Cybersecurity & Compliance

NIS2 Compliance training: aantoonbaar voldoen aan de Cyberbeveiligingswet

Praktijkgerichte incompany training voor bestuurders, compliance officers en IT-security. U leert wat de Cyberbeveiligingswet van uw organisatie vraagt, hoe u de tien verplichte maatregelen invult, hoe u het meldproces inricht en hoe uw bestuur die verantwoordelijkheid aantoonbaar maakt.

Volledige dag
Max. 12 deelnemers
Online of op locatie
Geen voorkennis vereist
★★★★★Beoordeeld met 4,9 · meer dan 15 jaar trainingservaring
NIS2 Compliance training bij Mellaart Trainingen

De Cyberbeveiligingswet is op 15 augustus 2026 in werking getreden. NIS2 is in Nederland daarmee geen richtlijn meer waar u zich op voorbereidt, maar wetgeving waar u aan moet voldoen. Essentiële en belangrijke entiteiten die dat niet aantoonbaar doen, riskeren boetes tot €10 miljoen of 2% van de wereldwijde jaaromzet, en bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

De urgentie van NIS2

NIS2 in cijfers

De Cyberbeveiligingswet legt verstrekkende verplichtingen op aan duizenden organisaties. Sinds 15 augustus 2026 gaat het niet langer om voorbereiding, maar om naleving die u moet kunnen aantonen.

8.000+
organisaties in Nederland vallen onder de Cyberbeveiligingswet
24 uur
meldplicht voor significante incidenten bij het CSIRT of bevoegde autoriteit
€10M
maximale boete voor essentiële entiteiten bij niet-naleving
10
categorieën risicobeheermaatregelen uit artikel 21 van de NIS2-richtlijn
De wet

Wat er sinds 15 augustus 2026 geldt

NIS2 is een Europese richtlijn en werkt daarom niet rechtstreeks. In Nederland is hij vertaald naar de Cyberbeveiligingswet, en die is op 15 augustus 2026 in werking getreden. Voor ruim achtduizend organisaties is voldoen aan NIS2 daarmee geen voornemen meer, maar een wettelijke plicht met toezicht erachter.

Registreren

Valt uw organisatie onder de wet, dan moet u zich melden in het entiteitenregister van het NCSC, via mijn.ncsc.nl. Die verplichting geldt sinds de dag van inwerkingtreding. De eerste vraag is daarmee niet welke maatregelen u neemt, maar of u wéét dat u onder de wet valt: dat bepaalt u zelf aan de hand van uw sector en uw omvang, en niemand stuurt u daarover een brief.

Zorgplicht

U voert een risicoanalyse uit en neemt passende en evenredige maatregelen om de risico's voor uw netwerk- en informatiesystemen te beheersen. Wat passend is, hangt af van uw omvang, van hoe afhankelijk uw werk is van digitale systemen en van wat er misgaat als die uitvallen. De tien categorieën waaraan die maatregelen moeten voldoen komen hieronder in het programma terug.

Meldplicht

Bij een significant incident dient u binnen 24 uur een vroege waarschuwing in bij het CSIRT en bij de toezichthouder die bij uw sector hoort. Binnen 72 uur volgt een inhoudelijke melding, en na uiterlijk een maand het eindrapport. Vierentwintig uur klinkt ruim tot het moment dat het gebeurt. De vraag die dan telt is wie er belt, met welke gegevens, en wie dat besluit neemt als degene die het normaal doet met vakantie is.

Verantwoordelijkheid van het bestuur

Het bestuur keurt de maatregelen goed en houdt toezicht op de uitvoering. Die verantwoordelijkheid is niet door te schuiven naar een leverancier of naar de IT-afdeling, en er hoort sinds deze wet een eigen opleidingsplicht bij. Die staat hieronder apart, want het is de vraag die wij sinds augustus het vaakst krijgen.

Opleidingsplicht

Moeten uw bestuurders verplicht een training volgen?

