# Is security awareness training verplicht? Wetten en normen in 2026

> Vanaf 15 augustus 2026 verplicht de Cyberbeveiligingswet training voor zo'n 8.000 organisaties. Dit overzicht zet alle wetten, normen en certificeringen op een rij die security awareness training eisen, en wat je moet kunnen aantonen.

- Canoniek: https://cyberpulse.it/security-awareness-training-verplicht
- Engelse versie: https://cyberpulse.it/en/security-awareness-training-mandatory
- Gepubliceerd: 2026-08-08
- Bijgewerkt: 2026-08-25
- Uitgever: CyberPulse (https://cyberpulse.it)

Ja: voor een snel groeiende groep Nederlandse organisaties is security awareness training verplicht. Vanaf 15 augustus 2026 eist de Cyberbeveiligingswet (Cbw) opleiding op het gebied van cyberbeveiliging van zo'n 8.000 organisaties, en ook DORA en BIO2 kennen harde trainingseisen. Daarbovenop verwachten toezichthouders training onder de AVG en NEN 7510, en eisen certificeringen als ISO 27001 en PCI DSS een aantoonbaar awareness-programma. Wat voor jouw organisatie geldt, hangt af van sector, omvang en contracten: deze pagina zet alle kaders op een rij.

## Is security awareness training verplicht?

Het korte antwoord: ja, steeds vaker, maar de grondslag verschilt. Er is geen wet die zegt dat élk Nederlands bedrijf zijn personeel moet trainen. Wel zijn er drie routes waarlangs de verplichting bij jou terecht kan komen, en de kans dat er minstens één op jouw organisatie van toepassing is, is in 2026 flink gegroeid.

**1. Wettelijk verplicht.** De Cyberbeveiligingswet (de Nederlandse implementatie van NIS2), de Europese DORA-verordening voor de financiële sector en de BIO2 voor de overheid bevatten expliciete trainingseisen. Val je onder een van deze kaders, dan is training geen advies maar een plicht, met toezicht en sancties erachter.

**2. Verwacht door de toezichthouder.** De AVG noemt nergens een verplichte cursus, maar toetsing draait om de vraag of je „passende organisatorische maatregelen" hebt genomen, en bewustwording van personeel hoort daarbij. Hetzelfde geldt voor de IGJ, die in de zorg aantoonbare naleving van NEN 7510 verwacht.

**3. Certificering en contract.** ISO 27001, SOC 2, PCI DSS en TISAX zijn formeel vrijwillig, maar in de praktijk vaak keihard: je klant of opdrachtgever eist het certificaat, en het certificaat eist aantoonbare awareness-training.

Het onderscheid tussen die drie routes is meer dan juridische precisie. Het bepaalt wat je moet kunnen aantonen, aan wie, en wat er gebeurt als je het niet doet. Wie „certificeringseis" en „wettelijke plicht" door elkaar haalt, maakt zijn businesscase richting directie zwakker dan nodig, of belooft juist zekerheid die er niet is.

2026 is bovendien het jaar waarin dit kantelt. Waar training jarenlang vooral iets was voor banken en ISO-gecertificeerde bedrijven, trekt de Cbw de verplichting in één klap breed: zo'n 8.000 organisaties in 18 sectoren. Hieronder loop je alle kaders langs: te beginnen bij de wetten, want daar is de urgentie het grootst: de Cbw is per 15 augustus 2026 van kracht.

## Wettelijk verplicht: Cbw/NIS2, DORA en BIO2

### Cyberbeveiligingswet (Cbw): trainingsplicht per 15 augustus 2026

De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn (Richtlijn (EU) 2022/2555) en vervangt de Wbni. De wet is op 7 juli 2026 aangenomen door de Eerste Kamer, gepubliceerd in Stb. 2026, 187, en per 15 augustus 2026 in werking. Hij raakt zo'n 8.000 organisaties in 18 sectoren; de drempel ligt grofweg bij meer dan 50 medewerkers of meer dan €10 miljoen omzet of balanstotaal, voor organisaties in de sectoren van bijlage I en II van de richtlijn.

