Ga naar de inhoud

NIS2 training

NIS2 training voor bestuurders

Sinds 15 augustus 2026 geldt de Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2. Uitvoerende bestuurders van organisaties die eronder vallen, moeten een training volgen over cyberrisico's en dat met een certificaat kunnen aantonen. In deze training leer je wat de wet van jou vraagt en hoe je cybermaatregelen beoordeelt en er als bestuur over besluit.

In het kort

Voor wie is de NIS2 bestuurders training?

De NIS2 bestuurders training is bedoeld voor uitvoerende bestuurders van organisaties die onder de Cyberbeveiligingswet vallen. Het gaat vooral om middelgrote en grote organisaties in sectoren als energie, transport, zorg, digitale diensten, afvalwater, levensmiddelen, productie en overheid. Volgens de NCTV gaat het om ruim 8.000 organisaties in Nederland.

Denk aan:

  • de directeur of directeur-eigenaar van een productiebedrijf, groothandel of dienstverlener die onder de wet valt;
  • leden van de raad van bestuur of het managementteam met bestuursbevoegdheid;
  • bestuurders die net zijn aangetreden en binnen twee jaar moeten voldoen.

Toezichthouders, zoals commissarissen, en niet-uitvoerende bestuurders vallen niet onder de opleidingsplicht. Voor hen is een kortere sessie vaak wel nuttig, zodat ze weten welke vragen ze moeten stellen.

Weet je nog niet of je organisatie onder de wet valt, lees dan eerst NIS2 voor het mkb of NIS2: voor wie geldt het.

Wat de wet van bestuurders vraagt

De Cyberbeveiligingswet en het Cyberbeveiligingsbesluit zijn op 15 augustus 2026 in werking getreden. Voor bestuurders betekent dat:

  • Het bestuur blijft eindverantwoordelijk. Het bestuur keurt de beveiligingsmaatregelen goed en houdt toezicht op de uitvoering. Je kunt voorbereiding overlaten aan IT of een CISO, maar de verantwoordelijkheid niet.
  • Opleidingsplicht. Uitvoerende bestuurders moeten kennis en vaardigheden hebben om cyberrisico's en maatregelen te beoordelen. Dat moet uiterlijk twee jaar na inwerkingtreding, en daarna actueel blijven.
  • Certificaat. Je moet de training kunnen aantonen met een certificaat in het Nederlands of Engels. Daarop staan dat je de training hebt gevolgd en welke onderwerpen zijn behandeld.
  • Geen verplichte aanbieder. De overheid schrijft geen specifieke opleider voor. Een externe training mag, een interne training ook, zolang die aan de eisen voldoet.

De wet noemt geen vaste herhaaltermijn. Je kennis moet wel aantoonbaar actueel blijven.

Wat je leert

De training behandelt de onderwerpen die de NCTV noemt voor de opleidingsplicht:

  1. Cyberrisico's voor netwerk- en informatiesystemen. Ransomware, phishing, leveranciersrisico's, uitval en fouten van medewerkers. Wat gebeurt er in de praktijk bij bedrijven zoals het jouwe?
  2. Gevolgen voor je organisatie. Wat betekent een dag stilstand? Wat kost een datalek? Wie merkt het als eerste: je klant, je leverancier of de toezichthouder?
  3. Risico's herkennen en beheersen. Hoe een risicoanalyse eruitziet en welke vragen je stelt om te toetsen of die klopt.
  4. Beheersmaatregelen. Back-ups, toegangsbeheer, tweestapsverificatie, updates, leveranciersafspraken, logging en een incidentplan. Wat is goed genoeg, en hoe weet je dat?
  5. Beoordelen en besluiten. Hoe je als bestuur een voorstel van IT beoordeelt, prioriteiten stelt en besluiten vastlegt.

We besteden ook aandacht aan AI. Medewerkers gebruiken AI-tools en bedrijven bouwen AI-toepassingen met toegang tot systemen. Dat brengt nieuwe risico's mee, zoals gelekte gegevens en prompt injection. Meer bij AI en cybersecurity.

Programma per dagdeel

Dagdeel 1: de wet en de risico's

  • De Cyberbeveiligingswet in gewone taal: registratie, zorgplicht, meldplicht en de rol van het bestuur.
  • Het dreigingsbeeld voor jouw sector.
  • Oefening: de vijf grootste risico's voor jouw organisatie in kaart.

