# NIS2 security awareness training: wat moet je regelen in 2026?

> NIS2 verplicht via art. 21(2)(g) training in cyberhygiëne en cyberbeveiliging voor medewerkers. Lees wat dat betekent, hoe vaak je traint en welk bewijs je bewaart.

- Canoniek: https://cyberpulse.it/nis2-security-awareness-training
- Engelse versie: https://cyberpulse.it/en/nis2-security-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

NIS2 verplicht organisaties om hun medewerkers te trainen. Artikel 21(2)(g) van de richtlijn noemt basispraktijken van cyberhygiëne en opleiding op het gebied van cyberbeveiliging expliciet als onderdeel van de zorgplicht, en in Nederland wordt die eis per 15 augustus 2026 afdwingbaar via de Cyberbeveiligingswet (Cbw). Op deze pagina lees je wat dat concreet betekent: welke training, voor wie, hoe vaak, en welk bewijs je straks aan de toezichthouder laat zien.

## Wat eist NIS2 van medewerkerstraining?

De NIS2-richtlijn (Richtlijn (EU) 2022/2555) legt organisaties een zorgplicht op: een samenhangend pakket maatregelen om cyberrisico’s te beheersen. Training van medewerkers staat daar letterlijk in. Artikel 21(2)(g) verplicht organisaties tot:

> “basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging”
> – NIS2, art. 21(2)(g); in Nederland: Cbw, art. 21 lid 2 sub g

Nederland implementeert NIS2 via de Cyberbeveiligingswet, die de Wbni vervangt. De wet is op 7 juli 2026 aangenomen door de Eerste Kamer, gepubliceerd in Stb. 2026, 187, en treedt op 15 augustus 2026 in werking. Hij geldt voor zo’n 8.000 organisaties in 18 sectoren; de drempel ligt bij meer dan 50 medewerkers of meer dan €10 miljoen omzet of balanstotaal (bijlage I en II).

De trainingseis staat niet op zichzelf. Naast de zorgplicht kent de Cbw een registratieplicht in het NCSC-entiteitenregister, een meldplicht voor significante incidenten bij het CSIRT en bestuurlijke verantwoordelijkheid. Val je onder de wet, dan is medewerkerstraining dus één van de verplichtingen die je moet kunnen aantonen: naast bijvoorbeeld je incidentproces.

Let daarbij op het onderscheid met bestuurders. Voor het bestuur geldt een eigen, strenger regime: Cbw artikel 24 eist dat bestuurders binnen twee jaar aantoonbaar over kennis en vaardigheden beschikken, met een verplicht certificaat van een training. Hoe dat traject eruitziet lees je in [NIS2-bestuurderstraining](/nis2-bestuurderstraining). Een overzicht van álle wetten en normen die training raken vind je op [security awareness training verplicht](/security-awareness-training-verplicht).

## Welke onderwerpen horen in ‘basic cyber hygiene’?

De wet schrijft geen onderwerpenlijst voor. NIS2 zegt wát je moet doen, basispraktijken van cyberhygiëne trainen en opleiden in cyberbeveiliging, maar niet welke lesstof daarbij hoort. In de praktijk is dit de gangbare invulling van zo’n programma:

- **Phishing herkennen en melden.** Medewerkers leren verdachte e-mails, appjes en telefoontjes herkennen én direct intern melden, in plaats van te klikken of te twijfelen.
- **Wachtwoorden en MFA.** Sterke, unieke wachtwoorden en het consequent gebruiken van multifactorauthenticatie op zakelijke accounts.
- **Incidenten melden.** Wie iets vreemds ziet, meldt het meteen. Dat is meer dan goede hygiëne: de Cbw kent een meldplicht voor significante incidenten bij het CSIRT, en die haal je alleen als medewerkers intern snel aan de bel trekken.
- **Veilige thuiswerkplek.** Veilig omgaan met apparaten, netwerken en bedrijfsgegevens buiten kantoor.

Belangrijk: dit is een gangbare invulling, geen wettelijke lijst. Kies en verdiep de onderwerpen op basis van de risico’s in jouw organisatie: de zorgplicht draait om het beheersen van jouw risico’s, niet om het afvinken van een standaardpakket.

### Wat moet een medewerker per onderwerp concreet kunnen?

“Awareness” blijft vaag zolang je het niet vertaalt naar waarneembaar gedrag. Formuleer per onderwerp wat iemand na de training moet kúnnen: dat maakt de training toetsbaar en je bewijs sterker:

| Onderwerp | Concreet gedrag na de training |
|---|---|
| Phishing | Een verdacht bericht herkennen aan afzender, toon en link, en het melden in plaats van klikken of verwijderen |
| Wachtwoorden en MFA | Voor elk zakelijk account een uniek, sterk wachtwoord gebruiken en MFA aanzetten waar dat kan |
| Incidenten melden | Weten wat een incident kan zijn, bij wie je het intern meldt en dat snel melden altijd beter is dan afwachten |
| Thuiswerken | Het beeldscherm vergrendelen, alleen goedgekeurde apparaten en verbindingen gebruiken en bedrijfsinformatie niet via privékanalen delen |

Een mkb-voorbeeld maakt het verschil duidelijk. Een administratief medewerker van een logistiek bedrijf krijgt een mail die van een leverancier lijkt te komen, met een gewijzigd rekeningnummer. Een medewerker die alleen een presentatie over “phishing bestaat” heeft gezien, twijfelt. Een medewerker die getraind is op concreet gedrag herkent het patroon, klikt niet, en meldt het bericht direct: waarmee ook de interne meldroute bewezen werkt.

