Bijgewerkt september 8, 2026
Kort: NIS-2 artikel 20 verplicht bestuurders tot aantoonbare cybersecuritytraining; een gedragsgericht bewustwordingsprogramma met meetbare KPI's is juridisch noodzakelijk en operationeel effectief voor organisaties in gereguleerde sectoren die soevereine IT-omgevingen beheren.

Cybersecuritybewustwording gericht op de menselijke factor is het geheel van gestructureerde maatregelen waarmee organisaties het gedrag van medewerkers en bestuurders zodanig beïnvloeden dat de kans op een beveiligingsincident aantoonbaar afneemt. In soevereine IT-omgevingen, waar organisaties bewust afstand nemen van Amerikaanse clouddiensten, is dit des te urgenter: technische soevereiniteit biedt geen bescherming wanneer een medewerker zijn inloggegevens afgeeft aan een phishingaanvaller.

De menselijke factor als gekwantificeerd risico in compliance rapportages

De menselijke component is niet een zachte, niet-meetbare factor. Integendeel: het is de grootste aantoonbare kwetsbaarheid in nagenoeg elke organisatie, ongeacht de kwaliteit van de technische infrastructuur.

Volgens het Verizon Data Breach Investigations Report 2023 heeft 74% van alle datalekken een menselijke component, variërend van fouten en misbruik tot phishing en social engineering. In hetzelfde rapport was phishing betrokken bij 36% van alle onderzochte datalekken. De IBM Cost of a Data Breach Report 2023 becijferde de gemiddelde kosten van een datalek op 4,45 miljoen dollar wereldwijd, waarbij incidenten met een menselijke oorzaak structureel hogere herstelkosten meebrengen.

Let op: Voor compliance rapportages is het essentieel om organisatiespecifieke cijfers bij te houden naast sectorgemiddelden. Rapporteer aan toezichthouders altijd zowel het absolute aantal incidenten met een menselijke oorzaak als de trend over minimaal twee jaar. Dat maakt de effectiviteit van bewustwordingsmaatregelen controleerbaar.

Voor compliance officers die moeten rapporteren aan toezichthouders (zoals het NCSC, de Rijksinspectie Digitale Infrastructuur of sectorale toezichthouders) is het kwantificeren van dit risico een verplichting, geen keuze. Gebruik interne incidentregistratie, resultaten van phishingsimulaties en exitinterviews als databronnen voor uw risicoanalyse.

Wat NIS-2 artikel 20 verplicht van bestuurders en medewerkers

NIS-2 introduceert een wettelijke zorgplicht die verder gaat dan technische beveiligingsmaatregelen: het management is persoonlijk verantwoordelijk voor cybersecurity.

Artikel 20 van de NIS-2 Richtlijn (EU) 2022/2555 bepaalt dat het bestuur van essentiële en belangrijke entiteiten de cybersecurity-risicomaatregelen moet goedkeuren, de uitvoering moet bewaken, en zelf aantoonbare cybersecuritytraining moet volgen. Het artikel stelt letterlijk:

“Management bodies of essential and important entities shall approve the cybersecurity risk-management measures taken by those entities and oversee its implementation.” (Europees Parlement en de Raad, NIS-2 Richtlijn artikel 20 lid 1)

Bij aantoonbare nalatigheid kunnen bestuurders persoonlijk aansprakelijk worden gesteld. In Nederland wordt NIS-2 omgezet via de Cyberbeveiligingswet (Cbw). Artikel 26 van het concept-Cbw regelt de bestuurlijke handhaving en de bevoegdheden van toezichthouders om sancties op te leggen, ook aan individuele bestuurders.

De training die artikel 20 verlangt is niet vrijblijvend: bestuurders moeten aantoonbaar voldoende kennis hebben om risico’s te beoordelen en strategische keuzes te kunnen maken. Een eenmalige e-learningmodule voldoet hier juridisch niet aan; een gedocumenteerde, periodieke opleiding is vereist.

Gedragsgericht bewustwordingsprogramma zonder Big Tech-afhankelijkheid

Een effectief bewustwordingsprogramma is niet een reeks informatieve presentaties, maar een gedragsinterventie die aantoonbaar leidt tot andere beslissingen op de werkvloer.

