De Cyberbeveiligingswet vraagt niet alleen om veilige systemen, maar ook om mensen die risico's herkennen en weten hoe zij moeten handelen. Deze masterclass maakt die bewustwording concreet en aantoonbaar.
Sinds 15 augustus 2026 gelden voor ruim 8.000 organisaties nieuwe verplichtingen op het gebied van cyberbeveiliging. Daarbij draait het niet alleen om techniek. Ook cyberhygiëne, bewustwording en training maken onderdeel uit van de wettelijke aanpak.
Deze masterclass helpt organisaties daar concreet invulling aan te geven. Medewerkers leren hoe zij zelf als ingang kunnen worden gebruikt en welke signalen aan een benadering voorafgaan. Met deze masterclass investeert uw organisatie aantoonbaar in cyberbewustzijn en veilig gedrag. Deelname is aantoonbaar met het IACA-certificaat van deelname.
Op 15 augustus 2026 zijn de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten in werking getreden. De Cyberbeveiligingswet implementeert de Europese NIS2-richtlijn. De Wet weerbaarheid kritieke entiteiten implementeert afzonderlijk de Europese CER-richtlijn. Organisaties die eronder vallen zijn ingedeeld als essentiële of als belangrijke entiteit. Ook leveranciers die niet zelf rechtstreeks onder de Cyberbeveiligingswet vallen, kunnen via eisen van hun opdrachtgevers met de wet te maken krijgen.
De zorgplicht staat in artikel 21 van de wet. Organisaties nemen passende technische, operationele en organisatorische maatregelen om hun risico's te beheersen. Cyberhygiëne en cybersecuritytraining worden daarbij met zoveel woorden als minimummaatregel genoemd. Daarnaast gelden een meldplicht en een registratieplicht.
Voor medewerkers geldt geen algemene, persoonlijke trainings- en certificaatplicht. De verantwoordelijkheid ligt bij de organisatie. Artikel 12 van het Cyberbeveiligingsbesluit gaat over personeel en andere binnen de organisatie werkzame personen. Zij moeten zich bewust zijn van de risico's voor de netwerk- en informatiesystemen, voor zover dat relevant is voor hun functie. Ook moeten zij praktijken op het gebied van cyberhygiëne toepassen.
De organisatie wijst daarnaast de personen aan van wie de functie kennis en deskundigheid op het gebied van cyberbeveiliging vereist. Zij moeten regelmatig opleiding krijgen. Volgens de officiële toelichting kan daarvoor een training of cursus worden ingezet.
Voor uitvoerende bestuurders geldt een aparte, persoonlijke verplichting, geregeld in artikel 24 van de wet. Zij moeten over de kennis en vaardigheden beschikken om risico's te herkennen en risicobeheersmaatregelen te beoordelen. Daarvoor volgen zij een passende training en moeten zij een certificaat kunnen tonen. Toezichthoudende bestuurders (commissarissen) en niet-uitvoerende bestuurders zijn hiervan uitgezonderd.
De termijn is twee jaar. Bestuurders die op 15 augustus 2026 al in functie waren, hebben dus tot uiterlijk 15 augustus 2028. Wie na 15 augustus 2026 wordt benoemd, heeft twee jaar vanaf de benoeming. Daarna moet de kennis aantoonbaar actueel blijven.
Het Cyberbeveiligingsbesluit schrijft voor wat er ten minste op dat bestuurderscertificaat staat. Dat zijn de naam van de bestuurder, de data van de training, de behandelde onderwerpen en de naam van de aanbieder. Het certificaat is opgesteld in het Nederlands of het Engels.
Dit alles sluit aan bij basisprincipe 2 van het Nationaal Cyber Security Centrum, Bevorder veilig gedrag. Het NCSC adviseert organisaties te bouwen aan een veiligheidscultuur, medewerkers te ondersteunen met bewustwording en training en veilig gedrag technisch te faciliteren. Dat is een praktische richtlijn en geen wettelijke norm. De juridische basis staat in artikel 21 van de Cyberbeveiligingswet en artikel 12 van het Cyberbeveiligingsbesluit.
Tot slot een belangrijke kanttekening: deze masterclass is een bewustwordingsprogramma en geen juridisch advies. Voor medewerkers is een persoonlijk certificaat niet wettelijk verplicht; het IACA-certificaat toont aan dat de training is gevolgd. Voor bestuurders geldt wél een wettelijke trainings- en certificaatplicht. Of een bestuurdersopleiding in een concrete situatie aan alle wettelijke eisen voldoet, kan door de bevoegde toezichthouder worden getoetst.
De Cyberbeveiligingswet vraagt daarnaast om passende technische, operationele en organisatorische maatregelen, een werkend meldproces en registratie in het entiteitenregister van het NCSC. Eén training maakt een organisatie dus niet automatisch compliant, maar vormt wel een concrete en aantoonbare stap binnen de bredere aanpak van cyberweerbaarheid.