NIS-2-cybersecurityvaardigheidsvereisten zijn de concrete, afdwingbare verplichtingen die Richtlijn EU 2022/2555 oplegt aan bestuurders en medewerkers van essentiële en belangrijke entiteiten om aantoonbaar over de juiste cybersecuritycompetenties te beschikken. Het Europees Cybersecurityvaardigheidskader (ECSF) van ENISA vertaalt die richtlijntekst naar bruikbare roldefinities en leeruitkomsten die organisaties direct kunnen inzetten voor functiebeschrijvingen, opleidingsplannen en auditdossiers.
Wat NIS-2 concreet eist van bestuur en personeel
Artikel 20 van NIS-2 legt de eindverantwoordelijkheid voor cybersecurityrisicobeheer uitdrukkelijk bij het bestuursorgaan. Artikel 21 specificeert de maatregelen die de organisatie moet treffen, van incidentbeheer en bedrijfscontinuïteit tot beveiliging van toeleveringsketens en cryptografie. Samen vormen deze artikelen de juridische grondslag voor personeelseisen: een organisatie die niet kan aantonen dat haar mensen de benodigde kennis bezitten, voldoet feitelijk niet aan de richtlijn.
Het gaat niet om een vage inspanningsverplichting. Bestuurders moeten cybersecurityrisicobeheer goedkeuren en er toezicht op houden. Dat veronderstelt een minimaal begrip van wat risicobeheer inhoudt, welke dreigingen relevant zijn en hoe de in artikel 21 genoemde maatregelen werken. Lidstaten mogen aanvullende vereisten stellen, maar de Europese minimumstandaard is voor alle 27 lidstaten gelijk.
Essentiële versus belangrijke entiteiten: praktisch verschil
Essentiële entiteiten, zoals drinkwaterbedrijven, energieleveranciers en grote zorgaanbieders, staan onder proactief toezicht. Toezichthouders kunnen inspecties uitvoeren zonder dat er een incident heeft plaatsgevonden. Belangrijke entiteiten, zoals middelgrote digitale dienstverleners en postbedrijven, vallen onder reactief toezicht: controle volgt doorgaans na een melding of incident. In de praktijk betekent dit dat essentiële entiteiten hun personeelscompetentiedossier altijd gereed moeten hebben, terwijl belangrijke entiteiten iets meer aanlooptijd hebben, zij het dat ook zij volledig aan artikel 21 moeten voldoen.
Uitvoeringsverordening EU 2024/2690: van richtlijn naar operationele norm
Uitvoeringsverordening EU 2024/2690 concretiseert artikel 21 van NIS-2 voor specifieke sectoren, met name aanbieders van DNS-diensten, registratiediensten, cloudcomputingdiensten en datacenteroperatoren. De verordening schrijft voor welke technische en organisatorische maatregelen minimaal aanwezig moeten zijn en impliceert daarmee ook welke rollen binnen de organisatie bezet moeten zijn.
Concreet vereist de verordening onder meer dat organisaties een gedocumenteerde rolverdeling hebben voor incidentrespons, dat er een aangewezen contactpersoon is voor de bevoegde autoriteit en dat risicobeoordelingen periodiek worden uitgevoerd door gekwalificeerd personeel. Organisaties die onder de verordening vallen, kunnen de rolindeling uit het ECSF gebruiken als toetsingskader: voldoen de functies binnen de organisatie aan de in de verordening beschreven verantwoordelijkheden?
Het ECSF als brug tussen richtlijntekst en HR-praktijk
Het Europees Cybersecurityvaardigheidskader (ECSF), gepubliceerd door ENISA en voor het laatst bijgewerkt in versie 2.0, beschrijft 12 cybersecurityrollen: van Chief Information Security Officer (CISO) tot Penetration Tester en Cyber Incident Responder. Voor elke rol zijn taken, vereiste vaardigheden, kenniselementen en bijbehorende leeruitkomsten uitgewerkt.
De koppeling met NIS-2 is direct. De CISO-rol in het ECSF correspondeert met de bestuursverantwoordelijkheid uit artikel 20 en de organisatorische maatregelen uit artikel 21. De Cyber Incident Responder sluit aan op de incidentbeheervereisten. De Cyber Legal, Policy and Compliance Officer dekt de complianceverplichtingen af. Door functiebeschrijvingen te baseren op het ECSF ontstaat een auditbaar verband tussen de wettelijke verplichting en de dagelijkse praktijk.