De Cbw kent vier hoofdverplichtingen: een registratieplicht (aanmelden in het entiteitenregister van het NCSC), een zorgplicht, een meldplicht voor significante incidenten bij het CSIRT, en bestuurlijke verantwoordelijkheid. Toezicht en handhaving liggen onder andere bij de RDI.

Voor training is de zorgplicht de kern. Die schrijft een reeks maatregelen voor, waaronder letterlijk:

> „basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging"
> – Cbw art. 21 lid 2 sub g (gelijk aan NIS2 art. 21(2)(g))

Training van personeel is onder de Cbw dus geen best practice maar een wettelijk voorgeschreven onderdeel van je beveiligingsmaatregelen. Wat dat concreet betekent voor je programma lees je in [de trainingseisen van de Cyberbeveiligingswet](/cyberbeveiligingswet-training-eisen); hoe je een awareness-programma opzet dat aan de richtlijn voldoet, staat in [NIS2 security awareness training](/nis2-security-awareness-training).

De sancties liegen er niet om. NIS2 (art. 34) schrijft voor dat boetes voor essentiële entiteiten minimaal €10 miljoen of 2% van de wereldwijde jaaromzet moeten kunnen bedragen, en voor belangrijke entiteiten €7 miljoen of 1,4%. De exacte Nederlandse boetebedragen staan in het Cyberbeveiligingsbesluit (Stb. 2026, 189).

### Bestuurders: aantoonbare kennis, met certificaat

De Cbw legt de verantwoordelijkheid nadrukkelijk bij het bestuur, en niet alleen op papier. NIS2 art. 20(2) verplicht lidstaten ervoor te zorgen dat leden van het bestuursorgaan zélf training volgen. Nederland heeft dat uitgewerkt in Cbw art. 24: bestuurders moeten aantoonbaar over kennis en vaardigheden beschikken, binnen twee jaar, met een verplicht certificaat van een gevolgde training.

Dat certificaat is geen formaliteit. Het bestuur kan aansprakelijk worden gesteld voor niet-naleving (NIS2 art. 20(1)) en de Cbw maakt zelfs schorsing van een bestuurder mogelijk (art. 78). De opleidingsplicht is daarmee persoonlijk geworden: een bestuurder die de awareness-training „delegeert" aan de IT-afdeling, loopt zelf risico. Alles over deze plicht (wie, wat, wanneer en hoe je het certificaat regelt) vind je in [NIS2-bestuurderstraining](/nis2-bestuurderstraining).

### DORA: verplichte modules voor de financiële sector

Voor de financiële sector geldt sinds 17 januari 2025 DORA (Verordening (EU) 2022/2554): de details staan in [DORA security awareness training](/dora-security-awareness-training). Anders dan de Cbw kent DORA geen personeelsdrempel: banken, verzekeraars, pensioenfondsen, betaalinstellingen, beleggingsondernemingen en ICT-dienstverleners vallen eronder, ongeacht hun omvang.

DORA is over training het meest expliciet van alle kaders. Art. 13(6) schrijft letterlijk voor:

> „Financial entities shall develop ICT security awareness programmes and digital operational resilience training as compulsory modules in their staff training schemes … applicable to all employees and to senior management staff … complexity commensurate to the remit of their functions."
> – DORA art. 13(6)

Drie dingen vallen op. De training is een verplichte module („compulsory") in het opleidingsschema, geldt voor álle medewerkers én het senior management, en moet in complexiteit passen bij de functie. Ook moet het bestuur er budget voor reserveren (art. 5(2)(e)). Eén generieke jaarlijkse e-learning voor iedereen, van servicedesk tot risk officer, voldoet daar niet vanzelfsprekend aan: de verordening vraagt expliciet om differentiatie naar rol.

### BIO2: overheid én haar leveranciers

Voor de overheid geldt de Baseline Informatiebeveiliging Overheid 2 (BIO2). Versie 1.3 is sinds 2 maart 2026 geldend (circulaire BWBR0052376) en vervangt BIO 1.04. Per 15 augustus 2026 is BIO2 bovendien wettelijk verankerd: de Cyberbeveiligingsregeling overheid verwijst naar BIO2 als invulling van de Cbw-zorgplicht. De baseline geldt voor het Rijk, gemeenten, provincies en waterschappen, én werkt via contracten door naar hun leveranciers.