Toets dat gedrag vervolgens ook: quizvragen over herkenbare situaties en periodieke phishing-simulaties laten zien of het gedrag er echt is, en leveren meteen de registraties op die je bewijsdossier nodig heeft. Zo groeit je programma mee met wat medewerkers al beheersen: wie foutloos scoort op phishing kan verder met verdieping, wie uitvalt krijgt gerichte herhaling.

## Hoe vaak trainen?

NIS2 noch de Cbw noemt een trainingsfrequentie. Toch is “we hebben in 2026 een keer een workshop gedaan” een zwak verhaal. Drie redenen om voor een doorlopend, of op z’n minst periodiek, programma te kiezen:

1. **De zorgplicht is doorlopend.** De verplichting geldt vanaf 15 augustus 2026 continu, niet alleen op de dag van je jaarlijkse trainingssessie. Een programma dat het hele jaar loopt, past daar wezenlijk beter bij dan een eenmalig moment.
2. **Je personeelsbestand verandert.** Nieuwe medewerkers vallen buiten de sessie van vorig jaar. Zonder vast ritme ontstaan er gaten in je dekking die je bij een controle moet uitleggen.
3. **Aantoonbaarheid.** Een toezichthouder die in 2028 langskomt, wil zien dat training een lopend proces is. Eén presentielijst uit 2026 overtuigt dan niemand; een doorlopend programma produceert vanzelf een doorlopend bewijsdossier met deelnames, resultaten en herhaling per medewerker.

Kort gezegd: de wet laat de frequentie aan jou, maar de bewijslast duwt je richting doorlopend trainen.

## Bewijslast richting toezichthouder

Toezicht en handhaving op de Cbw liggen bij onder meer de RDI. Bij een controle draait het niet om de vraag of je ooit een training hebt ingekocht, maar of je kunt láten zien dat medewerkers daadwerkelijk zijn getraind: wie deed mee, wanneer, en wat kwam eruit.

Stel jezelf de vraag die een controleur zou stellen: “laat van deze drie medewerkers zien welke training ze dit jaar volgden en wat het resultaat was.” Kun je dat binnen een kwartier, dan zit je goed. Moet je daarvoor mailboxen doorzoeken en oud-collega’s bellen, dan heb je feitelijk geen bewijs: hoe goed de training zelf ook was.

De belangen zijn fors. NIS2 verplicht lidstaten tot stevige boetemaxima (artikel 34): minstens €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en minstens €7 miljoen of 1,4% voor belangrijke entiteiten. De precieze Nederlandse bedragen zijn uitgewerkt in het Cyberbeveiligingsbesluit. Het bestuur kan bovendien aansprakelijk worden gesteld (NIS2 art. 20(1)), en de Cbw maakt zelfs schorsing van een bestuurder mogelijk (art. 78).

Dat bewijsdossier hoef je niet met spreadsheets bij te houden. CyberPulse registreert per medewerker trainingsdeelname, quizresultaten, certificaten en de uitkomsten van phishing-simulaties: precies de registraties waar een toezichthouder om vraagt. [Start een gratis trial](/trial) en zie hoe dat dossier zich vanzelf opbouwt.

## NIS2 vs Cbw: wat is het verschil?

NIS2 is de Europese richtlijn; de Cyberbeveiligingswet is de Nederlandse wet die hem uitvoert. Voor je trainingsaanpak zit het verschil vooral in de details:

| | NIS2 (EU-richtlijn) | Cyberbeveiligingswet (NL) |
|---|---|---|
| Wat is het | Richtlijn (EU) 2022/2555; werkt via nationale wetgeving | Nederlandse implementatie van NIS2; vervangt de Wbni |
| Status | Vastgesteld in 2022 | Aangenomen 7 juli 2026 (Stb. 2026, 187); in werking per 15 augustus 2026 |
| Training medewerkers | Art. 21(2)(g): cyberhygiëne en opleiding cyberbeveiliging | Art. 21 lid 2 sub g: dezelfde eis, direct afdwingbaar |
| Eisen bestuurders | Art. 20(2): bestuur verplicht training te volgen | Art. 24: aantoonbare kennis en vaardigheden, binnen 2 jaar, met certificaat |
| Sancties | Art. 34: minimaal €10 mln/2% (essentieel), €7 mln/1,4% (belangrijk) | Bedragen uitgewerkt in het Cyberbeveiligingsbesluit; schorsing bestuurder mogelijk (art. 78) |
| Toezicht | Ingericht per lidstaat | Onder meer de RDI |

De volledige Nederlandse uitwerking (registratieplicht, meldplicht en de rest van de zorgplicht) behandelen we in [Cyberbeveiligingswet: de trainingseisen](/cyberbeveiligingswet-training-eisen).