De ENISA Awareness Raising Guidelines beschrijven een aanpak die vertrekt vanuit gedragspsychologie: mensen veranderen niet door informatie alleen, maar door herhaling, sociale normen en directe feedback op eigen gedrag. ENISA formuleert het als volgt:

“Cybersecurity is not only a technical issue but also a human and organisational one. Awareness and education are fundamental elements of a resilient cybersecurity culture.” (ENISA, Cybersecurity Awareness Raising Guidelines)

ISO/IEC 27001 Annex A.6.3 (editie 2022) vereist dat alle medewerkers relevante bewustwording, opleiding en training ontvangen als onderdeel van een Information Security Management System (ISMS). Dit controlecriterium is auditeerbaar en sluit direct aan op NIS-2-verplichtingen.

Het NIST SP 800-50 Rev. 1 raamwerk (2022) geeft gedetailleerde richtlijnen voor het opzetten van een Role-Based Awareness and Training (RBAT)-programma, waarbij de inhoud wordt afgestemd op de specifieke risico’s per functiegroep. IT-beheerders krijgen andere training dan juridisch medewerkers of directieleden.

Soevereine toolkeuze voor trainingsinfrastructuur

Organisaties die bewust kiezen voor soevereine werkplekken mogen niet in de valkuil trappen van afhankelijkheid van dezelfde Big Tech-platformen voor hun bewustwordingsprogramma. Microsoft Viva Learning of Google Classroom verwerken trainingsdata op Amerikaans grondgebied en vallen daarmee onder de reikwijdte van de CLOUD Act.

Onderdeel Big Tech-alternatief (risicovol) Soeverein alternatief
LMS (trainingsplatform) Microsoft Viva Learning, Google Classroom Moodle (zelfgehost, EU-server)
Phishingsimulatie KnowBe4 (VS-gebaseerd) GoPhish (open source, zelfgehost)
Kennisbank / beleidsdocumenten SharePoint Online Nextcloud (on-premise of Zwitserse hosting)
Communicatie over incidenten Microsoft Teams Element/Matrix of Nextcloud Talk (zelfgehost)

Door trainingsdata en medewerkersinformatie binnen de eigen infrastructuur te houden, voorkomt u dat gevoelige HR- en beveiligingsdata via een buitenlandse cloudprovider toegankelijk wordt voor buitenlandse overheden.

Meetbare KPI’s voor toezichthouders

Compliance officers moeten bewustwordingsprogramma’s kunnen onderbouwen met harde cijfers. Toezichthouders verwachten geen perfectie, maar aantoonbare verbetering en een systematische aanpak.

De volgende indicatoren vormen een solide basis voor rapportages:

  • Phishing-klikratio: percentage medewerkers dat klikt op gesimuleerde phishingmails, gemeten voor en na training. Een daling van meer dan 50% over twee kwartalen is een toetsbaar resultaat.
  • Trainingsafronding: percentage medewerkers dat verplichte modules heeft afgerond, uitgesplitst per afdeling en functiegroep.
  • Rapportagetijd: gemiddelde tijd tussen ontvangst van een verdachte e-mail en melding bij de security-afdeling.
  • Meldingsfrequentie: aantal meldingen via het interne meldkanaal per kwartaal, als indicator voor meldingsbereidheid en veiligheidscultuur.
  • Herhaalincidenten: percentage medewerkers dat na een incident opnieuw betrokken raakt bij een vergelijkbaar voorval, als maatstaf voor leereffect.

Leg deze KPI’s vast in een jaarlijks Information Security Awareness Report en koppel ze aan de risicoregister-updates die NIS-2 en ISO 27001 vereisen. Dit maakt uw bewustwordingsprogramma aantoonbaar onderdeel van het ISMS.

Bewustwording integreren in onboarding en HR-beleid

Organisaties die overstappen van Microsoft 365 naar een soevereine Nextcloud-werkplek, introduceren nieuwe werkwijzen die medewerkers moeten leren begrijpen. Dit moment van verandering is bij uitstek geschikt om beveiligingsbewustwording structureel te verankeren.