De trainingseis is concreet en meetbaar:

> „Alle medewerkers en contractanten … hebben binnen drie maanden na indiensttreding aantoonbaar een training I-bewustzijn succesvol gevolgd."
> – BIO2, maatregel 6.03.02

Maatregel 5.04.01 vraagt bovendien dat bestuur en werknemers regelmatig scholing volgen. Let op de twee scherpe randjes in 6.03.02: de termijn van drie maanden na indiensttreding, en het woord „aantoonbaar". Lever je als bedrijf aan de overheid, dan kan deze eis via je contract ook op jouw mensen van toepassing zijn: contractuele doorwerking is bij BIO2 uitdrukkelijk de bedoeling. Meer hierover in [BIO2 awareness training](/bio2-awareness-training).

### De wettelijke kaders in één oogopslag

| Kader | Voor wie | Eis | Artikel |
|---|---|---|---|
| Cbw (NIS2) | ±8.000 organisaties in 18 sectoren (>50 medewerkers of >€10 mln omzet/balanstotaal) | Opleiding cyberbeveiliging en cyberhygiëne als onderdeel van de zorgplicht | Cbw art. 21 lid 2 sub g |
| Cbw: bestuurders | Bestuurders van organisaties onder de Cbw | Aantoonbare kennis en vaardigheden; training met certificaat, binnen 2 jaar | Cbw art. 24 (NIS2 art. 20(2)) |
| DORA | Financiële entiteiten, geen personeelsdrempel | Verplichte awareness- en resilience-modules voor alle medewerkers én senior management | DORA art. 13(6) |
| BIO2 | Rijk, gemeenten, provincies, waterschappen en hun leveranciers | Aantoonbare training I-bewustzijn binnen 3 maanden na indiensttreding; regelmatige scholing | BIO2 6.03.02 en 5.04.01 |

## Verwacht door de toezichthouder: AVG en NEN 7510

### AVG: geen cursusplicht, wel aantoonbare bewustwording

De AVG noemt nergens een verplichte security-training, en wie het tegendeel beweert, wil je iets verkopen. Maar er zijn wel drie haakjes die samen op hetzelfde neerkomen. Art. 32(4) bepaalt dat personeel persoonsgegevens alleen op instructie van de verwerkingsverantwoordelijke verwerkt; dat veronderstelt dat je mensen die instructies kennen. Art. 39(1)(a) geeft de functionaris gegevensbescherming expliciet de taak toe te zien op „awareness-raising and training of staff". En training geldt als verwachte „passende organisatorische maatregel" onder art. 32.

De eerlijke samenvatting: de AVG noemt geen verplichte cursus, maar zonder aantoonbare bewustwording voldoe je niet aan art. 32. Bij een datalek dat begint met een menselijke fout (een verkeerd geadresseerde mail, een geopende phishing-bijlage) is de eerste vraag wat je als organisatie hebt gedaan om die fout te voorkomen. „Niets" is dan geen houdbaar antwoord, zeker niet met een boetemaximum van €10 miljoen of 2% van de wereldwijde omzet voor deze categorie tekortkomingen (art. 83(4)). Hoe je AVG-bewustwording praktisch invult, lees je in [AVG security awareness training](/avg-security-awareness-training).

### NEN 7510: de norm voor de zorg

Zorgaanbieders hebben met NEN 7510 een eigen kader. Sinds 1 december 2024 geldt NEN 7510-1:2024 plus 7510-2:2024, die de structuur van ISO 27002:2022 volgt: awareness zit daarin in control 6.3. Formeel is NEN 7510 een norm, maar hij is verankerd via onder andere de Wabvpz en het Besluit elektronische gegevensverwerking door zorgaanbieders, en de IGJ verwacht aantoonbare naleving. Daar hoort ook een onafhankelijke beoordeling van minstens één keer per drie jaar bij.

Voor de praktijk betekent dit dat een zorgorganisatie awareness-training niet kan overslaan met een beroep op „het is maar een norm". De details (welke versie geldt, wat de IGJ vraagt en hoe je het aanpakt) staan in [NEN 7510 awareness training](/nen-7510-awareness-training).

