# PCI DSS security awareness training: requirement 12.6 uitgelegd (2026)

> PCI DSS v4.0 eist een formeel awareness-programma voor ál het personeel, training bij indiensttreding en minstens jaarlijks, en sinds 31 maart 2025 verplicht mét phishing en social engineering.

- Canoniek: https://cyberpulse.it/pci-dss-security-awareness-training
- Engelse versie: https://cyberpulse.it/en/pci-dss-security-awareness-training
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

Verwerk je kaartbetalingen, dan is security awareness training geen keuze maar een eis uit PCI DSS v4.0. Requirement 12.6.1 verplicht een formeel awareness-programma voor ál het personeel, requirement 12.6.3 eist training bij indiensttreding en daarna minstens jaarlijks, en sinds 31 maart 2025 moeten phishing en social engineering verplicht in die training zitten (requirement 12.6.3.1). PCI DSS is geen wet, maar een contractuele standaard, en in de praktijk daardoor net zo dwingend. In dit artikel lees je wat de drie requirements precies vragen en hoe je er aantoonbaar aan voldoet.

## Wat is PCI DSS en voor wie geldt het?

PCI DSS staat voor Payment Card Industry Data Security Standard: de beveiligingsstandaard van de kaartmerken, beheerd door de PCI Security Standards Council. De standaard geldt voor organisaties die kaartbetalingen accepteren of verwerken. Denk aan webshops, retailketens, hotels en restaurants: precies de sectoren waar de kassa en de betaalpagina het hart van de omzet zijn.

Het belangrijkste om te begrijpen: PCI DSS is **geen wet**. Er is geen overheidstoezichthouder die op naleving controleert, zoals bij de Cyberbeveiligingswet of de AVG. De handhaving loopt via de kaartmerken en je acquirer: de partij waarmee je het contract voor kaartacceptatie hebt gesloten. Naleving van PCI DSS is onderdeel van dat contract. Wie niet voldoet, loopt dus een contractueel en commercieel risico richting acquirer en kaartmerken, tot en met de vraag of je überhaupt kaartbetalingen kunt blijven accepteren.

Dat maakt de druk niet kleiner, eerder concreter: waar een wettelijke plicht via een toezichthouder loopt, zit deze eis rechtstreeks in de relatie met de partij die jouw betalingen mogelijk maakt. Hoe PCI DSS zich verhoudt tot de wettelijke kaders lees je in het overzicht van [wanneer security awareness training verplicht is](/security-awareness-training-verplicht): daar staat PCI DSS in het rijtje contractuele verplichtingen, naast bijvoorbeeld certificeringseisen.

Voor training draait het om drie requirements uit hoofdstuk 12:

| Requirement | Eis | Sinds |
|---|---|---|
| 12.6.1 | Formeel security-awareness-programma voor ál het personeel | v4.0 |
| 12.6.3 | Training bij indiensttreding en minstens jaarlijks | v4.0 |
| 12.6.3.1 | Phishing en social engineering verplicht in de training | 31 maart 2025 |

## Requirement 12.6.1: een formeel awareness-programma voor ál het personeel

De basis is requirement 12.6.1: er moet een **formeel** security-awareness-programma zijn voor ál het personeel. Twee woorden dragen hier het gewicht.

**Formeel** betekent: vastgelegd en gestructureerd. Een poster bij het koffieapparaat of een incidentele mail van de IT-afdeling is geen programma. Er hoort een beschreven aanpak achter te zitten: wat train je, wie train je, wanneer en hoe.

**Ál het personeel** betekent: iedereen, niet alleen de medewerkers die dagelijks met kaartgegevens werken. De redenering daarachter is praktisch: een aanvaller kiest zelden de best beveiligde deur. De collega die "niets met betalingen doet" heeft vaak wél een mailbox, een wachtwoord en toegang tot het netwerk. Een programma dat alleen de kassamedewerkers of het finance-team traint, voldoet dus niet aan de letter én niet aan de geest van de eis.

Voor je administratie betekent dit: leg het programma vast als document en zorg dat je kunt laten zien dat de dekking volledig is, dus ook nieuwe medewerkers, parttimers en seizoenskrachten die in retail en hospitality zo gebruikelijk zijn.

## Requirement 12.6.3: training bij indiensttreding en minstens jaarlijks

Requirement 12.6.3 legt de frequentie vast: personeel wordt getraind **bij indiensttreding** en daarna **minstens jaarlijks**.

