BSM Business Security Management Plan een gratis intake

Cyberbeveiligingswet en medewerkers: wat moet u kunnen aantonen?

De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, is op 15 augustus 2026 in werking getreden en geldt voor ruim 8.000 organisaties. Onderdeel van de zorgplicht zijn cyberhygiëne en training van personeel; bestuurders zijn eindverantwoordelijk. De wet schrijft geen phishingtest voor, maar een periodieke test met rapport is een concreet en aantoonbaar bewijs dat u hieraan werkt.

Wat de wet vraagt

De Cyberbeveiligingswet legt organisaties in achttien sectoren een zorgplicht, een registratieplicht en een meldplicht op. De zorgplicht omvat onder meer het beheersen van risico’s, incidentafhandeling, de beveiliging van de toeleveringsketen, het testen van de effectiviteit van maatregelen, en basismaatregelen voor cyberhygiëne en training van personeel. Bestuurders moeten de maatregelen goedkeuren, toezicht houden en zelf een opleiding volgen.

Incidenten moeten binnen 24 uur vroegtijdig worden gemeld, binnen 72 uur worden bevestigd en binnen een maand worden afgerond. Dat lukt alleen als medewerkers een verdachte mail op tijd bij de juiste persoon melden.

Wat een phishingtest bewijst

Een phishingtest met rapport laat zien dat u medewerkers traint, dat u de effectiviteit daarvan meet en dat u weet of uw meldprocedure werkt. Wij rapporteren niet alleen wie klikt, maar ook wie de mail beantwoordt en wie belt of mailt naar de helpdesk. Dat laatste is precies het gedrag waar de meldplicht van afhangt.

Let op: een phishingtest maakt u niet "compliant". Het is één maatregel binnen een breder pakket. Formuleer het intern en richting toezichthouder als bewijs van training en effectiviteitstoetsing, niet als afvinklijstje.

Andere kaders die hetzelfde vragen

  • DORA (financiële sector, sinds 17 januari 2025): verplichte security-awareness-programma’s voor alle medewerkers en het senior management.
  • ISO 27001:2022, maatregel A.6.3: passende bewustwording, opleiding en training, regelmatig herhaald.
  • NEN 7510 (zorg): structurele training van medewerkers.
  • BIO2 (overheid, vastgesteld 23 september 2025): periodiek toetsen van gebruikersgedrag.

Bronnen

  • Rijksoverheid, Cyberbeveiligingswet en Wet weerbaarheid kritieke entiteiten vanaf 15 augustus 2026 van kracht (7 juli 2026).
  • NCSC, Cyberbeveiligingswet (NIS2): ruim 8.000 organisaties.
  • NCTV, Cyberbeveiligingswet: vragen en antwoorden.

Bespreek wat dit voor uw organisatie betekent