## Certificeringen en contracten: ISO 27001, SOC 2, PCI DSS en TISAX

Certificeringen zijn formeel vrijwillig, maar in de praktijk vaak net zo dwingend als een wet. Steeds meer inkoopvoorwaarden en aanbestedingen eisen een certificaat als voorwaarde om überhaupt mee te mogen doen, en dat certificaat eist op zijn beurt aantoonbare training. De verplichting komt dan niet uit Den Haag of Brussel, maar uit je eigen orderportefeuille.

### ISO/IEC 27001:2022

Annex A-maatregel 6.3 („Information security awareness, education and training") vraagt dat personeel en relevante belanghebbenden passende awareness, opleiding en training ontvangen, met regelmatige updates, relevant voor hun functie. Clausule 7.2(d) verplicht je „documented information as evidence of competence" te bewaren, en clausule 7.3 eist dat medewerkers het beleid kennen, hun eigen bijdrage begrijpen en weten wat de gevolgen van non-conformiteit zijn. ISO 27002 voegt daar bij 6.3 aan toe dat begrip moet worden getoetst: een toets dus, niet alleen een presentielijst.

Auditors vertalen dat naar vier bewijsstukken: een trainingsplan, deelnemersregistraties, competentiebewijs per rol en een effectiviteitsmeting. Wat dat betekent voor de opzet van je programma lees je in [ISO 27001 awareness training](/iso-27001-awareness-training).

### SOC 2

SOC 2 raakt training via CC1.4 („commitment to competence"). Auditors zien graag een completion-register over de héle auditperiode: een training die je twee weken voor de audit organiseert, dekt een rapport over twaalf maanden niet.

### PCI DSS v4.0

Verwerk je kaartbetalingen, dan geldt PCI DSS: zie ook de uitgebreide gids [PCI DSS security awareness training](/pci-dss-security-awareness-training). Requirement 12.6.1 eist een formeel security-awareness-programma voor ál het personeel, 12.6.3 training bij indiensttreding en daarna minstens jaarlijks, en 12.6.3.1, verplicht sinds 31 maart 2025, schrijft voor dat de training phishing en social engineering behandelt. Handhaving loopt via de kaartmerken en acquirers.

### TISAX

In de automotive-keten geldt TISAX. VDA ISA-vraag 2.1.3 eist awareness-training met verplichte periodieke herhaling. Zonder TISAX-label doe je bij veel fabrikanten en toeleveranciers simpelweg niet mee.

### En Cyber Essentials? Eerlijk antwoord: geen trainingseis

Voor de volledigheid: het Britse Cyber Essentials eist géén security awareness training. Wie je vertelt dat je „voor Cyber Essentials moet trainen", heeft het mis. Dat betekent niet dat training buiten de genoemde kaders zinloos is: frameworks als CIS Controls v8 (Control 14: training bij indiensttreding en daarna minstens jaarlijks, maatregel 14.1) en NIST CSF 2.0 (categorie PR.AT) nemen het wél op als kernmaatregel, maar het is goed om precies te weten welk kader wat eist, en welk kader niets eist.

## Wat betekent 'aantoonbaar' voor de audit?

Eén woord komt in bijna elk kader terug: aantoonbaar. BIO2 eist „aantoonbaar een training I-bewustzijn", ISO 27001 vraagt „evidence of competence", de Cbw verlangt van bestuurders een certificaat en SOC 2-auditors willen een register over de hele auditperiode. Een goedbedoelde lunchsessie zonder registratie telt voor geen enkel kader mee, niet omdat de sessie waardeloos was, maar omdat je hem niet kunt bewijzen.

In de praktijk vragen auditors en toezichthouders om vier soorten bewijs:

1. **Trainingsregistraties.** Wie is wanneer voor welke training uitgenodigd, en wie heeft deelgenomen? Per medewerker, met datum, zodat je ook kunt laten zien dat nieuwe collega's op tijd zijn gestart.
2. **Completion-bewijs en certificaten.** Niet alleen „uitgenodigd" maar succesvol afgerond, met toetsresultaten waar de norm toetsing vraagt (ISO 27002 bij 6.3) en met een certificaat waar dat verplicht is (Cbw art. 24 voor bestuurders).
3. **Phishing-resultaten.** Sinds PCI DSS 12.6.3.1 phishing en social engineering expliciet als trainingsonderdeel eist, zijn simulatieresultaten een logisch bewijsstuk: ze laten zien dat je kennis overdraagt én gedrag meet.
4. **Dekkingsgraad over de tijd.** Nieuwe medewerkers binnen de termijn (drie maanden onder BIO2), herhaling minstens jaarlijks waar dat wordt geëist, en geen gaten in de auditperiode.