Ja. De Cyberbeveiligingswet legt uitvoerende bestuurders van essentiële en belangrijke entiteiten een eigen opleidingsplicht op. Het gaat om de mensen die de organisatie feitelijk besturen: degenen die de maatregelen goedkeuren en toezien op de uitvoering. Commissarissen en niet-uitvoerende bestuurders vallen er niet onder.

  • Wat er behandeld moet worden. De risico's voor netwerk- en informatiesystemen, wat die risico's voor uw organisatie betekenen, hoe u ze herkent en beheerst en welke maatregelen ertegenover staan. Genoeg om de risico's zelf te kunnen wegen en er als bestuur een onderbouwd besluit over te nemen.
  • Wanneer het op orde moet zijn. Zittende bestuurders hebben tot uiterlijk twee jaar na inwerkingtreding, dus tot 15 augustus 2028, om over die kennis te beschikken. Daarna houdt u die kennis actueel. Het is geen eenmalige afvinkactie.
  • Wat u achteraf moet kunnen laten zien. Deelnemers ontvangen een bewijs van deelname waarop staat welke onderwerpen aan bod zijn gekomen, in het Nederlands of het Engels. Dat document is wat u richting de toezichthouder in handen heeft.
  • En de medewerkers? Voor hen geldt geen persoonlijke opleidingsplicht. Wél vallen cyberhygiëne en cybersecuritytraining onder de maatregelen die u op grond van de zorgplicht moet nemen. In de praktijk komt dat neer op terugkerende bewustwording voor iedereen, en daar gaat onze Cybersecurity Awareness training over.

Onze trainingsdag is zo opgebouwd dat die onderwerpen aan bod komen en dat elke deelnemer met zo'n bewijs van deelname naar huis gaat. Wilt u alleen het bestuur, in een kortere sessie van een dagdeel, dan kan dat ook. Die vorm wordt vaak een boardroomsessie genoemd: dezelfde inhoud, met minder tijd voor de technische uitwerking en meer voor de vraag wat u als bestuur nu moet besluiten.

Het programma

Wat uw organisatie leert

Een intensieve dagtraining voor iedereen die een rol speelt bij de NIS2-compliance. Van scopebeoordeling tot meldprocedures en bestuursaansprakelijkheid. De inhoud wordt volledig afgestemd op uw sector en organisatie.

1

NIS2-kader & uw organisatie

Begrijp wat de NIS2-richtlijn inhoudt, op wie de Cyberbeveiligingswet van toepassing is en wat dat voor uw organisatie betekent.

  • Van NIS1 naar NIS2, en van richtlijn naar Nederlandse wet
  • Toepassingsgebied: essentiële versus belangrijke entiteiten en de 18 sectoren
  • Het NCSC als CSIRT en de toezichthouder die bij uw sector hoort
  • Registratie in het entiteitenregister: wie, wanneer en waarmee
  • Zelfbeoordeling: valt uw organisatie onder de wet?
2

Risicobeheer & technische maatregelen

Implementeer de tien verplichte maatregelen van artikel 21 op een praktische en proportionele manier.

  • Risicoanalyse en informatiebeveiligingsbeleid
  • Incidentafhandeling, bedrijfscontinuïteit en back-upbeheer
  • Ketenbeveiliging en beveiliging van leveranciers
  • MFA, encryptie, toegangsbeheer en patchmanagement
3

Meldplicht & incidentrespons

Richt een werkende meldprocedure in en weet precies wat u moet doen wanneer een significant incident zich voordoet.

  • Wat is een 'significant incident' onder de NIS2?
  • De driefasige meldcyclus: vroegtijdige waarschuwing (24u), kennisgeving (72u) en eindrapportage (1 maand)
  • Melding bij het CSIRT en de sectorale toezichthouder
  • Opstellen en testen van uw incidentresponsplan
4

Governance, audit & aantoonbaarheid

Zorg dat uw bestuur zijn verantwoordelijkheid kan aantonen en bereid u voor op toezicht en audit.