“The ECSF provides a common language for cybersecurity roles across Europe, enabling organisations to map their workforce needs against regulatory requirements more systematically.” (ENISA, toelichting bij publicatie ECSF versie 2.0)
Taken die niet gedelegeerd mogen worden
Bestuurders blijven persoonlijk verantwoordelijk voor de goedkeuring van het cybersecuritybeleid, de vaststelling van risicobereidheid en het toezicht op de uitvoering van artikel 21-maatregelen. Deze taken kunnen niet worden overgeheveld aan de CISO of een externe partij. Wat wél gedelegeerd kan worden zijn de operationele uitvoering van beveiligingsmaatregelen, het opstellen van procedures, technische monitoring en het beheer van leverancierscontracten. De CISO fungeert in dat model als uitvoerend eigenaar, maar de eindverantwoordelijkheid blijft bij de raad van bestuur of het managementteam.
Personeelsplanning afstemmen op de verplichtingen
Een gap-analyse vormt het startpunt. Breng in kaart welke ECSF-rollen in de organisatie nodig zijn op basis van de sector, de omvang en de risicoclassificatie (essentieel of belangrijk). Vergelijk dat vervolgens met de huidige bezetting en het opleidingsniveau. Het resultaat is een capaciteitskaart die zowel voor interne planning als voor externe verantwoording bruikbaar is.
ENISA schat het tekort aan cybersecurityprofessionals in de EU op circa 260.000 tot 500.000 personen, afhankelijk van de meetmethode (ENISA, 2023). Voor veel organisaties betekent dit dat volledige interne invulling van alle ECSF-rollen niet realistisch is op korte termijn. Hybride modellen, waarbij een deel van de capaciteit wordt ingehuurd of uitbesteed aan een managed security service provider, zijn dan een tijdelijke oplossing, mits de regie intern blijft en contractuele borgingen aanwezig zijn.
Slechts 27% van de organisaties die onder NIS-2 vallen heeft volgens eigen opgave een volledig gedocumenteerd cybersecurity-functieprofiel voor alle relevante rollen (ENISA NIS360-rapport 2024). Dat betekent dat de meerderheid van de betrokken organisaties bij een audit niet direct bewijs kan leveren van voldoende capaciteit, wat een aanzienlijk nalevingsrisico vormt.
De Cybersecurity Skills Coalition EDIC en opleidingsinfrastructuur
De Cybersecurity Skills Coalition, opgericht als een Europees consortium voor digitale infrastructuur (EDIC), coördineert op EU-niveau de ontwikkeling van cybersecurityopleidingen die aansluiten op het ECSF. Via dit initiatief worden certificeringsprogramma’s, simulatie-omgevingen en grensoverschrijdende uitwisselingsprogramma’s ontwikkeld. Voor compliance officers en HR-managers is dit relevant omdat door de overheid erkende certificaten aansluiten op de ECSF-roldefinities en daarmee direct bruikbaar zijn als bewijs van competentie in een auditdossier.
“Cybersecurity is not only a technical issue. It is a business risk that needs to be managed at the highest level of the organisation.” (Juhan Lepassaar, uitvoerend directeur ENISA, ENISA NIS360-rapport 2024)
NIS-2-vereenvoudigingsvoorstellen januari 2026
In januari 2026 heeft de Europese Commissie een pakket vereenvoudigingsmaatregelen gepubliceerd dat onder meer de drempelwaarden voor de kwalificatie als ‘belangrijke entiteit’ herziet. Het doel is de administratieve lastendruk voor kleinere organisaties te verminderen, zonder de essentie van de cybersecurityvereisten te verzwakken.
Voor personeelsplanning heeft dit de volgende praktische betekenis: organisaties die door de herziene drempelwaarden buiten de directe NIS-2-reikwijdte vallen, hoeven niet langer te voldoen aan de formele rapportage- en documentatieverplichtingen van de richtlijn. Zij blijven echter blootgesteld aan sectorspecifieke regulering en zijn indirect afhankelijk van de beveiliging die grotere partners en opdrachtgevers vereisen via contractuele ketenvereisten. De verplichting om basiscompetenties aanwezig te hebben verdwijnt niet; de formele verantwoordingsplicht erover wordt verlicht.