Wie dit in spreadsheets bijhoudt, is bij elke audit dagen kwijt, en één gemiste registratie is een bevinding. Dit is precies waar CyberPulse voor gebouwd is: het platform registreert per medewerker trainingsdeelname, quizresultaten, certificaten en phishing-resultaten, zodat je het bewijs dat auditors en toezichthouders vragen in één rapport kunt overleggen. [Probeer het gratis](/trial) en zie hoe die registratie er voor jouw organisatie uitziet.

## Welke training voldoet? De checklist

De kaders verschillen in reikwijdte, maar hun eisen aan de training zelf wijzen opvallend dezelfde kant op. Loop deze checklist langs:

- **Iedereen in scope.** Alle medewerkers én het senior management (DORA art. 13(6)), inclusief contractanten waar BIO2 geldt (6.03.02). Uitzonderingen voor „de directie" of „de productie" vallen bij een audit direct op.
- **Bestuurders apart geregeld.** Onder de Cbw hebben bestuurders binnen twee jaar aantoonbare kennis en vaardigheden nodig, met een certificaat van een training (art. 24).
- **Start bij indiensttreding.** BIO2 geeft drie maanden; PCI DSS (12.6.3) en CIS Controls (14.1) koppelen training aan onboarding. Wacht niet op de eerstvolgende jaarlijkse ronde.
- **Doorlopend, niet eenmalig.** ISO 27001 vraagt regelmatige updates (A 6.3), BIO2 regelmatige scholing (5.04.01), TISAX periodieke herhaling en PCI DSS minstens jaarlijks. Eén sessie per jaar is minimum-denken; doorlopende micro-learning houdt kennis vers én vult je registratie het hele jaar door.
- **Passend bij de functie.** DORA eist complexiteit „commensurate to the remit of their functions"; ISO 6.3 vraagt relevantie voor de functie. Een systeembeheerder heeft andere training nodig dan een receptionist.
- **Phishing en social engineering erin.** Verplicht onderdeel onder PCI DSS 12.6.3.1, en overal de meest praktijkgerichte component. Combineer uitleg met simulaties, zodat je ook gedrag meet.
- **Begrip toetsen.** ISO 27002 verwacht bij 6.3 dat begrip wordt getoetst. Quizzen leveren tegelijk het competentiebewijs dat clausule 7.2(d) vraagt.
- **Registratie automatisch.** Elke deelname, toets en simulatie direct vastgelegd per medewerker, anders bewijs je bij de audit niets.

Voldoet je huidige aanpak op al deze punten, dan sta je er voor elk van de genoemde kaders goed voor. Zo niet: begin bij het kader dat voor jou geldt. In de [kennisbank](/kennisbank) vind je per wet en norm een uitgewerkte pagina, van de [trainingseisen van de Cyberbeveiligingswet](/cyberbeveiligingswet-training-eisen) tot [ISO 27001](/iso-27001-awareness-training). Ben je IT-partner of MSP en wil je dit voor je klanten regelen, kijk dan op [/partner](/partner). En houd het moment in de gaten: met de inwerkingtreding van de Cbw op 15 augustus 2026 is „later dit jaar" geen planning meer, maar te laat.

## Veelgestelde vragen

### Is security awareness training wettelijk verplicht?

Voor een groeiende groep organisaties: ja. De Cyberbeveiligingswet (per 15 augustus 2026) eist opleiding op het gebied van cyberbeveiliging als onderdeel van de zorgplicht (art. 21 lid 2 sub g), DORA verplicht sinds 17 januari 2025 awareness-modules voor de hele financiële sector (art. 13(6)) en BIO2 eist aantoonbare training voor overheid en leveranciers (maatregel 6.03.02). Val je nergens onder, dan kan training alsnog verwacht worden (AVG, NEN 7510) of contractueel vereist zijn (ISO 27001, PCI DSS, TISAX).
### Voor wie geldt de Cyberbeveiligingswet?