  • Bestuursaansprakelijkheid: wat betekent dit in de praktijk?
  • Documentatie, beleid en bewijs van naleving
  • Interne audit en NIS2-gapanalyse
  • De opleidingsplicht voor bestuurders en het bewijs van deelname
  • Routekaart naar volledige naleving: prioriteiten en eerste stappen
Uw voordelen

Waarom deze training?

Geen droge wetteksten, maar een praktische training waarmee u direct aan de slag kunt met de NIS2-implementatie in uw organisatie.

Praktisch en direct toepasbaar

Geen abstracte juridische analyse, maar concrete stappen, sjablonen en checklists die u na de training direct kunt inzetten in uw complianceproces.

Voor bestuur en IT samen

De training is zo opgezet dat bestuurders, compliance officers en IT-security tegelijkertijd kunnen deelnemen. Dat zorgt voor een gedeeld begrip en gezamenlijk eigenaarschap van de NIS2-aanpak.

Afgestemd op uw sector

Of u nu actief bent in de zorg, overheid, energie of financiële dienstverlening: wij passen de voorbeelden, casussen en sectorspecifieke toezichthouders aan op uw specifieke situatie.

Voor wie

Is deze training iets voor uw organisatie?

De NIS2-training is bedoeld voor iedereen die een rol speelt bij de implementatie en governance van informatiebeveiliging binnen een NIS2-plichtige organisatie.

Bestuur & directie

Bestuurders zijn onder de NIS2 persoonlijk aansprakelijk. Begrijp uw verantwoordelijkheden, de risico's van niet-naleving en hoe u uw cybersecuritystrategie aantoonbaar kunt aansturen.

Compliance & juridisch

Vertaal wettelijke vereisten naar beleid, procedures en aantoonbare naleving. Leer hoe u een gapanalyse uitvoert, documentatie opbouwt en klaar bent voor toezicht en audit.

IT-security & CISO

Vertaal de tien verplichte maatregelen naar technische implementaties. Leer hoe u uw huidige beveiligingsmaatregelen toetst aan de NIS2-eisen en welke lacunes u als eerste moet aanpakken.

Risicomanagement

Integreer de NIS2-vereisten in uw bestaande risicomanagementraamwerk. Leer hoe u een NIS2-risicoanalyse uitvoert en deze koppelt aan uw bedrijfscontinuïteitsplan.

Praktische informatie

Alles wat u wilt weten

Werkwijze

De training combineert heldere uitleg van de wetgeving met praktische casestudies en werkmethoden. Deelnemers werken aan een gapanalyse voor hun eigen organisatie en gaan naar huis met een persoonlijk actieplan voor de NIS2-implementatie. Er is ruimte voor vragen en het bespreken van de specifieke situatie van uw organisatie.

Voorbereiding

Wij vragen deelnemers vooraf een korte vragenlijst in te vullen over de sector, omvang en huidige beveiligingsmaatregelen van de organisatie. Zo kunnen wij de training optimaal afstemmen en direct werken met herkenbare situaties.

Voorkennis

Een technische of juridische achtergrond is niet vereist. De training is bewust toegankelijk opgezet, zodat zowel bestuurders zonder IT-achtergrond als IT-professionals zonder juridische ervaring maximaal profijt hebben.

Materialen & nazorg

Elke deelnemer ontvangt een uitgebreide hand-out met de tien NIS2-maatregelen, een sjabloon voor de gapanalyse, een sjabloon voor de meldprocedure en een overzicht van relevante richtlijnen en bronnen. Na afloop is follow-up mogelijk voor verdere vragen of een verdiepingssessie.

Maatwerk & combinaties

Wilt u de NIS2-training combineren met een Cybersecurity Awareness training voor uw medewerkers, een SC-900 Microsoft Security Fundamentals-certificering of een technische verdieping in Microsoft 365-beveiliging? Wij stellen graag een passend programma voor u samen.

Veelgestelde vragen

Alles over de NIS2 Compliance training

De training is bedoeld voor bestuurders, compliance officers, CISO's, IT-managers, risicomanagers en iedereen die verantwoordelijk is voor de naleving van de Cyberbeveiligingswet binnen een essentiële of belangrijke entiteit. Technische of juridische voorkennis is niet vereist.

