Awareness training is verplicht onder NIS2 voor alle organisaties die onder de richtlijn vallen. De verplichting geldt niet alleen voor IT-medewerkers, maar voor het volledige personeel, inclusief het management. De Cyberbeveiligingswet, die in Nederland naar verwachting medio 2026 van kracht wordt, maakt bewustzijnstraining een aantoonbare maatregel die organisaties moeten kunnen verantwoorden.
De achterliggende reden is praktisch: de meeste cyberincidenten beginnen bij menselijk gedrag. Phishing, zwakke wachtwoorden, onbedoeld delen van gevoelige informatie. Technische beveiligingsmaatregelen alleen zijn niet genoeg als medewerkers niet weten hoe ze dreigingen herkennen. NIS2 erkent dat en maakt de menselijke factor een formeel onderdeel van het beveiligingsbeleid. In de secties hieronder beantwoorden we de meest gestelde vragen over awareness training onder NIS2.
Welke medewerkers moeten awareness training krijgen onder NIS2?
Onder NIS2 moeten alle medewerkers van een organisatie awareness training krijgen, zonder uitzondering. De richtlijn maakt geen onderscheid tussen technisch en niet-technisch personeel. Van de receptionist tot de financieel directeur: iedereen die toegang heeft tot systemen, data of bedrijfsprocessen heeft, valt binnen de scope van de verplichting.
Dit is een belangrijk verschil met hoe veel organisaties security training nu aanpakken. Vaak richt training zich op de IT-afdeling of op medewerkers die met gevoelige klantdata werken. NIS2 verplicht een bredere aanpak, omdat aanvallen zelden via de meest technisch onderlegde medewerker binnenkomen. Juist de medewerker die een phishingmail opent of een wachtwoord deelt via de chat vormt het grootste risico.
Bestuurders en leidinggevenden vormen een aparte categorie. Zij moeten niet alleen de basistraining volgen, maar ook aantoonbaar begrijpen welke risico’s de organisatie loopt en hoe het beveiligingsbeleid is ingericht. NIS2 legt de eindverantwoordelijkheid expliciet bij het management, wat betekent dat onwetendheid geen excuus is bij een incident of inspectie.
| Afspraak maken |
Wat moet een NIS2-conforme awareness training inhouden?
Een NIS2-conforme awareness training moet medewerkers in staat stellen om cyberdreigingen te herkennen, correct te handelen bij verdachte situaties en de beveiligingsregels van de organisatie te kennen en toe te passen. De training moet aansluiten bij de specifieke risico’s en werkprocessen van de organisatie, niet generiek zijn.
Concreet betekent dit dat de volgende onderwerpen aan bod moeten komen:
- Herkennen van phishing- en socialengineeringaanvallen
- Veilig gebruik van wachtwoorden en meervoudige authenticatie (MFA)
- Omgaan met gevoelige informatie en dataclassificatie
- Melden van verdachte situaties of incidenten
- Veilig gebruik van apparaten, ook buiten kantoor
- Basiskennis van het informatiebeveiligingsbeleid van de organisatie
Wat de training niet mag zijn, is een eenmalige presentatie die medewerkers afvinken. NIS2 vraagt om aantoonbare bewustwording, wat betekent dat de training toetsbaar en gedocumenteerd moet zijn. Denk aan afsluitende toetsen, aanwezigheidsregistratie en periodieke evaluaties. De training moet ook actueel blijven: dreigingen veranderen, en de inhoud moet meebewegen.
Hoe vaak moet awareness training worden herhaald?
NIS2 schrijft geen vaste frequentie voor, maar de verplichting tot aantoonbare en actuele bewustwording maakt periodieke herhaling noodzakelijk. In de praktijk geldt een jaarlijkse cyclus als minimum, aangevuld met kortere updates wanneer nieuwe dreigingen of beleidswijzigingen dat vragen.
Eenmalige training is onvoldoende om aan de NIS2-verplichting te voldoen. Bewustwording vervaagt snel als er geen herhaling is. Onderzoek naar leergedrag laat consistent zien dat kennis zonder opfrissing binnen enkele maanden sterk afneemt. Bovendien verandert het dreigingslandschap voortdurend: wat medewerkers vorig jaar leerden over phishing, is dit jaar mogelijk al achterhaald door nieuwe aanvalstechnieken.