Het onboarding-moment is hierbij de eis die in de praktijk het vaakst sneuvelt. Nieuwe medewerkers beginnen, draaien mee, en de awareness-training komt "bij de volgende ronde wel". Dat is precies wat 12.6.3 uitsluit: de training hoort bij de start van het dienstverband, niet bij de eerstvolgende jaarlijkse campagne die toevallig maanden later valt.

"Minstens jaarlijks" is verder een ondergrens, geen advies. Vaker trainen mag, en is verstandig, want een jaarlijkse sessie is snel weggezakt tegen de tijd dat de volgende phishingmail binnenkomt. Maar voor compliance is het minimum helder: elke medewerker, elk jaar, aantoonbaar.

Praktisch betekent dit dat je twee processen nodig hebt: een vast trainingsonderdeel in je onboarding, en een terugkerende cyclus die niemand overslaat. Beide moeten een spoor achterlaten in je registratie, want een assessor of acquirer wil per medewerker kunnen zien wanneer de training is gevolgd. Heb je pieken met veel instroom tegelijk, denk aan seizoenswerk in retail of horeca, plan de training dan als vast onderdeel van de eerste werkweek; dat schaalt beter dan losse inhaalacties achteraf.

## Requirement 12.6.3.1: phishing en social engineering verplicht in de training

Requirement 12.6.3.1 bepaalt wát er minimaal in de training moet zitten: **phishing en social engineering**. Deze eis is sinds **31 maart 2025** verplicht: het was in PCI DSS v4.0 aanvankelijk een toekomstgedateerde eis, maar die datum is inmiddels ruim verstreken. Wie zijn programma sindsdien niet heeft bijgewerkt, heeft nu een gat.

De keuze voor juist deze onderwerpen is logisch: phishing en social engineering richten zich niet op je systemen maar op je mensen, en zijn daarmee precies het terrein waar techniek alleen niet beschermt. Een awareness-programma dat deze aanvalsvormen niet expliciet behandelt, mist het onderwerp waar het menselijke risico het grootst is.

Concreet moet je programma dus aantoonbaar behandelen hoe medewerkers phishing en social engineering herkennen en wat ze moeten doen als ze iets verdachts zien. Controleer je huidige curriculum hierop: staat phishing er als expliciet onderwerp in, of zit het impliciet verstopt in een algemene module? Voor de aantoonbaarheid wil je het eerste.

Werk je met standaardcontent of een extern platform, controleer dan of die content sinds de deadline van 31 maart 2025 op dit punt is bijgewerkt. De eis geldt voor jouw programma, ongeacht wie de training levert: de verantwoordelijkheid om te voldoen ligt bij de organisatie die de kaartbetalingen accepteert.

## Wat betekent dit praktisch voor je programma?

De drie requirements samen vertalen zich naar een programma met drie vaste bouwstenen:

**1. Een onboarding-moment.** Elke nieuwe medewerker doorloopt de awareness-training als onderdeel van de start van het dienstverband. Maak het een standaardstap in je onboarding-checklist, net als de laptop en het e-mailaccount.

**2. Een jaarlijkse herhaling, of beter: een doorlopend ritme.** De jaarlijkse eis is het minimum. Een doorlopend programma met korte, regelmatige leermomenten maakt die jaarlijkse ondergrens vanzelf triviaal én houdt de kennis vers. Je hoeft dan nooit meer een grote inhaalcampagne te organiseren omdat de jaardeadline nadert.

**3. Phishing en social engineering als expliciet onderdeel.** Naast uitleg over herkennen zijn phishing-simulaties een logische invulling: medewerkers oefenen met realistische voorbeelden, en jij krijgt meetbare resultaten die laten zien dat het onderwerp behandeld én geoefend is.

Denk daarbij ook breder dan PCI DSS alleen. Kaarthoudergegevens zijn vrijwel altijd óók persoonsgegevens, dus de verwachtingen rond [AVG en security awareness](/avg-security-awareness-training) spelen mee. En werk je toe naar een ISO 27001-certificering, dan dekt één goed geregistreerd programma ook de awareness-eisen van [ISO 27001 Annex A 6.3](/iso-27001-awareness-training). Eén programma, meerdere kaders afgedekt: dat is de efficiënte route.

