Wie zoekt op NIS2-training, cursus, opleiding of masterclass komt al snel in een lange lijst aanbieders en formats terecht.
De namen zeggen mij eerlijk gezegd minder dan de vraag die eraan voorafgaat:
wat moet iemand na afloop kunnen beoordelen of besluiten?
Voor een uitvoerend bestuurder die onder de Cyberbeveiligingswet valt, ligt dat anders dan voor een lid van de Raad van Toezicht. Een CIO heeft weer een andere informatiebehoefte dan een CEO. En een directieteam dat samen een risicobeeld wil aanscherpen heeft weinig aan een training die alleen kennis overdraagt.
Ik kies de vorm daarom liever vanuit rol, doel en gewenste uitkomst.
Zoek je een gezamenlijke sessie voor bestuur, directie en toezicht? Bekijk de NIS2 Boardroom Training.
Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht
De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Voor essentiële en belangrijke entiteiten gelden onder meer eisen rond risicobeheersing, meldingen, governance en de kennis van bestuurders.
Voor uitvoerende bestuursleden geldt een specifieke wettelijke trainingsplicht. Zij moeten kennis en vaardigheden hebben om cyberrisico's en risicobeheersmaatregelen op strategisch niveau te kunnen beoordelen. Deelname aan de voorgeschreven training wordt aangetoond met een certificaat.
De RDI verduidelijkt dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders buiten die specifieke wettelijke trainingsplicht vallen.
Dat betekent niet dat toezicht geen cyberkennis nodig heeft. De aanleiding en het leerdoel zijn alleen anders.
Eerst bepalen: kennis opdoen of samen bestuurlijk werken?
Ik onderscheid grofweg twee behoeften.
1. Individueel kennis opbouwen
Dan wil iemand begrijpen:
- wat de Cyberbeveiligingswet vraagt;
- welke cyberrisico's relevant zijn;
- hoe risicomanagement werkt;
- welke maatregelen onder de zorgplicht vallen;
- welke vragen een bestuurder hoort te stellen.
Voor een uitvoerend bestuurder met een wettelijke trainingsplicht past daar een NIS2 Bestuurderstraining bij.
2. Als bestuur, directie of toezicht samen tot keuzes komen
Dan gaat het gesprek verder.
Je wilt bijvoorbeeld:
- kritieke processen benoemen;
- leveranciersafhankelijkheden bespreken;
- restrisico expliciet maken;
- rapportagevragen bepalen;
- verantwoordelijkheden aanscherpen;
- een scenario doorlopen;
- concrete vervolgbesluiten formuleren.
Daarvoor is een NIS2 Boardroom Training geschikter.
De inhoud raakt elkaar, de werkvorm en uitkomst verschillen.
NIS2 webinar: snelle oriëntatie
Een webinar is geschikt wanneer je in korte tijd een groep mensen op hetzelfde basisniveau wilt brengen.
Bijvoorbeeld voor:
- bestuur en management vóór een vervolgsessie;
- een sectorbijeenkomst;
- een netwerk;
- organisaties die eerst willen begrijpen wat de wet betekent.
Een webinar geeft duiding en context. Het is geen vervanging voor de wettelijke bestuurderstraining wanneer die verplichting op een uitvoerend bestuurder van toepassing is.
NIS2 Boardroom Briefing: compact en bestuurlijk
Soms is een volledige training nog niet nodig.
Een Boardroom Briefing past wanneer de vraag vooral is:
- wat is er sinds 15 augustus veranderd;
- welke verplichtingen raken ons;
- waar ligt onze bestuurlijke verantwoordelijkheid;
- wat horen we op de agenda te zetten?
De briefing is compacter dan een training en helpt om het gesprek te openen.
NIS2 Bestuurderstraining: gericht op de wettelijke trainingsplicht
De Bestuurderstraining is bedoeld voor uitvoerende bestuursleden die hun kennis en vaardigheden rond cyberrisico's en maatregelen aantoonbaar moeten opbouwen.
De training behandelt de onderwerpen die het Cyberbeveiligingsbesluit voorschrijft, waaronder:
- soorten risico's voor netwerk- en informatiesystemen;
- risicomanagementprocessen;
- risicobeoordeling;
- de onderwerpen uit de wettelijke zorgplicht.
Na deelname wordt een certificaat verstrekt met de gegevens die het Cyberbeveiligingsbesluit vraagt.
Belangrijk detail: de wet schrijft geen minimumduur, examen of wettelijk erkende opleider voor. De inhoud en het aantoonbare leerresultaat zijn bepalend.
Bekijk de NIS2 Bestuurderstraining of bekijk de open trainingsdata in Zuid-Holland.
NIS2 Boardroom Training: bestuur en toezicht aan dezelfde tafel
Een Boardroom Training gebruik ik wanneer de organisatie méér wil dan individuele kennis.
Dan wil ik het gesprek voeren over de eigen organisatie.
Bijvoorbeeld:
- welk proces mag echt niet langdurig uitvallen;
- welke leverancier vormt een concentratierisico;
- welke risico's zijn bewust geaccepteerd;
- welke informatie krijgt de RvT of RvC;
- welke maatregel loopt achter;
- wie neemt welk besluit tijdens een incident.
Dat maakt de training direct toepasbaar.
Een Boardroom Training kan uitvoerende bestuurders én toezichthouders samenbrengen. Houd daarbij juridisch het onderscheid helder: de wettelijke trainingsplicht geldt voor de uitvoerende bestuurders; de toezichthouder volgt de sessie vanuit de eigen governance- en toezichtrol.
