Onder NIS2 is awareness-training een bestuursverantwoordelijkheid, niet langer iets dat IT zelf afhandelt. Hoe u dit inricht voor een essential of important entity en wat de Rijksinspectie Digitale Infrastructuur straks komt controleren.

Essential versus important entiteit

Essential entities (zorg, energie, drinkwater, financiele markt-infrastructuur) staan onder proactief toezicht: de RDI komt langs zonder aanleiding. Important entities (post, voedsel, chemie, productie) krijgen reactief toezicht na incidenten of klachten. Voor awareness-training is de inhoudelijke eis identiek, het verschil zit in handhavingsintensiteit en boetehoogte. Maximaal 10 miljoen of 2 procent van de wereldomzet voor essential, 7 miljoen of 1,4 procent voor important.

Doelgroepen binnen de organisatie

Algemene medewerkers: phishing, wachtwoordhygiene, melden van incidenten. IT- en OT-medewerkers: configuration management, patching, secure development. Bestuur en directie: persoonlijk risicoprofiel, CEO-fraude, beslisbevoegdheid bij incidenten. Drie tracks, drie inhoudsniveaus, een platform. PhishWise ondersteunt deze segmentatie via Entra-groepen.

Bestuurlijke verantwoordelijkheid in detail

Artikel 20 NIS2 verplicht bestuursleden zelf training te volgen over cyberrisicobeheer. Niet hun secretaresse, niet hun adviseur, zij persoonlijk. Documenteer datum, onderwerp en deelnemers. Bij een incident kijkt de RDI eerst naar deze logs voordat ze naar de technische maatregelen kijken.

Jaarlijkse cyclus die werkt

Q1: nulmeting plus startbijeenkomst. Q2 en Q3: maandelijkse simulaties oplopend in moeilijkheidsgraad. Q4: opfris-training plus jaarrapportage aan het bestuur. Tussendoor: just-in-time training na elke verkeerd-geklikte mail. Onboarding-module voor nieuwe medewerkers binnen twee weken na indiensttreding.

Bewijslast in het audit-dossier

Naam, functie, afdeling, gevolgde modules, datum, score, klikgedrag in simulaties. Plus: bestuursnotulen waaruit goedkeuring blijkt, OR-instemming voor verwerking van persoonsgegevens, DPIA op het awareness-platform. Drie jaar bewaartermijn als minimum, vijf jaar als u het ook wilt kunnen tonen bij contractuele afnemerscontroles vanuit de keten.

Verwant: Freelance Cybersecurity consultant, Freelance business consultant.