## Zo maak je het aantoonbaar

Bij PCI DSS draait het uiteindelijk om wat je kunt láten zien aan een assessor of je acquirer. Een programma dat wel draait maar nergens is vastgelegd, bestaat voor een beoordeling simpelweg niet. Loop deze checklist langs:

- [ ] Het awareness-programma staat **op papier**: doelgroep, inhoud, frequentie en verantwoordelijke (12.6.1).
- [ ] Het programma dekt **ál het personeel**, inclusief parttimers en seizoenskrachten (12.6.1).
- [ ] Elke **nieuwe medewerker** volgt de training bij indiensttreding, en dat moment is geregistreerd (12.6.3).
- [ ] De **jaarlijkse herhaling** is ingepland en de deelname wordt per medewerker vastgelegd (12.6.3).
- [ ] **Phishing en social engineering** staan expliciet in het curriculum (12.6.3.1).
- [ ] Per medewerker is er een **registratie** van deelname, datum en resultaat, die je op elk moment kunt overleggen.

Die registratie per medewerker is precies waar CyberPulse voor is gebouwd: het platform legt trainingsdeelname, quizresultaten, certificaten en phishing-resultaten per medewerker vast, en combineert wekelijkse micro-learning met phishing-simulaties: waarmee de eisen van 12.6.3 en 12.6.3.1 in één doorlopend programma zijn afgedekt. [Start een gratis trial](/trial) en zie welk bewijs je na een paar weken al kunt overleggen.

## Veelgestelde vragen

### Is PCI DSS security awareness training wettelijk verplicht?

Nee. PCI DSS is geen wet maar een contractuele standaard van de kaartmerken; de handhaving loopt via de kaartmerken en je acquirer. Dat maakt de eis in de praktijk niet vrijblijvend: naleving is onderdeel van je contract voor kaartacceptatie, en niet voldoen is een contractueel en commercieel risico. Wettelijke kaders zoals de AVG kunnen bovendien, los van PCI DSS, gewoon op je organisatie van toepassing zijn.
### Hoe vaak moet je personeel trainen volgens PCI DSS?

Requirement 12.6.3 eist training op twee momenten: bij indiensttreding en daarna minstens jaarlijks. De jaarlijkse frequentie is een ondergrens: vaker trainen mag en houdt de kennis beter vast. Belangrijk is dat beide momenten per medewerker geregistreerd worden, zodat je bij een beoordeling kunt laten zien wie wanneer heeft deelgenomen.
### Moet phishing verplicht in de training zitten?

Ja. Requirement 12.6.3.1 bepaalt dat de security awareness training phishing en social engineering moet omvatten. Deze eis is verplicht sinds 31 maart 2025. Controleer dus of phishing en social engineering expliciet in je curriculum staan; een programma dat deze onderwerpen niet aantoonbaar behandelt, voldoet sindsdien niet meer aan PCI DSS v4.0.
### Wie moet de PCI DSS awareness training volgen?

Ál het personeel. Requirement 12.6.1 eist een formeel security-awareness-programma voor het volledige personeelsbestand, niet alleen voor medewerkers die direct met kaartgegevens werken. In retail en hospitality betekent dat ook parttimers en seizoenskrachten. Zorg dat je registratie de volledige dekking laat zien, inclusief medewerkers die tussentijds instromen.
### Wat riskeer je als je niet aan requirement 12.6 voldoet?

PCI DSS wordt gehandhaafd via de kaartmerken en je acquirer, niet via een overheidstoezichthouder. Niet voldoen is daarmee vooral een contractueel en commercieel risico in de relatie met de partij die jouw kaartbetalingen mogelijk maakt. Eventuele financiële gevolgen lopen via die contractuele route en verschillen per situatie; er bestaan geen vaste, door de standaard gepubliceerde bedragen.
### Zijn phishing-simulaties verplicht onder PCI DSS?

De standaard eist dat phishing en social engineering in de training zitten (requirement 12.6.3.1); phishing-simulaties worden niet met zoveel woorden voorgeschreven. Simulaties zijn wel een logische en meetbare invulling: medewerkers oefenen met realistische voorbeelden en je bouwt tegelijk bewijs op dat het onderwerp actief wordt getraind: precies wat een assessor of acquirer wil zien.

## Bronnen

- [PCI Security Standards Council, document library (PCI DSS v4.0)](https://www.pcisecuritystandards.org/document_library/)
- [EUR-Lex, Verordening (EU) 2016/679 (AVG/GDPR)](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679)
- [Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
