Bijgewerkt augustus 30, 2026
Kort: NIS-2 artikel 20 en DORA artikel 5 verplichten organisaties tot aantoonbare cybersecuritykennis op bestuursniveau en operationeel niveau. Vendor-neutrale certificeringen en Europese programma's zoals CSC-EDIC en het Digital Europe Programme bieden een duurzame basis die niet afhankelijk is van Big Tech-ecosystemen.

Cybersecurityvaardigheden voor NIS-2-conforme, soevereine personeelsopbouw vormen een specifiek vakgebied dat verder gaat dan algemene IT-beveiliging: het gaat om de combinatie van juridische kennis over Europese regelgeving, technische competentie in vendor-neutrale infrastructuren, en aantoonbare bestuursverantwoordelijkheid. Voor compliance officers en IT-beslissers in gereguleerde sectoren is dit onderscheid cruciaal, omdat zowel NIS-2 als DORA concrete aansprakelijkheden scheppen die niet kunnen worden gedelegeerd aan een externe cloudleverancier.

Wat NIS-2 concreet eist aan competenties en rollen

NIS-2 artikel 20 legt de verantwoordelijkheid voor cybersecurityrisicobeheer expliciet bij het bestuursorgaan. Bestuursleden moeten maatregelen goedkeuren, uitvoering bewaken en aantoonbaar beschikken over relevante kennis en vaardigheden, op straffe van persoonlijke aansprakelijkheid.

De richtlijn onderscheidt twee categorieën entiteiten: essentiële en belangrijke entiteiten. Voor beide geldt dat zij interne rollen moeten kunnen aanwijzen die verantwoordelijk zijn voor incidentrespons, risicobeheer, leveranciersbeveiliging en continuïteitsplanning. NIS-2 schrijft geen specifieke functietitels voor, maar het ENISA European Cybersecurity Skills Framework (ECSF) biedt een praktisch referentiekader met twaalf profielen, waaronder Cybersecurity Risk Manager, Incident Responder en Cybersecurity Auditor.

De herziene Cybersecurity Act, die in 2026 aanvullende certificeringsschema’s introduceert, gaat een stap verder. Waar NIS-2 competentie-eisen op organisatieniveau stelt, introduceert de herziene Cybersecurity Act geharmoniseerde certificeringsschema’s voor specifieke productcategorieën en diensten, waaronder clouddiensten (EUCS). Dit raakt direct aan de vraag welke technische kennis interne teams nodig hebben om gecertificeerde Europese cloudoplossingen te beoordelen en te beheren.

Let op: NIS-2 artikel 20 stelt dat bestuursleden persoonlijk aansprakelijk kunnen worden gesteld als zij aantoonbaar hebben nagelaten toezicht te houden op cybersecuritymaatregelen. Delegeren aan een CISO of externe partij is onvoldoende als het bestuur zelf geen basiskennis kan documenteren.

CSC-EDIC: het Europese antwoord op de vaardigheidskloof

De Cybersecurity Skills Coalition European Digital Infrastructure Consortium (CSC-EDIC) is opgericht als samenwerkingsverband onder het Digital Europe Programme en heeft als doel de fragmentatie in Europese cybersecurityopleidingen te overbruggen. Het consortium ontwikkelt grensoverschrijdende trainings- en certificeringspaden die zijn afgestemd op het ECSF en op de governance-eisen van NIS-2 en DORA.

ENISA schat het Europese tekort aan cybersecurityprofessionals op circa 260.000 tot 500.000 personen (ENISA Cybersecurity Skills Shortage Report, 2022). CSC-EDIC richt zich specifiek op het opschalen van gekwalificeerd personeel in gereguleerde sectoren, waaronder overheidsinstellingen, financiële dienstverleners en zorgorganisaties.

Voor compliance officers en IT-beslissers biedt CSC-EDIC cursusmateriaal en micro-credentials die aansluiten op het ECSF. Concreet betekent dit modules over risicobeheer, incident response-coördinatie en de juridische dimensie van grensoverschrijdende datasoevereiniteit. De programma’s zijn vendor-neutraal ontworpen en bevatten geen leerstof die specifiek is voor producten van Microsoft, Amazon of Google.

De valstrik van propriëtaire Big Tech-certificeringen

Een structureel risico bij het opbouwen van interne cybersecuritycapaciteit is het gebruik van certificeringspaden die zijn ontworpen rondom één leverancier. Microsoft SC-certificeringen (zoals SC-900, SC-200 of SC-300) zijn nauw verbonden met de Azure- en Microsoft 365-architectuur. Hetzelfde geldt voor AWS Security Specialty en Google Professional Cloud Security Engineer.

Medewerkers die uitsluitend via deze trajecten zijn opgeleid, ontwikkelen kennis die weinig overdraagbaar is naar on-premise omgevingen, open-source platforms of Europese cloudaanbieders. Bij een migratie van Microsoft 365 naar een soevereine Nextcloud-omgeving, of bij de inzet van lokaal gehoste AI die geen klantdata gebruikt voor training, ontbreekt dan de basiskennis voor architectuurkeuzes, toegangsbeheer en sleutelbeheer.

