NIS2 schrijft phishingsimulatie niet letterlijk voor, maar zonder simulatie kunt u artikel 21 niet aantonen. Wat de richtlijn precies eist en hoe u het invult zonder een papieren tijger te bouwen.

Wat artikel 21 letterlijk zegt

Artikel 21 van de NIS2-richtlijn vraagt om 'basismethoden voor cyberhygiene en opleiding op het gebied van cyberbeveiliging' voor alle medewerkers. De Nederlandse implementatie via de Cyberbeveiligingswet werkt dit uit in de Algemene Maatregel van Bestuur. Awareness-training valt expliciet onder deze verplichting, simulatie is de meetbare uitvoering ervan.

Frequentie die de toezichthouder verwacht

Geen harde regel, maar de uitlegnota's van ENISA en de RDI wijzen op minimaal kwartaalfrequentie voor simulaties en jaarlijkse training-cyclus. Driemaandelijks geeft u genoeg datapunten om trends te zien, jaarlijks is te weinig om gedragsverandering aantoonbaar te maken.

Bewijslast die telt

De RDI wil bij een audit zien: deelnamepercentage per afdeling over 12 maanden, klikratio per campagne, herhaalklikkers en hun follow-up, datum en inhoud van trainingsmodules, en bestuurlijke goedkeuring van het programma. PhishWise en Microsoft Attack Simulator exporteren dit standaard. Bewaartermijn: minimaal drie jaar, bij voorkeur vijf in lijn met ISO 27001.

Koppeling met ISO 27001 control 7.2

Heeft u al een ISO 27001-certificering, dan dekt control 7.2 (information security awareness) een groot deel van NIS2 artikel 21. Hergebruik dezelfde rapportages, dezelfde KPI's, dezelfde bewijslast. Een dubbel programma optuigen kost geld zonder extra zekerheid.

Bestuurlijke verantwoordelijkheid

Onder NIS2 is het bestuur persoonlijk aansprakelijk voor naleving. Praktisch betekent dit: jaarlijkse goedkeuring van het awareness-plan in de bestuursvergadering, kwartaalrapportage met klikcijfers, en een korte training voor het bestuur zelf over hun eigen risicoprofiel. CEO-fraude richt zich primair op deze laag, dus uitsluiten van het programma is geen optie.

Praktische opzet in vier weken

Week 1: nulmeting via een ongeleide simulatie. Week 2: scenarioplanning voor 12 maanden. Week 3: OR-afstemming en bestuurlijke goedkeuring. Week 4: eerste officiele campagne live. Audit-ready binnen een kwartaal.

Verwant: Freelance Cybersecurity consultant, Freelance IT consultant.