Cyberbeveiligingswet ingegaan: maak awareness aantoonbaar

De Cyberbeveiligingswet verplicht tot cyberhygiëne en training. Lees wat de awareness-verplichting inhoudt en hoe je die aantoonbaar maakt.

Liever zien dan lezen? Plan een demo van twintig minuten

TL;DR: Sinds 15 augustus 2026 verplicht de Cyberbeveiligingswet organisaties binnen haar bereik om werk te maken van cyberhygiëne en opleiding. Een aantoonbare aanpak verbindt beleid, terugkerende activiteiten, deelname, gedragsmetingen, opvolging en bestuursrapportage. De wet schrijft geen specifiek awarenessplatform of vaste trainingsfrequentie voor. Je organisatie moet wel kunnen uitleggen waarom de gekozen aanpak passend is en laten zien dat die werkt.

Op 15 augustus 2026 is de Cyberbeveiligingswet (Cbw) in werking getreden. Daarmee heeft Nederland de Europese NIS2-richtlijn omgezet in nationale wetgeving. Volgens de Rijksoverheid gelden de nieuwe verplichtingen voor ruim 8.000 Nederlandse organisaties.

Een van de tien zorgplichtmaatregelen gaat over cyberhygiëne en opleiding. In dit artikel lees je wat deze awareness-verplichting uit de Cyberbeveiligingswet inhoudt. Ook krijg je een praktische aanpak om activiteiten, resultaten en verbeteringen aantoonbaar te maken.

Wat is er op 15 augustus 2026 veranderd?

De Cyberbeveiligingswet vervangt de Wet beveiliging netwerk- en informatiesystemen (Wbni). De wet breidt het aantal sectoren en organisaties met wettelijke cyberbeveiligingsverplichtingen fors uit.

Organisaties die als essentiële of belangrijke entiteit onder de wet vallen, krijgen drie centrale verplichtingen:

  • Zorgplicht: neem passende en evenredige maatregelen om cyberrisico’s te beheersen en incidenten te voorkomen of beperken.
  • Registratieplicht: registreer de entiteit via MijnNCSC.
  • Meldplicht: meld significante incidenten binnen de wettelijke termijnen aan het aangewezen CSIRT en de bevoegde toezichthouder.

De Cbw en het Cyberbeveiligingsbesluit bevatten geen algemene overgangsperiode voor de zorgplicht. De verplichtingen gelden dus sinds de ingangsdatum. Voor de kennis- en trainingsverplichtingen van bestaande bestuurders geldt wel een afzonderlijke termijn van twee jaar.

Voor wie geldt de Cyberbeveiligingswet?

De wet geldt voor essentiële en belangrijke entiteiten in achttien sectoren. Voorbeelden zijn energie, drinkwater, vervoer, gezondheidszorg, overheid, digitale infrastructuur en bepaalde digitale dienstverleners.

Of jouw organisatie onder de Cbw valt, hangt onder meer af van de sector, het soort dienst en de omvang. Gebruik de officiële NIS2-zelfevaluatie en controleer bij twijfel de regels voor jouw sector. Complexe bedrijfsstructuren of uitzonderingen kunnen extra beoordeling vragen.

Ook leveranciers kunnen indirect met de wet te maken krijgen. De zorgplicht omvat namelijk de beveiliging van de toeleveringsketen. Een Cbw-entiteit kan daarom beveiligingseisen opnemen in contracten, aanbestedingen en leveranciersbeoordelingen.

Dat betekent niet dat iedere leverancier automatisch onder toezicht staat. Het NCSC benadrukt dat een toezichthouder een leverancier niet alleen vanwege die leveranciersrol beboet. De klant kan wel aantoonbare beveiligingsmaatregelen eisen om het eigen ketenrisico te beheersen.

Waar staat de awareness-verplichting?

Artikel 21 lid 3 onder g van de Cyberbeveiligingswet noemt als minimummaatregel: basispraktijken op het gebied van cyberhygiëne en opleiding op het gebied van cyberbeveiliging. Het gaat dus om een onderdeel van de wettelijke zorgplicht, niet om een vrijblijvende aanbeveling.

Artikel 12 van het Cyberbeveiligingsbesluit werkt deze verplichting verder uit. Een essentiële of belangrijke entiteit moet ervoor zorgen dat personeel en andere werkzame personen, voor zover relevant voor hun functie:

  • bewust zijn van risico’s voor de netwerk- en informatiesystemen van de organisatie;
  • praktijken op het gebied van cyberhygiëne toepassen;
  • regelmatig passende opleiding krijgen als hun rol specifieke beveiligingskennis vereist.