“The skills gap in cybersecurity is one of the most significant structural risks to European digital sovereignty. Vendor-neutral frameworks are essential to avoid lock-in at the workforce level.” (European Cyber Security Organisation, positiepaper 2023)

Praktisch advies: formuleer in aanbestedingsdocumenten voor opleidingsdiensten expliciet dat certificeringen vendor-neutraal moeten zijn en aansluiten op het ECSF. Dit voorkomt dat leveranciers automatisch naar hun eigen ecosysteem doorverwijzen.

Vendor-neutrale certificeringen voor soevereine IT-omgevingen

Voor teams die soevereine IT-infrastructuur beheren, bieden de volgende certificeringen de meest relevante, overdraagbare kennis:

Certificering Uitgevende instantie Meest geschikt voor Relevantie voor NIS-2 / DORA
CISSP ISC2 Security architects, senior IT-beslissers Breed risicobeheer, ook geschikt voor bestuursondersteuning
CISM ISACA Compliance officers, Information Security Managers Governance, risico en compliance (GRC) direct gekoppeld aan NIS-2 art. 20
CISA ISACA Auditors, interne controlers Aantoonbaarheid van maatregelen en auditspoor voor toezichthouders
CompTIA Security+ CompTIA Operationele IT-medewerkers, instap Basislaag voor technische teams die on-premise omgevingen beheren
ENISA ECSF-trainingen ENISA Alle rollen, gratis toegankelijk Specifiek afgestemd op Europese regelgeving en ECSF-profielen

ENISA-directeur Juhan Lepassaar stelde hierover: “Cybersecurity is not only a technical matter; it is a governance matter. Boards must be able to understand risk, not just delegate it.” (ENISA Annual Report 2023)

Een intern kennisprogramma voor PQC, NIS-2 en soevereine cloudarchitectuur

Organisaties die intern kenniscapaciteit willen opbouwen voor post-quantum cryptografie (PQC), NIS-2-naleving en soevereine cloudarchitectuur, doen er goed aan dit als een meerjarig programma in te richten, niet als een eenmalige cursusdag.

Een werkbare structuur omvat drie lagen. Op bestuursniveau: een jaarlijkse trainingsdag over cybersecuritygovernance, specifiek gericht op de verplichtingen uit NIS-2 artikel 20 en DORA artikel 5, met documentatie van aanwezigheid en geleerde stof voor het compliancedossier. Op managementniveau: CISM- of CISSP-trajecten voor de verantwoordelijke managers, aangevuld met modules over PQC-migratiestrategieën op basis van NIST-standaarden (met name FIPS 203, 204 en 205, gepubliceerd in 2024). Op operationeel niveau: vendor-neutrale technische training in open-source beveiligingstools, sleutelbeheer buiten cloudproviders, en incidentrespons zonder afhankelijkheid van propriëtaire systemen.

Het Digital Europe Programme reserveert voor de periode 2021-2027 in totaal 1,98 miljard euro voor digitale vaardigheden en cybersecurity (Europese Commissie, 2021). Subsidieaanvragen voor cybersecurityopleidingen lopen via de uitvoerende instantie DIGITAL. Nationaal biedt RVO aanvullende regelingen, en voor organisaties in de publieke sector zijn er sectorale fondsen via het Nationaal Groeifonds en Europese structuurfondsen.

Let op: Gartner rapporteerde in 2023 dat slechts 12% van de Europese bedrijfsbestuurders beschikt over formele cybersecuritytraining (Gartner Board of Directors Survey, 2023). Dit percentage maakt organisaties niet alleen kwetsbaar bij aanvallen, maar ook bij toezichthoudersinspecties die NIS-2-naleving toetsen.

Bestuurdersaansprakelijkheid onder NIS-2 en DORA: documentatie is alles

NIS-2 artikel 20 en DORA artikel 5 zijn inhoudelijk verwant maar richten zich op verschillende sectoren. NIS-2 geldt voor essentiële en belangrijke entiteiten in uiteenlopende sectoren. DORA richt zich specifiek op financiële entiteiten en hun ICT-dienstverleners. Beide verordeningen eisen dat het bestuur ICT-risicobeheer actief stuurt en aantoonbaar bekwaam is.

Aantoonbaarheid is het sleutelbegrip. Toezichthouders zoals de Autoriteit Persoonsgegevens en sectorale toezichthouders kunnen bij een incident vragen om bewijs van bestuurskennis. Praktische documenten die hierbij helpen: notulen van bestuursvergaderingen waarin cybersecurityrisico’s zijn behandeld, aanwezigheidsregistraties van trainingen, een actuele risicomatrix die door het bestuur is goedgekeurd, en een functieprofiel voor de CISO of eindverantwoordelijke met referentie aan het ECSF.

Voor organisaties die migreren van Big Tech-omgevingen naar soevereine infrastructuur, zoals een overgang van Microsoft 365 naar een Nextcloud-omgeving op Zwitserse of on-premise servers, is het essentieel dat deze migratie ook in het compliancedossier is verankerd. De keuze voor een jurisdictie buiten de reikwijdte van de Amerikaanse CLOUD Act en Patriot Act is namelijk een risicobeheersmaatregel die onder NIS-2 artikel 21 (risicobeheermaatregelen) en artikel 20 (bestuurstoezicht) documenteerbaar moet zijn.