De Cbw geldt voor zo'n 8.000 organisaties in 18 sectoren, opgesomd in bijlage I en II van de NIS2-richtlijn. De drempel ligt grofweg bij meer dan 50 medewerkers of meer dan €10 miljoen omzet of balanstotaal. Organisaties die eronder vallen krijgen een registratieplicht (entiteitenregister van het NCSC), een zorgplicht, een meldplicht voor significante incidenten en bestuurlijke verantwoordelijkheid. Het toezicht ligt onder andere bij de RDI.
### Wat is het verschil tussen NIS2 en de Cbw?

NIS2 is de Europese richtlijn (Richtlijn (EU) 2022/2555); de Cyberbeveiligingswet is de Nederlandse wet die deze richtlijn implementeert en de Wbni vervangt. Een richtlijn werkt niet rechtstreeks: pas de Cbw maakt de verplichtingen, waaronder de trainingseis in de zorgplicht en de opleidingsplicht met certificaat voor bestuurders (art. 24): afdwingbaar in Nederland. De Cbw is op 7 juli 2026 aangenomen en per 15 augustus 2026 van kracht.
### Is een jaarlijkse e-learning genoeg voor ISO 27001?

Niet vanzelf. Annex A 6.3 vraagt training die relevant is voor de functie, mét regelmatige updates: één generieke module per jaar dekt dat mager af. Clausule 7.2(d) eist bewaard bewijs van competentie, en ISO 27002 verwacht dat begrip wordt getoetst. Auditors kijken naar een trainingsplan, deelnemersregistraties, competentiebewijs per rol en een effectiviteitsmeting. Een jaarlijkse e-learning kan een onderdeel zijn, maar zonder toetsing, differentiatie en registratie kom je bij de audit tekort.
### Moet ik training kunnen aantonen?

Ja, in vrijwel elk kader is bewijs de kern. BIO2 eist letterlijk dat medewerkers „aantoonbaar" binnen drie maanden een training I-bewustzijn hebben gevolgd, ISO 27001 verplicht „evidence of competence" te bewaren (clausule 7.2(d)), de Cbw eist van bestuurders een certificaat (art. 24) en SOC 2-auditors willen een completion-register over de hele auditperiode. Zorg dus voor registratie per medewerker: deelname, afronding, toetsresultaten en waar relevant phishing-simulatieresultaten.
### Wat kost niet-voldoen?

Dat hangt af van het kader. NIS2 schrijft voor dat boetes voor essentiële entiteiten minimaal €10 miljoen of 2% van de wereldwijde jaaromzet kunnen bedragen, en voor belangrijke entiteiten €7 miljoen of 1,4%; de exacte Nederlandse bedragen staan in het Cyberbeveiligingsbesluit. Bestuurders kunnen aansprakelijk worden gesteld en onder de Cbw zelfs worden geschorst (art. 78). De AVG kent voor tekortschietende maatregelen een maximum van €10 miljoen of 2% (art. 83(4)). Bij PCI DSS loopt handhaving via kaartmerken en acquirers, en bij certificeringen verlies je opdrachten.

## Bronnen

- [Rijksoverheid, Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht](https://www.rijksoverheid.nl/actueel/nieuws/2026/07/07/cyberbeveiligingswet-en-wet-weerbaarheid-kritieke-entiteiten-vanaf-15-augustus-2026-van-kracht)
- [EUR-Lex, NIS2-richtlijn (EU) 2022/2555](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022L2555)
- [EUR-Lex, DORA-verordening (EU) 2022/2554](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32022R2554)
- [Wetten.overheid.nl, circulaire BIO2 (BWBR0052376)](https://wetten.overheid.nl/BWBR0052376/)
- [NCTV, bestuurlijke verantwoordelijkheid en opleidingsplicht voor bestuurders](https://www.nctv.nl/onderwerpen/c/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid-en-opleidingsplicht-voor-bestuurders)
- [EUR-Lex, AVG, Verordening (EU) 2016/679](https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:32016R0679)
- [IGJ, vragen over NEN 7510](https://www.igj.nl/vraag-en-antwoord/vragen-over-nen-7510)