| Situatie | Voor vereenvoudiging | Na vereenvoudiging (verwacht) |
|---|---|---|
| Kleine organisatie net boven drempel | Volledige NIS-2-verplichtingen inclusief auditdossier | Mogelijk buiten directe reikwijdte; keteneisen blijven |
| Middelgrote essentiële entiteit | Proactief toezicht, volledige ECSF-rolbezetting vereist | Geen wijziging: essentiële entiteiten buiten vereenvoudiging |
| Grote belangrijke entiteit | Reactief toezicht, artikel 21-maatregelen verplicht | Geen wijziging: drempel betreft alleen kleinste organisaties |
Aantonen van voldoende cybersecuritycapaciteit bij toezicht en audits
Toezichthouders als de Rijksinspectie Digitale Infrastructuur (in Nederland) of sectorspecifieke autoriteiten beoordelen niet alleen de aanwezigheid van technische maatregelen, maar ook of de organisatie beschikt over mensen die die maatregelen kunnen uitvoeren, bewaken en bijsturen. Het auditdossier moet daarom vier elementen bevatten: actuele functiebeschrijvingen gekoppeld aan ECSF-rollen, gedocumenteerde opleidingshistorie per medewerker, een gap-analyse met bijbehorend verbeterplan en bewijs van bestuursgoedkeuring van het cybersecuritybeleid.
De NIS-2-implementatiestatus per lidstaat varieert aanzienlijk: de richtlijn is in oktober 2024 in werking getreden, maar omzetting in nationaal recht liep in meerdere lidstaten achter (Europese Commissie, 2024). Dat betekent dat nationale toezichthouders nog bezig zijn hun handhavingskader in te richten. Organisaties doen er verstandig aan nu al het dossier op orde te brengen, omdat achterstallige handhaving doorgaans met terugwerkende kracht kan worden toegepast zodra toezichthouders operationeel zijn.
Een praktische werkwijze is het houden van een jaarlijkse interne zelfevaluatie op basis van de ECSF-rolmatrix, gecombineerd met een externe peer review of onafhankelijke audit. De uitkomst van die evaluatie, inclusief gesignaleerde tekortkomingen en de maatregelen die worden genomen om die te corrigeren, vormt samen met het trainingsregister het kernbewijs dat bij een toezichtsonderzoek kan worden overgelegd. Organisaties die dit proces structureel inbedden in hun HR-cyclus, verlagen niet alleen het compliancerisico maar verbeteren ook de daadwerkelijke weerbaarheid van hun personeel.
Veelgestelde vragen
Moet elk bestuurslid van een NIS-2-plichtige organisatie een cybersecurityopleiding volgen?
Artikel 20 van NIS-2 verplicht bestuursorganen om cybersecurityrisicobeheer goed te keuren en toe te zien op de uitvoering ervan. Daarvoor moeten bestuurders aantoonbaar voldoende kennis en vaardigheden bezitten of verwerven via gerichte training. Een volledige technische opleiding is niet vereist, maar basiskennis van risicomanagement en de implicaties van artikel 21-maatregelen wel.
Wat is het verschil tussen een essentiële en een belangrijke entiteit wat betreft personeelseisen?
Beide categorieën zijn gebonden aan de maatregelen van artikel 21, maar essentiële entiteiten staan onder strenger, proactief toezicht. Toezichthouders kunnen inspecties uitvoeren zonder dat een incident heeft plaatsgevonden. Essentiële entiteiten moeten hun personeelscompetentiedossier daarom altijd gereed hebben.
Hoe helpt het ECSF bij het invullen van een auditdossier voor de toezichthouder?
Het ECSF definieert 12 cybersecurityrollen met bijbehorende taken, vaardigheden en kenniselementen. Door functiebeschrijvingen en opleidingsplannen te koppelen aan deze roldefinities, kunnen organisaties aan toezichthouders aantonen welke capaciteit beschikbaar is, waar lacunes zijn en welke maatregelen worden genomen om die te dichten.
Wat houden de NIS-2-vereenvoudigingsvoorstellen van januari 2026 in voor kleine organisaties?
De Europese Commissie stelt voor de drempelwaarden voor ‘belangrijke entiteiten’ te herzien, zodat de kleinste organisaties buiten de directe reikwijdte vallen. Personeelseisen vervallen daarmee niet volledig, maar de formele rapportage- en documentatieverplichtingen worden geproportioneerd aan de omvang van de organisatie. Keteneisen van grotere opdrachtgevers blijven doorgaans wel van kracht.
Kan een organisatie de cybersecurityfunctie volledig uitbesteden om aan NIS-2 te voldoen?
Uitbesteding is toegestaan, maar de eindverantwoordelijkheid blijft bij het bestuur. Artikel 21 van NIS-2 en Uitvoeringsverordening EU 2024/2690 vereisen dat de organisatie zelf de regie voert over risicobeheer en incidentrespons. Een managed security service provider kan taken uitvoeren, maar de organisatie moet aantonen dat zij de uitbesteding actief monitort en dat afspraken contractueel zijn geborgd.