Aandachtspunt: Onboarding is het meest kwetsbare moment voor een nieuwe medewerker. Zij zijn nog onbekend met interne processen, zijn gemotiveerd om te helpen, en worden daardoor vaker doelwit van social engineering-aanvallen die inspelen op die onzekerheid (“Ik ben de IT-helpdesk, kan ik even uw wachtwoord resetten?”).

Integreer de volgende elementen in het onboardingprogramma:

  • Een verplichte introductiemodule over de specifieke risico’s van de organisatie (niet generiek, maar toegespitst op sector en werkplek).
  • Een gesimuleerde phishingtest binnen de eerste dertig werkdagen, gevolgd door directe, constructieve feedback.
  • Expliciete kennismaking met het meldkanaal voor beveiligingsincidenten en de verwachting dat melden altijd wordt aangemoedigd, nooit bestraft.
  • Ondertekening van een acceptabel gebruiksbeleid (Acceptable Use Policy) dat specifiek ingaat op het gebruik van soevereine systemen en verbod op shadow IT via persoonlijke cloudaccounts.

In het bredere HR-beleid hoort cybersecurityprestatie een vast onderdeel te worden van de jaarlijkse beoordelingscyclus, niet als straf maar als professionaliteitsindicator, vergelijkbaar met naleving van veiligheidsprotocollen in andere gereguleerde sectoren.

De rol van CSC-EDIC en ENISA bij Europese bewustwordingsstandaarden

Op Europees niveau werken twee instanties aan het harmoniseren van cybersecurityvaardigheden en bewustwordingsnormen die direct relevant zijn voor gereguleerde sectoren.

ENISA, het Europees Agentschap voor Cyberbeveiliging, publiceert geregeld richtlijnen, frameworks en good-practice-gidsen voor bewustwordingsprogramma’s. De ENISA Awareness Raising Guidelines bieden een methodologisch kader dat aansluit bij zowel NIS-2 als de nationale implementatiewetten van lidstaten. ENISA voert ook de jaarlijkse European Cybersecurity Month uit, die organisaties kunnen benutten als extern ankerpunt voor interne campagnes.

De Cybersecurity Skills Coalition (CSC-EDIC) is een Europees consortium dat opereert als European Digital Infrastructure Consortium. De coalitie ontwikkelt gemeenschappelijke competentiekaders voor cybersecurityvaardigheden en coördineert de implementatie van de EU Cybersecurity Skills Academy. Voor HR-professionals en compliance officers biedt dit kader een Europees ijkpunt om functieprofielen en trainingsinhoud aan te toetsen, zonder afhankelijk te zijn van commerciële certificeringsprogramma’s van Amerikaanse leveranciers.

Organisaties in de overheid, de rechtspraktijk en andere gereguleerde sectoren kunnen de CSC-EDIC-kaders gebruiken als onderbouwing bij audits: door aan te tonen dat het bewustwordingsprogramma aansluit bij Europese competentiestandaarden, versterkt u de positie tegenover toezichthouders die vragen om een systematische aanpak.

Veelgestelde vragen

Wat verplicht NIS-2 artikel 20 concreet van bestuurders?

Artikel 20 van NIS-2 verplicht het management van essentiële en belangrijke entiteiten om cybersecurity-risicomaatregelen goed te keuren, de implementatie te bewaken en zelf aantoonbare cybersecuritytraining te volgen. Persoonlijke aansprakelijkheid van bestuurders is bij ernstige nalatigheid mogelijk. In Nederland regelt artikel 26 van de concept-Cyberbeveiligingswet (Cbw) de handhavingsbevoegdheden van toezichthouders jegens bestuurders.

Hoe toon je als compliance officer de effectiviteit van een bewustwordingsprogramma aan bij een toezichthouder?

Gebruik meetbare KPI’s zoals de klikratio bij gesimuleerde phishingmails voor en na training, het percentage medewerkers dat training heeft afgerond, de gemiddelde rapportagetijd van verdachte e-mails, en het aantal meldingen via het interne meldkanaal. Leg deze cijfers vast in een jaarlijks securityrapport dat aansluit op uw risicoregister onder ISO/IEC 27001.