Denk bij veilig gedrag aan phishing herkennen en melden, zorgvuldig omgaan met accounts, MFA gebruiken en updates uitvoeren. De precieze inhoud hoort aan te sluiten op de functie en de risico’s van de organisatie.

Het NCSC adviseert om een programma te ontwikkelen dat medewerkers bewust maakt van cyberrisico’s en veilig gedrag bevordert. Bekijk ook onze uitleg over cybersecuritytraining voor medewerkers.

Wat betekent awareness aantoonbaar maken?

De Cyberbeveiligingswet schrijft niet voor dat je maandelijks een phishing-simulatie moet uitvoeren. Ook noemt de wet geen verplicht LMS, dashboard of specifiek certificaat voor medewerkers. De organisatie kiest zelf passende en evenredige maatregelen op basis van risico’s.

Die ruimte vraagt wel om onderbouwing. Je wilt kunnen laten zien wat je hebt besloten, wie je hebt bereikt, wat er gebeurde en hoe je hebt bijgestuurd. Zo ontstaat een controleerbare verbetercyclus in plaats van een verzameling losse activiteiten.

Onderdeel Wat je vastlegt Voorbeelden van bewijs
Beleid Doel, reikwijdte, eigenaar en verantwoordelijkheden Beleidsdocument, rollenmatrix en goedkeuring
Programma Doelgroepen, onderwerpen, frequentie en jaarplanning Awarenessplan en campagnekalender
Bereik Wie moest deelnemen en wie daadwerkelijk is bereikt Deelnemerslijst, onboarding en trainingsvoortgang
Gedrag Hoe medewerkers reageren op relevante oefensituaties Klikgedrag, meldgedrag en tijd tot eerste melding
Opvolging Welke verbetering volgt op een gemeten risico Gerichte training, procesaanpassing en actiehouder
Bestuur Welke resultaten, risico’s en besluiten zijn besproken Managementrapportage en vastgelegde besluiten

Een jaarlijkse presentatie kan onderdeel zijn van het programma. Zonder bereikmeting, gedragsinformatie en opvolging geeft die alleen beperkt bewijs dat medewerkers veilig gedrag toepassen.

Zes stappen naar een aantoonbaar awarenessprogramma

1. Koppel awareness aan de risicoanalyse

Begin bij de belangrijkste processen, systemen en doelgroepen. Finance loopt andere risico’s dan zorgmedewerkers, IT-beheerders of een klantcontactcentrum. Leg vast waarom je bepaalde thema’s en frequenties kiest.

2. Wijs een eigenaar aan

Maak duidelijk wie het programma uitvoert en wie over verbeteracties beslist. Betrek security, HR, privacy en communicatie waar hun verantwoordelijkheden raken.

3. Werk met een terugkerend ritme

Combineer korte trainingen, praktische communicatie en realistische oefeningen. Een doorlopend phishing-awarenessprogramma geeft meer meetmomenten dan één jaarlijkse campagne.

4. Regel onboarding en functiewijzigingen

Laat nieuwe medewerkers en relevante ingehuurde krachten tijdig instromen. Pas het leerpad aan wanneer iemand een risicovollere rol of extra bevoegdheden krijgt.

5. Meet ook het gewenste gedrag

Kijk niet alleen naar klikken. Meet hoeveel mensen een verdacht bericht melden en hoe snel de eerste geldige melding binnenkomt. Maak phishing melden daarom eenvoudig en herkenbaar.

6. Leg besluiten en verbetering vast

Een cijfer zonder vervolgactie is geen verbetercyclus. Noteer welke groepen extra aandacht krijgen, welk proces wordt aangepast en wanneer je het effect opnieuw meet.

Unhooked als terugkerend awarenessmoment

Unhooked helpt je het vaste ritme uit deze stappen uit te voeren. Je plant korte securitytips en challenges voor alle medewerkers of een gekozen groep.

De planning toont wanneer ieder onderwerp aan bod komt. De resultaten laten bereik, respons en goede antwoorden zien. Je kunt daardoor vastleggen wat je hebt uitgevoerd en waar extra aandacht nodig is.

Combineer die gegevens met besluiten, risico’s en verbeteracties uit je organisatie. Bekijk Unhooked binnen het security awareness programma of lees de commerciële uitleg over aantoonbare NIS2-awareness.

De rol van het bestuur onder de Cyberbeveiligingswet

Artikel 24 Cbw legt een duidelijke verantwoordelijkheid bij het bestuur. Het bestuur moet de risicobeheersmaatregelen goedkeuren en toezicht houden op de uitvoering. Ieder bestuurslid moet bovendien voldoende kennis en vaardigheden hebben om cyberrisico’s en maatregelen te beoordelen.