NIS2 is de Europese richtlijn. Een richtlijn werkt niet rechtstreeks: elke lidstaat zet hem om in eigen wetgeving. In Nederland is dat de Cyberbeveiligingswet. Wat u moet doen staat dus in de Nederlandse wet, terwijl de nummering waar iedereen naar verwijst, zoals de tien maatregelen van artikel 21, uit de richtlijn komt.

Op 15 augustus 2026. NIS2 geldt in Nederland daarmee niet langer als richtlijn waarop u zich voorbereidt, maar als wet. De registratie in het entiteitenregister van het NCSC is sinds diezelfde datum verplicht. Voor de opleidingsplicht van bestuurders geldt een overgangstermijn tot 15 augustus 2028.

De wet geldt voor middelgrote en grote organisaties in 18 aangewezen sectoren, waaronder energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur, ICT-dienstverlening en overheid. U beoordeelt zelf of u eronder valt; u krijgt daarover geen bericht. Tijdens de training lopen wij die beoordeling samen na voor uw situatie.

Ja. De Cyberbeveiligingswet legt uitvoerende bestuurders van essentiële en belangrijke entiteiten een eigen opleidingsplicht op: zij moeten de risico's voor hun netwerk- en informatiesystemen kunnen beoordelen en weten welke maatregelen daartegenover staan. Commissarissen en niet-uitvoerende bestuurders vallen er niet onder. Zittende bestuurders hebben daarvoor tot 15 augustus 2028, en houden die kennis daarna actueel.

Voor medewerkers geldt geen persoonlijke opleidingsplicht zoals voor bestuurders. Cyberhygiëne en cybersecuritytraining vallen wél onder de maatregelen die u op grond van de zorgplicht moet nemen, en dat betekent in de praktijk terugkerende bewustwording voor iedereen. Daarvoor is onze Cybersecurity Awareness training bedoeld.

Artikel 21 van de NIS2-richtlijn, overgenomen in de Cyberbeveiligingswet, verplicht organisaties tot: (1) risicoanalyse en beveiligingsbeleid, (2) incidentafhandeling, (3) bedrijfscontinuïteit en crisisbeheer, (4) beveiliging van de toeleveringsketen, (5) beveiliging bij de verwerving en ontwikkeling van systemen, (6) beoordeling van de doeltreffendheid van maatregelen, (7) cyberhygiëne en cybersecuritytraining, (8) cryptografie en encryptie, (9) personeelsbeveiliging en toegangsbeheer, en (10) meervoudige authenticatie en beveiligde communicatie.

Bij een significant incident dient u binnen 24 uur een vroege waarschuwing in bij het CSIRT of de bevoegde toezichthouder. Binnen 72 uur volgt een volledige kennisgeving met een eerste beoordeling van de ernst en de impact. Na maximaal één maand dient u een eindrapportage in met een volledige beschrijving, een oorzaakanalyse en de genomen maatregelen.

Voor essentiële entiteiten bedragen de maximale boetes €10 miljoen of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor belangrijke entiteiten is dat €7 miljoen of 1,4% van de jaaromzet. Bestuurders kunnen daarnaast persoonlijk aansprakelijk worden gesteld.

Ja, al onze trainingen zijn incompany beschikbaar, op uw locatie of online. Inhoud, sectorspecifieke voorbeelden en niveau worden volledig afgestemd op uw organisatie. Een kortere sessie van een dagdeel voor alleen het bestuur is ook mogelijk.

Ja. Veelgekozen combinaties zijn de NIS2-training voor het bestuur naast een Cybersecurity Awareness training voor alle medewerkers, of een verdieping in SC-900 Microsoft Security Fundamentals voor het IT-team. Wij stellen graag een passend programma samen.

Klaar om te beginnen?

Maak uw organisatie NIS2-compliant

Vul het formulier op onze contactpagina in of bel ons direct. Wij nemen binnen twee werkdagen contact met u op om uw wensen te bespreken. Geheel vrijblijvend.