Kun je een bewustwordingsprogramma opzetten zonder gebruik te maken van Microsoft- of Google-platforms?

Ja. Open-source LMS-platforms zoals Moodle, zelf gehoste phishingsimulatiegereedschappen zoals GoPhish, en Nextcloud-gebaseerde kennisbanken bieden volwaardige alternatieven. Zo blijven trainingsdata en medewerkersinformatie binnen de eigen infrastructuur en vallen ze niet onder de CLOUD Act of andere extraterritoriale Amerikaanse wetgeving.

Wat is de rol van CSC-EDIC bij Europese cybersecurityvaardigheden?

De Cybersecurity Skills Coalition (CSC-EDIC) is een Europees consortium dat als EDIC gemeenschappelijke kaders voor cybersecurityvaardigheden ontwikkelt en nationale bewustwordingsprogramma’s coördineert, in lijn met de EU Cybersecurity Skills Academy. Organisaties kunnen deze kaders gebruiken als Europees ijkpunt bij audits en bij het inrichten van functiespecifieke trainingen.

Hoe verschilt ISO/IEC 27001 Annex A.6.3 van de NIS-2 bewustwordingsverplichting?

ISO/IEC 27001 Annex A.6.3 (editie 2022) stelt dat alle medewerkers relevante bewustwording, opleiding en training moeten ontvangen als onderdeel van een ISMS. NIS-2 artikel 20 gaat verder door het management expliciet persoonlijk verantwoordelijk en aansprakelijk te stellen. Beide kaders zijn complementair: een gecertificeerd ISMS versterkt de bewijspositie bij NIS-2-audits aanzienlijk.

Veelgestelde vragen

Wat verplicht NIS-2 artikel 20 concreet van bestuurders?
Artikel 20 van NIS-2 verplicht het management van essentiu00eble en belangrijke entiteiten om cybersecurity-risicomaatregelen goed te keuren, de implementatie te bewaken en zelf aantoonbare cybersecuritytraining te volgen. Persoonlijke aansprakelijkheid van bestuurders is bij ernstige nalatigheid mogelijk.
Hoe toon je als compliance officer de effectiviteit van een bewustwordingsprogramma aan bij een toezichthouder?
Gebruik meetbare KPI's zoals de klikratio bij gesimuleerde phishingmails (voor en na training), het percentage medewerkers dat training heeft afgerond, de gemiddelde rapportagetijd van verdachte e-mails, en het aantal meldingen via het interne meldkanaal. Leg deze cijfers vast in een jaarlijks securityrapport.
Kun je een bewustwordingsprogramma opzetten zonder gebruik te maken van Microsoft- of Google-platforms?
Ja. Open-source LMS-platforms zoals Moodle, zelf gehoste simulatietools zoals GoPhish, en Nextcloud-gebaseerde kennisbanken bieden volwaardige alternatieven. Zo blijven trainingsdata en medewerkersinformatie binnen de eigen infrastructuur en vallen ze niet onder de CLOUD Act.
Wat is de rol van CSC-EDIC bij Europese cybersecurityvaardigheden?
De Cybersecurity Skills Coalition (CSC-EDIC) is een Europees consortium dat als EDIC (European Digital Infrastructure Consortium) gemeenschappelijke kaders voor cybersecurityvaardigheden ontwikkelt en nationale bewustwordingsprogramma's cou00f6rdineert, in lijn met de EU Cybersecurity Skills Academy.
Hoe verschilt ISO/IEC 27001 Annex A.6.3 van de NIS-2 bewustwordingsverplichting?
ISO/IEC 27001 Annex A.6.3 stelt dat alle medewerkers relevante bewustwording, opleiding en training moeten ontvangen als onderdeel van een ISMS. NIS-2 artikel 20 gaat verder door het management expliciet verantwoordelijk te stellen en persoonlijk aansprakelijk te maken. Beide kaders zijn complementair en versterken elkaars auditwaarde.