Bestaande bestuursleden moeten binnen twee jaar na de inwerkingtreding aan deze kennisverplichting voldoen. Een later benoemd bestuurslid heeft twee jaar vanaf de benoeming. Ieder bestuurslid moet de kennis daarna aantoonbaar actueel houden.

Voor de verplichte training is een certificaat van deelname nodig. Het Cyberbeveiligingsbesluit bepaalt welke gegevens daarop staan. Voor het actueel houden van kennis is niet telkens hetzelfde certificaat vereist; dat mag ook op een andere aantoonbare manier.

Een bestuurder die de eigen verplichtingen uit artikel 24 niet nakomt, kan persoonlijk een last onder dwangsom of een bestuurlijke boete krijgen. De maximale bestuurlijke boete voor deze bestuurdersverplichtingen bedraagt 25.000 euro.

Bestuurlijke rapportage is daarom geen sluitstuk dat je alleen voor een audit maakt. Geef het bestuur periodiek begrijpelijke informatie over deelname, meldgedrag, risicogroepen, trends en openstaande verbeteracties.

Checklist: awareness op orde voor de Cbw

  • Controleer met de officiële zelfevaluatie of jouw organisatie onder de wet valt.
  • Registreer de entiteit via MijnNCSC als dat verplicht is.
  • Leg awareness, cyberhygiëne, eigenaarschap en doelgroepen vast in beleid.
  • Koppel onderwerpen en frequentie aan de eigen risicoanalyse.
  • Neem medewerkers en relevante ingehuurde krachten mee.
  • Richt instroom in voor nieuwe medewerkers en gewijzigde functies.
  • Meet deelname, klikgedrag, meldgedrag en waar nuttig meldsnelheid.
  • Leg vervolgacties, actiehouders en nieuwe meetmomenten vast.
  • Rapporteer begrijpelijke trends en besluiten aan het bestuur.
  • Bewaar beleid, planningen, resultaten en rapportages als samenhangend dossier.

Veelgestelde vragen over awareness en de Cyberbeveiligingswet

Is één jaarlijkse awareness-training genoeg?

De wet noemt geen vaste frequentie voor algemene awareness. Je moet een passende aanpak kunnen onderbouwen en ervoor zorgen dat mensen cyberhygiëne toepassen. Een eenmalige training zonder meting of opvolging levert daarvoor weinig bewijs.

Moet iedere medewerker dezelfde training volgen?

Nee. Het Cyberbeveiligingsbesluit koppelt bewustzijn en cyberhygiëne aan wat relevant is voor de functie. Rollen met specifieke beveiligingsverantwoordelijkheden moeten regelmatig passende opleiding krijgen.

Telt een phishing-simulatie als opleiding?

Een simulatie is vooral een oefen- en meetinstrument. Koppel de uitkomst aan uitleg of training om kennis en gedrag te verbeteren. De combinatie levert sterker bewijs dan een simulatie zonder leerinterventie.

Mijn organisatie valt niet onder de Cbw. Is dit dan niet relevant?

De wettelijke verplichting geldt dan niet rechtstreeks. Klanten die wel onder de Cbw vallen, kunnen vanwege hun ketenrisico toch beveiligings- en awarenesseisen stellen. Aantoonbaarheid helpt dan bij aanbestedingen en leveranciersbeoordelingen.

Bewijst een awarenessplatform dat we volledig aan de Cbw voldoen?

Nee. Awareness is één onderdeel van een bredere zorgplicht met tien maatregelgebieden. Een platform kan het awarenessdeel ondersteunen, maar vervangt geen risicoanalyse, technische beveiliging, incidentproces of andere wettelijke maatregelen.

Awareness aantoonbaar maken met Phishwise

Phishwise legt de uitvoering van het awarenessdeel vast. Phishing-simulaties en de meldknop meten gedrag, korte trainingen ondersteunen gerichte opvolging en nieuwe medewerkers kunnen automatisch instromen.

De rapportage brengt deelname, klikgedrag, meldgedrag en trends samen voor security en bestuur. Zo bouw je een controleerbare verbetercyclus op. Bekijk ook hoe Phishwise awareness voor NIS2 en de Cyberbeveiligingswet ondersteunt, zonder volledige Cbw-dekking te claimen.

Bronnen

Wil je zien hoe je het awarenessdeel voor jouw organisatie aantoonbaar maakt? Plan een demo van Phishwise en bespreek jouw doelen, doelgroepen en rapportage.

Einde artikel

Zelf zien

Wil je dit ook voor jullie organisatie?

In één demo zie je hoe medewerkers phishing sneller herkennen en melden — en hoe je die vooruitgang aantoonbaar maakt voor bestuur en audit.

20 minutenop je eigen organisatiegeen installatie vooraf