Sinds 15 augustus 2026 is de Cyberbeveiligingswet van kracht.
Daarmee is de discussie over wat er mogelijk “nog gaat komen” voorbij. Voor uitvoerende bestuurders van essentiële en belangrijke entiteiten geldt nu een concrete wettelijke kennis- en trainingsplicht.
Ik merk dat er vooral vijf praktische vragen leven:
- Voor wie geldt de verplichting precies?
- Wat moet de training behandelen?
- Wat moet op het certificaat staan?
- Moet een erkende of externe trainer de training geven?
- Wanneer moet de bestuurder eraan voldoen?
Die vragen zijn inmiddels vrij precies te beantwoorden.
Voor wie geldt de trainingsplicht?
De RDI beschrijft de verplichting voor uitvoerende bestuursleden van essentiële en belangrijke entiteiten.
Zij moeten voldoende kennis en vaardigheden hebben om:
- cyberrisico's te identificeren;
- de gevolgen daarvan voor de dienstverlening te beoordelen;
- risicobeheersmaatregelen te beoordelen;
- de gevolgen van die maatregelen te kunnen wegen.
De training helpt die kennis en vaardigheden aantoonbaar op te bouwen.
RvT, RvC en niet-uitvoerende bestuurders
De RDI verduidelijkt dat de specifieke trainingsplicht niet geldt voor:
- toezichthoudende bestuurders / commissarissen;
- niet-uitvoerende bestuurders.
Dat is juridisch een belangrijk onderscheid.
Toezicht heeft uiteraard wel een rol in governance en risicobeheersing. Daarvoor kan passende NIS2-kennis heel zinvol zijn. Alleen is dat niet dezelfde wettelijke trainingsplicht als voor de uitvoerende bestuurder.
Wat is het wettelijke doel van de training?
Artikel 20 van het Cyberbeveiligingsbesluit beschrijft het doel.
De training moet een bestuurslid in staat stellen om risico's voor netwerk- en informatiesystemen te identificeren en de gevolgen daarvan voor de dienstverlening te beoordelen.
Daarnaast moet een bestuurslid risicobeheersmaatregelen en de gevolgen van die maatregelen kunnen beoordelen.
Ik vind dit een belangrijk uitgangspunt.
De wet vraagt geen technische opleiding tot cybersecurityspecialist.
De bestuurder moet op strategisch niveau kunnen begrijpen en beoordelen.
Wat moet een Cbw training behandelen?
Artikel 21 van het Cyberbeveiligingsbesluit noemt eerst drie onderwerpen:
- soorten risico's voor netwerk- en informatiesystemen;
- risicomanagementprocessen;
- risicobeoordelingsmethodiek.
Daarnaast moet de training de onderwerpen behandelen die gekoppeld zijn aan de zorgplicht uit artikel 21 lid 3 van de Cyberbeveiligingswet.
Dat zijn onder meer:
- beleid over risicoanalyse en beveiliging;
- incidentenbehandeling;
- bedrijfscontinuïteit, back-up en crisisbeheer;
- beveiliging van de toeleveringsketen;
- beveiliging bij verwerving, ontwikkeling en onderhoud;
- beleid en procedures om effectiviteit van maatregelen te beoordelen;
- cyberhygiëne en opleiding;
- cryptografie;
- personeel, toegangsbeleid en assetbeheer;
- passende authenticatie en beveiligde communicatie.
Een bestuurder hoeft die onderwerpen niet operationeel uit te voeren.
De training moet wel voldoende basis geven om er verstandige bestuurlijke vragen over te stellen.
Wat moet op het certificaat staan?
Artikel 22 Cyberbeveiligingsbesluit noemt vier verplichte gegevens:
- naam van het bestuurslid;
- datum of data waarop de training is gevolgd;
- de behandelde onderwerpen;
- naam van de aanbieder.
Het certificaat is opgesteld in het Nederlands of Engels.
Wat staat er juist niet meer als eis?
In eerdere concepten werd ook gesproken over trainingsduur.
Het definitieve besluit stelt geen minimumaantal uren op het certificaat verplicht.
De regering heeft die eis na consultatie geschrapt omdat het aantal uren op zichzelf weinig zegt over kwaliteit.
Moet de training door een onafhankelijke trainer worden gegeven?
Nee.
Dit is een punt waar oude conceptinformatie nog kan rondzingen.
In een eerdere versie van het ontwerpbesluit stond een bepaling met eisen rond de trainer, waaronder onafhankelijkheid.
Na consultatie is die bepaling heroverwogen en uit het definitieve Cyberbeveiligingsbesluit geschrapt.
Er is dus geen wettelijke eis dat:
- de trainer extern is;
- de trainer onafhankelijk van de organisatie is;
- de aanbieder een specifieke wettelijke accreditatie heeft;
- één opleidingsinstituut is erkend als verplichte route.
Een geschikte interne training kan juridisch mogelijk zijn, zolang inhoud, leerresultaat en certificaat aan de eisen voldoen.