Kortom: de opbouw van cybersecurityvaardigheden is geen HR-aangelegenheid die los staat van governance. Het is een directe wettelijke verplichting waarvoor bestuurders persoonlijk verantwoordelijk zijn, en waarvoor Europa met CSC-EDIC, het ECSF en het Digital Europe Programme concrete, vendor-neutrale instrumenten beschikbaar stelt.

Veelgestelde vragen

Wat verplicht NIS-2 artikel 20 precies van bestuursleden?

NIS-2 artikel 20 verplicht bestuursorganen van essentiële en belangrijke entiteiten om cybersecurityrisicobeheermaatregelen goed te keuren, toezicht te houden op de uitvoering ervan, en aantoonbaar voldoende kennis en vaardigheden te bezitten. Bestuursleden kunnen persoonlijk aansprakelijk worden gesteld bij verzuim.

Wat is CSC-EDIC en voor wie is het bedoeld?

De Cybersecurity Skills Coalition European Digital Infrastructure Consortium (CSC-EDIC) is een samenwerkingsverband onder het Digital Europe Programme dat trainings- en certificeringsprogramma’s ontwikkelt voor cybersecurityprofessionals in Europa, met specifieke aandacht voor gereguleerde sectoren en overheidsinstellingen.

Waarom zijn Microsoft SC-certificeringen problematisch voor soevereine IT-omgevingen?

Microsoft SC-certificeringen zijn sterk gekoppeld aan de Azure- en Microsoft 365-architectuur. Medewerkers die uitsluitend daarin zijn opgeleid, beschikken niet automatisch over de kennis om vendor-neutrale of on-premise soevereine infrastructuren te beheren, wat een structurele afhankelijkheid creëert die moeilijk te doorbreken is bij een migratie naar een soevereine omgeving.

Welke vendor-neutrale certificering is het meest geschikt voor een compliance officer in een gereguleerde sector?

CISM (Certified Information Security Manager) van ISACA en CISSP van ISC2 zijn breed erkend, vendor-neutraal en relevant voor governance- en compliancefuncties. ENISA biedt daarnaast gratis trainingsmodules aan via het ECSF-raamwerk die specifiek op Europese regelgeving zijn afgestemd.

Welke Europese subsidies zijn beschikbaar voor cybersecurityopleidingen?

Het Digital Europe Programme (DEP) financiert cybersecuritytrainingen en vaardigheidsprogramma’s voor organisaties in EU-lidstaten. Aanvragen lopen via de Europese uitvoerende instantie DIGITAL. Nationaal zijn er aanvullende regelingen via RVO en sectorale fondsen, afhankelijk van de sector en organisatiegrootte.

Veelgestelde vragen

Wat verplicht NIS-2 artikel 20 precies van bestuursleden?
NIS-2 artikel 20 verplicht bestuursorganen van essentiu00eble en belangrijke entiteiten om cybersecurityrisicobeheermaatregelen goed te keuren, toezicht te houden op de uitvoering ervan, en aantoonbaar voldoende kennis en vaardigheden te bezitten. Bestuursleden kunnen persoonlijk aansprakelijk worden gesteld bij verzuim.
Wat is CSC-EDIC en voor wie is het bedoeld?
De Cybersecurity Skills Coalition European Digital Infrastructure Consortium (CSC-EDIC) is een samenwerkingsverband onder het Digital Europe Programme dat trainings- en certificeringsprogramma's ontwikkelt voor cybersecurityprofessionals in Europa, met specifieke aandacht voor gereguleerde sectoren en overheidsinstellingen.
Waarom zijn Microsoft SC-certificeringen problematisch voor soevereine IT-omgevingen?
Microsoft SC-certificeringen zijn sterk gekoppeld aan de Azure- en Microsoft 365-architectuur. Medewerkers die uitsluitend daarin zijn opgeleid, beschikken niet automatisch over de kennis om vendor-neutrale of on-premise soevereine infrastructuren te beheren, wat een structurele afhankelijkheid creu00ebert.
Welke vendor-neutrale certificering is het meest geschikt voor een compliance officer in een gereguleerde sector?
CISM (Certified Information Security Manager) van ISACA en CISSP van ISC2 zijn breed erkend, vendor-neutraal en relevant voor governance- en compliancefuncties. ENISA biedt daarnaast gratis trainingsmodules aan via het ECSF-raamwerk die specifiek op Europese regelgeving zijn afgestemd.
Welke Europese subsidies zijn beschikbaar voor cybersecurityopleidingen?
Het Digital Europe Programme (DEP) financiert cybersecuritytrainingen en vaardigheidsprogramma's voor organisaties in EU-lidstaten. Aanvragen lopen via de Europese uitvoerende instantie voor digitale economie en samenleving (DIGITAL). Nationaal zijn er aanvullende regelingen via RVO en sectorale fondsen.