Een praktische aanpak is een jaarlijkse basistraining combineren met korte, gerichte updates gedurende het jaar. Denk aan maandelijkse security tips, gesimuleerde phishingtests of korte e-learningmodules van vijf tot tien minuten. Dit houdt het onderwerp levend zonder medewerkers te overbelasten. Organisaties die dit goed aanpakken, bouwen een cultuur van beveiligingsbewustzijn in plaats van een verplicht nummer af te vinken.
Wat zijn de gevolgen als je geen awareness training aanbiedt?
Organisaties die geen awareness training aanbieden, overtreden een concrete NIS2-verplichting en riskeren daarmee toezichthoudende sancties. De boetes onder NIS2 kunnen oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kan de toezichthouder aanwijzingen opleggen of, in ernstige gevallen, bestuurders persoonlijk aansprakelijk stellen.
Maar de gevolgen gaan verder dan boetes. Een incident dat mede het gevolg is van onvoldoende bewustwording bij medewerkers, kan de aansprakelijkheid van het management vergroten. NIS2 legt de verantwoordelijkheid voor cyberveiligheid expliciet bij de bestuurders van een organisatie. Als blijkt dat er geen aantoonbare maatregelen zijn genomen, inclusief training, staat het management zwak bij zowel de toezichthouder als bij eventuele civiele claims van gedupeerde partijen.
Er is ook een zakelijk risico dat steeds relevanter wordt: ketenverantwoordelijkheid. Opdrachtgevers in sectoren die onder NIS2 vallen, gaan compliance steeds vaker als voorwaarde stellen voor samenwerking. Wie geen aantoonbaar beleid heeft op het gebied van bewustzijnstraining, riskeert contracten te verliezen nog voordat de toezichthouder in beeld komt.
| Afspraak maken |
Hoe verschilt awareness training van andere NIS2-maatregelen?
Awareness training is de enige NIS2-maatregel die zich primair richt op menselijk gedrag in plaats van op technische systemen of organisatorische processen. Waar maatregelen zoals netwerksegmentatie, back-upbeleid en incidentresponseprocedures de technische en procedurele basis vormen, richt training zich op de mensen die dagelijks met die systemen werken.
Dit maakt awareness training complementair aan de andere verplichte maatregelen, niet vervangbaar. Een organisatie kan een uitstekende security baseline hebben, maar als medewerkers niet weten hoe ze een phishingmail herkennen of wanneer ze een incident moeten melden, blijft er een significante kwetsbaarheid bestaan. NIS2 erkent dit door training expliciet als afzonderlijke verplichting op te nemen naast de technische en procedurele eisen.
Een ander verschil is de meetbaarheid. Technische maatregelen zijn relatief eenvoudig te documenteren en te auditen: een firewall is er of niet, een back-up draait of niet. Bewustwording is subjectiever en vraagt om een andere aanpak van aantoonbaarheid, zoals toetsresultaten, trainingsregistraties en gesimuleerde aanvalstests.
Wie is verantwoordelijk voor awareness training binnen een organisatie?
De eindverantwoordelijkheid voor awareness training ligt bij het bestuur van de organisatie. NIS2 maakt dit expliciet: bestuurders zijn persoonlijk verantwoordelijk voor het cyberbeveiligingsbeleid, inclusief de maatregelen die gericht zijn op menselijk gedrag. Het delegeren van deze verantwoordelijkheid aan de IT-afdeling of een externe partij ontslaat het management niet van zijn aansprakelijkheid.
In de praktijk betekent dit dat de directeur of het managementteam de kaders stelt: welke training is verplicht, hoe vaak, voor wie en hoe wordt het gedocumenteerd. De uitvoering kan worden belegd bij een HR-afdeling, een IT-verantwoordelijke of een externe partner. Maar de beslissing om te investeren in bewustzijnstraining, en de controle of het daadwerkelijk gebeurt, is een bestuurlijke taak.
Voor veel MKB-organisaties is dit een nieuwe realiteit. Er is geen dedicated compliance officer, en de IT-manager heeft doorgaans geen achtergrond in risicomanagement of wetgeving. Dat is precies waarom een managed IT-partner zoals TCA een logische rol speelt: niet alleen bij de technische implementatie, maar ook bij het opzetten en borgen van awareness training als onderdeel van een breder NIS2-beleid.
TCA begint altijd met een gratis nulmeting via een online assessment, waarna duidelijk wordt waar een organisatie staat en welke stappen nodig zijn, inclusief op het gebied van bewustzijnstraining. Wil je weten of jouw organisatie onder NIS2 valt en wat er concreet van je verwacht wordt? Maak een afspraak en ontvang binnen 48 uur een persoonlijk rapport.