesteld.

Veel financiële instellingen combineren dit met een ISO 27001-certificering; de bewijslast overlapt sterk met wat auditors bij [ISO 27001 awareness-training](/iso-27001-awareness-training) verwachten, zoals deelnemersregistraties en competentiebewijs per rol.

Het zwaartepunt ligt bij die registratie per medewerker, en dat is precies waar een platform als CyberPulse het verschil maakt. Het legt per medewerker trainingsdeelname, quizresultaten, certificaten en phishing-resultaten vast, en de wekelijkse micro-learning maakt van de "verplichte module" een doorlopend programma in plaats van een jaarlijks afvinkmoment. [Start een gratis trial](/trial) en zie hoe die rapportage eruitziet.

## Veelgestelde vragen

### Geldt DORA ook voor kleine kantoren?

Ja. DORA kent geen personeelsdrempel of omzetgrens. De verordening geldt voor banken, verzekeraars, pensioenfondsen, betaalinstellingen, beleggingsondernemingen en ICT-dienstverleners: ongeacht hun omvang. Een beleggingsonderneming of vermogensbeheerder met een handvol medewerkers valt er dus net zo goed onder als een grootbank, inclusief de trainingsplicht van artikel 13(6).
### Sinds wanneer geldt DORA?

DORA (Verordening (EU) 2022/2554) is van toepassing sinds 17 januari 2025. Omdat het een Europese verordening is, werkt ze rechtstreeks: er was geen Nederlandse implementatiewet nodig. De eisen, waaronder de verplichte security awareness training uit artikel 13(6), gelden dus al, niet pas op een toekomstige datum.
### Is één jaarlijkse e-learning genoeg voor DORA?

Dat is lastig te verdedigen. Artikel 13(6) eist verplichte modules voor ál het personeel én senior management, met een complexiteit die past bij het takenpakket van de functie. Eén generieke e-learning voor iedereen maakt die functiedifferentiatie per definitie niet waar. Een doorlopend programma met een basislaag voor iedereen en verdieping voor risicofuncties sluit veel beter aan bij de tekst van de verordening, en is bovendien makkelijker aantoonbaar te maken.
### Moet het senior management ook trainen?

Ja, expliciet. Artikel 13(6) noemt "all employees and senior management staff" als doelgroep van de verplichte awareness- en resilience-training. Artikel 5(2)(e) bepaalt bovendien dat het bestuur budget reserveert voor digitale operationele weerbaarheid, waaronder dit trainingsprogramma. De top doet dus mee én betaalt aantoonbaar de rekening.
### Geldt DORA ook voor ICT-dienstverleners?

Ja. DORA geldt niet alleen voor financiële instellingen zelf, maar ook voor ICT-dienstverleners die voor de financiële sector werken. Lever je als ICT-bedrijf diensten aan banken, verzekeraars, pensioenfondsen of andere financiële entiteiten, dan krijg je met de verordening te maken, en is een aantoonbaar awareness-programma ook voor jouw organisatie relevant.
### Wat is het verschil tussen DORA en NIS2?

DORA is een verordening en werkt daardoor rechtstreeks, sinds 17 januari 2025, en is sectorspecifiek voor de financiële sector, zonder personeelsdrempel. NIS2 is een richtlijn die in Nederland via de Cyberbeveiligingswet is geïmplementeerd (in werking per 15 augustus 2026), geldt breed voor 18 sectoren en hanteert meestal een drempel van meer dan 50 medewerkers of €10 miljoen omzet. Voor training is DORA het meest expliciet: artikel 13(6) schrijft verplichte modules letterlijk voor.

## Bronnen

- [EUR-Lex, Verordening (EU) 2022/2554 (DORA)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022R2554)
- [EUR-Lex, Richtlijn (EU) 2022/2555 (NIS2)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555)
- [Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