## Zo voldoe je: checklist

1. **Check of je onder de Cbw valt.** Meer dan 50 medewerkers of meer dan €10 miljoen omzet/balanstotaal, in een van de 18 sectoren uit bijlage I/II.
2. **Registreer je organisatie** in het NCSC-entiteitenregister.
3. **Zet een doorlopend trainingsprogramma op** met in elk geval phishing, wachtwoorden/MFA, incidenten melden en veilig thuiswerken: aangevuld met de risico’s die specifiek zijn voor jouw organisatie.
4. **Regel het bestuurstraject apart.** Bestuurders moeten binnen twee jaar aantoonbaar kennis en vaardigheden hebben, met certificaat (Cbw art. 24).
5. **Registreer alles per medewerker:** deelname, resultaten en certificaten.
6. **Meet en stuur bij.** Gebruik quiz- en phishing-resultaten om te zien of de boodschap landt en waar je moet bijsturen.
7. **Bewaar het bewijs centraal,** zodat je bij een controle van de toezichthouder direct kunt leveren.

Zo voldoe je aan de letter van artikel 21(2)(g) en bouw je meteen het dossier op dat die naleving bewijst, en dat is uiteindelijk waar het toezicht om draait.

## Veelgestelde vragen

### Is security awareness training verplicht onder NIS2?

Ja. Artikel 21(2)(g) van NIS2 verplicht organisaties tot basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging, als onderdeel van de zorgplicht. In Nederland is die eis geïmplementeerd in de Cyberbeveiligingswet (art. 21 lid 2 sub g), die per 15 augustus 2026 in werking treedt. Val je onder de wet, dan moet je je medewerkers dus trainen én dat kunnen aantonen.
### Voor welke organisaties geldt de NIS2-trainingsplicht?

De Cyberbeveiligingswet geldt voor zo’n 8.000 organisaties in 18 sectoren (bijlage I en II van de wet). De drempel ligt bij meer dan 50 medewerkers of meer dan €10 miljoen omzet of balanstotaal. Val je eronder, dan geldt naast de zorgplicht, inclusief training, ook een registratieplicht in het NCSC-entiteitenregister en een meldplicht voor significante incidenten.
### Hoe vaak moeten medewerkers trainen onder NIS2?

De wet noemt geen frequentie. Maar de zorgplicht geldt doorlopend, je personeelsbestand verandert en een toezichthouder wil bewijs zien over een langere periode. Een doorlopend of periodiek programma is daarom veel beter verdedigbaar dan een eenmalige sessie: het dekt nieuwe medewerkers automatisch af en levert continu registraties op die je bij een controle kunt tonen.
### Welke onderwerpen moet een NIS2-training behandelen?

NIS2 en de Cbw schrijven geen onderwerpenlijst voor; de wet spreekt alleen van basispraktijken van cyberhygiëne en opleiding in cyberbeveiliging. De gangbare invulling: phishing herkennen en melden, wachtwoorden en MFA, incidenten melden en een veilige thuiswerkplek. Kies daarnaast onderwerpen die passen bij de specifieke risico’s van jouw organisatie.
### Welke boetes riskeer ik als ik niet train?

Training is onderdeel van de zorgplicht, en op schending daarvan staan forse sancties. NIS2 verplicht lidstaten tot boetemaxima van minstens €10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten, en minstens €7 miljoen of 1,4% voor belangrijke entiteiten (art. 34). De precieze Nederlandse bedragen staan in het Cyberbeveiligingsbesluit. Ook kan het bestuur aansprakelijk worden gesteld.
### Geldt de trainingsplicht ook voor bestuurders?

Ja, en voor hen geldt zelfs een strenger regime. NIS2 art. 20(2) bepaalt dat leden van het bestuursorgaan verplicht training moeten volgen. De Cbw werkt dat uit in artikel 24: bestuurders moeten binnen twee jaar aantoonbaar over kennis en vaardigheden beschikken, met een verplicht certificaat van een training. Bij ernstige tekortkomingen is zelfs schorsing van een bestuurder mogelijk (Cbw art. 78).

## Bronnen

- [Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
- [EUR-Lex, NIS2-richtlijn (EU) 2022/2555](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555)
- [NCSC, zorgplicht Cyberbeveiligingswet](https://www.ncsc.nl/cyberbeveiligingswet-nis2/zorgplicht)
- [RDI, Cyberbeveiligingswet](https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet)
- [NCTV, bestuurlijke verantwoordelijkheid en opleidingsplicht](https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid-en-opleidingsplicht-voor-bestuurders)