Dagdeel 2: maatregelen en besluiten

  • Beheersmaatregelen beoordelen: welke vragen stel je aan IT of je leverancier?
  • Een incident doorlopen: het is maandagochtend, de systemen liggen plat. Wie doet wat, wie meldt wat en binnen welke termijn?
  • Besluiten vastleggen: hoe laat je zien dat het bestuur zijn rol heeft gepakt?
  • Afsluiting: je eigen checklist voor de bestuurstafel.

De precieze invulling stemmen we af op je organisatie en sector. vaste duur NIS2 training bestuurders, twee dagdelen of anders?

Op locatie of online

De training kan op jullie eigen locatie, voor het hele bestuur of managementteam tegelijk. Dat heeft de voorkeur, want dan bespreken we de risico's van jullie eigen organisatie en kun je vrijuit praten. Online kan ook. bieden we ook open inschrijving voor losse bestuurders?

We werken vanuit Wijchen, in heel Nederland. Een groep bestaat uit maximaal maximale groepsgrootte NIS2 bestuurders training deelnemers.

Prijs en duur

VormDuurPrijs
Incompany voor bestuur of MTduur incompany NIS2 trainingprijs incompany NIS2 training per groep
Onlineduur online NIS2 trainingprijs online NIS2 training

De prijs is inclusief intake, materiaal en certificaat. Het certificaat vermeldt je naam, de datum, de behandelde onderwerpen en de naam van de aanbieder.

Na afloop

Je gaat naar huis met:

  • een certificaat dat je in je dossier kunt opnemen als bewijs van de opleidingsplicht;
  • een checklist met vragen die het bestuur elk kwartaal stelt over cyberbeveiliging;
  • een overzicht van de grootste risico's voor jouw organisatie;
  • een advies over de volgende stap.

Wil je daarna verder, dan helpen we met een risicoanalyse, beleid en technische maatregelen. Zie cybersecurity. Voor een deel van die kosten bestaat soms subsidie, zie subsidie cybersecurity.

Een deel kan gefinancierd worden

Voor onderzoek, ontwikkeling en scholing zijn er landelijke en regionale regelingen. We checken welke bij jouw plan passen.

Bekijk de regelingen

Veelgestelde vragen

Vragen over NIS2 training

Wat kost een NIS2 training voor bestuurders?

Een incompany training voor een bestuur of managementteam kost prijs incompany NIS2 training per groep, inclusief intake, materiaal en certificaat. De prijs hangt af van het aantal deelnemers en of we de training volledig afstemmen op je organisatie en sector. Online is ook mogelijk.

Hoe lang duurt de training?

De training duurt vaste duur NIS2 training bestuurders. In het eerste deel behandelen we de wet en de risico's voor jouw organisatie. In het tweede deel oefen je met het beoordelen van maatregelen en het doorlopen van een incident. Je kennis moet daarna actueel blijven, dus een korte opfrissing na een jaar of twee is verstandig.

Kan de training op onze eigen locatie?

Ja, en dat heeft de voorkeur. Dan kunnen we de risico's van jullie eigen organisatie bespreken en kun je vrijuit praten over zwakke plekken. We komen in heel Nederland. Online kan ook, bijvoorbeeld als bestuurders op verschillende plekken zitten.

Is de NIS2 training verplicht voor bestuurders?

Ja, voor uitvoerende bestuurders van organisaties die onder de Cyberbeveiligingswet vallen. Zij moeten uiterlijk 15 augustus 2028 aantoonbaar over de nodige kennis beschikken. Nieuwe bestuurders krijgen twee jaar na hun aantreden. Commissarissen en niet-uitvoerende bestuurders vallen niet onder deze plicht.

Moet het certificaat van een erkende opleider komen?

Nee. De overheid schrijft geen specifieke opleider voor. De training mag extern of intern worden gegeven, zolang die de verplichte onderwerpen behandelt. Het certificaat moet in het Nederlands of Engels zijn en vermelden dat de training is gevolgd en welke onderwerpen aan bod kwamen.

Je opleidingsplicht op tijd geregeld?

Plan een strategiegesprek. We kijken of je organisatie onder de wet valt en stemmen de training af op je bestuur en sector.

9 open vragen