In-company Boardroomdag: meer ruimte voor de eigen organisatie
Een volledige dag geeft ruimte om verder te gaan dan uitleg.
Dan kunnen we bijvoorbeeld werken met:
- een eigen scenario;
- leveranciersafhankelijkheden;
- bestaande rapportages;
- risicoacceptatie;
- sectorcontext;
- concrete beslispunten.
Dat past vooral wanneer bestuur, directie, CISO, risk en eventueel toezicht samen een stap willen zetten.
Wanneer deelnemers het volledige programma volgen en alle relevante voorgeschreven onderwerpen worden behandeld, kan na de Boardroomdag ook een individueel certificaat worden uitgereikt.
Verdiepingstraining: wanneer de basis er al staat
Sommige deelnemers kennen NIS2 al en willen verder met governance, assurance, ketenrisico of bestuurlijke rapportage.
Dan is opnieuw de basis uitleggen weinig zinvol.
De verdiepingstraining richt zich op de volgende laag: beoordelen of de organisatie de wet en de risico's ook aantoonbaar beheerst.
Wat is het verschil tussen cursus, opleiding, masterclass en training?
In zoekgedrag lopen die woorden door elkaar.
Ik zou er niet te veel juridische betekenis aan geven.
Voor de Cyberbeveiligingswet telt vooral:
- wie de training moet volgen;
- welke onderwerpen behandeld worden;
- welke kennis en vaardigheden worden opgebouwd;
- hoe deelname wordt aangetoond.
Een aanbieder kan een sessie cursus, opleiding of training noemen. Die naam maakt haar op zichzelf niet wettelijk passend.
Voor organisaties is het zinvoller om naar inhoud en resultaat te kijken.
Welke vorm past bij welke rol?
| Rol / behoefte | Meest logische vorm |
|---|---|
| Uitvoerend bestuurder met wettelijke trainingsplicht | NIS2 Bestuurderstraining |
| Bestuur en directie die samen risico's willen bespreken | NIS2 Boardroom Training |
| RvT / RvC die toezichtvragen wil aanscherpen | Boardroom Training of sessie voor bestuur en toezicht |
| Organisatie die eerst wil oriënteren | Webinar of Boardroom Briefing |
| Volledig team met eigen casus | In-company Boardroomdag |
| Ervaren deelnemers die verder willen | Verdiepingstraining |
Zie dit als keuzehulp, niet als harde indeling.
De echte vraag blijft: welke beslissing of vaardigheid moet na afloop beter zijn dan ervoor?
Hoe kies ik zelf een goede NIS2-training?
Ik zou vijf vragen stellen.
- Past de inhoud bij mijn rol?
- Worden de actuele Cyberbeveiligingswet en het Cyberbeveiligingsbesluit gebruikt?
- Is duidelijk welke onderwerpen daadwerkelijk worden behandeld?
- Wordt kennis vertaald naar risico, governance en besluitvorming?
- Als een wettelijk certificaat nodig is: voldoet dat certificaat aan de formele eisen?
Vraag daarnaast wie de trainer is en of diegene de brug kan slaan tussen cybersecurity en bestuur.
Voor een boardroomsessie vind ik dat minstens zo belangrijk als het lesmateriaal.
Mijn voorkeur: laat de vorm volgen uit de vraag
Ik heb liever een korte sessie die precies het goede gesprek op gang brengt dan een lange training die vooral veel onderwerpen afvinkt.
Andersom geldt hetzelfde: als een uitvoerend bestuurder wettelijk aantoonbare kennis nodig heeft, moet de training volledig genoeg zijn om die verplichting serieus in te vullen.
Begin dus niet bij “cursus of masterclass?”.
Begin bij:
wie zit er aan tafel, wat moet die persoon kunnen beoordelen en welke uitkomst heeft de organisatie nodig?
Daaruit volgt de vorm meestal vanzelf.
Veelgestelde vragen
Is een NIS2-training verplicht voor bestuurders?
Voor uitvoerende bestuursleden van essentiële en belangrijke entiteiten geldt onder de Cyberbeveiligingswet een specifieke trainingsplicht. De RDI verduidelijkt dat commissarissen, toezichthoudende en niet-uitvoerende bestuurders van die specifieke verplichting zijn uitgezonderd.
Moet een NIS2-training door een erkende opleider worden gegeven?
Nee. Het definitieve Cyberbeveiligingsbesluit schrijft geen wettelijke accreditatie of externe onafhankelijke trainer voor. De training moet inhoudelijk aan de wettelijke eisen voldoen en een correct certificaat opleveren.
Is een webinar voldoende voor de wettelijke trainingsplicht?
Een algemeen webinar is niet automatisch de wettelijk vereiste training. Beoordeel of alle voorgeschreven onderwerpen en het vereiste leerresultaat aantoonbaar worden behandeld.
Wat moet op het certificaat staan?
In ieder geval de naam van het bestuurslid, datum of data van deelname, de behandelde onderwerpen en de naam van de aanbieder. Het certificaat is in het Nederlands of Engels.
Moet een RvT of RvC NIS2-training volgen?
Niet op grond van de specifieke trainingsplicht voor uitvoerende bestuurders. Voor goed toezicht kan passende kennis en training wel verstandig zijn.
Volgende stap
Kies de training die bij de vraag past
Vergelijk de individuele bestuurderstraining met de gezamenlijke Boardroom Training en bespreek welke vorm aansluit op rol, deelnemers en gewenste uitkomst.