Voor kwaliteit zou ik wel kritisch kijken naar inhoud en deskundigheid.
Is een examen verplicht?
Nee.
Het Cyberbeveiligingsbesluit schrijft geen examen of formele toets voor.
De wettelijke focus ligt op:
- kennis en vaardigheden;
- voorgeschreven inhoud;
- aantoonbare deelname.
Dat neemt niet weg dat een aanbieder zelf werkvormen of kennischecks kan gebruiken.
Hoe lang moet de training duren?
De wet schrijft geen minimumduur voor.
Dat betekent niet dat iedere korte presentatie automatisch voldoende is.
De relevante vraag is of alle voorgeschreven onderwerpen serieus behandeld worden en de deelnemer de beoogde kennis en vaardigheden kan opbouwen.
Een training van drie uur kan inhoudelijk passend zijn wanneer de opzet, voorkennis en didactiek dat toelaten. De wettelijke toets is niet simpelweg een klok.
Wanneer moet de training gevolgd zijn?
De RDI vermeldt:
- bestaande bestuursleden: binnen twee jaar na inwerkingtreding van de Cbw, uiterlijk medio 2028;
- nieuwe bestuursleden: binnen twee jaar na benoeming.
Daarna moet de kennis aantoonbaar actueel worden gehouden.
Hoe vaak moet een bestuurder de training herhalen?
De wet legt geen eenvoudig schema vast als “ieder jaar opnieuw dezelfde training”.
Wel moet een bestuurder aantonen dat kennis en vaardigheden actueel blijven.
Dat kan aanleiding geven tot:
- periodieke update;
- verdiepingssessie;
- training na grote wetswijziging;
- training bij gewijzigde risico's of sectorregels;
- scenario-oefening;
- aanvullende boardroomsessie.
Ik zou dit risicogericht organiseren en vastleggen.
Wat betekent dit voor een organisatie?
Maak de trainingsplicht onderdeel van normale governance.
Leg vast:
- welke bestuursleden onder de verplichting vallen;
- wanneer zij hun eerste training hebben gevolgd;
- waar het certificaat is opgeslagen;
- hoe actualiteit van kennis wordt bijgehouden;
- wanneer een update nodig is;
- wie dit bewaakt.
Dan voorkom je dat een certificaat een los HR-document wordt.
Welke training past?
Voor een individuele uitvoerende bestuurder met een wettelijke verplichting is de NIS2 Bestuurderstraining de meest directe route.
Wanneer bestuur, directie en toezicht samen ook het eigen risicobeeld en governance willen bespreken, past een NIS2 Boardroom Training beter.
Bekijk de Bestuurderstraining, bekijk de open bestuurderstraining in Delfgauw of vergelijk met de gezamenlijke Boardroom Training.
Mijn toets voor een goede training
Ik zou na afloop willen dat een bestuurder beter antwoord kan geven op vragen als:
- Welke digitale risico's kunnen onze dienstverlening het hardst raken?
- Welke maatregelen zijn daarvoor bepalend?
- Welk bewijs hebben we dat die maatregelen werken?
- Welke risico's accepteren we bewust?
- Welke afhankelijkheid hebben we van leveranciers?
- Welke informatie heb ik nodig om hierover een besluit te nemen?
Als de training daar niet dichterbij brengt, is een certificaat alleen onvoldoende resultaat.
Veelgestelde vragen
Is een Cbw training alleen bedoeld voor bestuurders?
De wettelijke trainingsplicht uit de Cyberbeveiligingswet geldt specifiek voor uitvoerende bestuurders van essentiële en belangrijke entiteiten. Andere sleutelrollen kunnen aansluiten om afspraken te maken over risico’s, verantwoordelijkheden en opvolging, maar voor hen geldt deze specifieke trainingsplicht niet.
Is de NIS2-training voor bestuurders wettelijk verplicht?
Ja, voor uitvoerende bestuurders van essentiële en belangrijke entiteiten die onder de Cyberbeveiligingswet vallen.
Geldt de trainingsplicht voor de Raad van Toezicht of Raad van Commissarissen?
De RDI geeft aan dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders zijn uitgezonderd van deze specifieke trainingsplicht.
Moet een erkende opleider de training geven?
Nee. Het definitieve Cyberbeveiligingsbesluit schrijft geen wettelijke erkenning of accreditatie voor de aanbieder voor.
Moet de trainer onafhankelijk zijn?
Nee. Die eis stond in een concept, maar is in het definitieve Cyberbeveiligingsbesluit geschrapt.
Is er een minimumduur?
Nee. Er is geen wettelijk minimumaantal uren voorgeschreven.
Welke eisen gelden voor het certificaat?
Naam bestuurslid, trainingsdatum/data, behandelde onderwerpen, naam aanbieder en Nederlandse of Engelse taal.
Primaire bronnen
Volgende stap
Bekijk de NIS2-training voor bestuurders
De Bestuurderstraining behandelt de voorgeschreven onderwerpen en sluit af met een certificaat met de wettelijk vereiste gegevens.