Ga naar hoofdcontent
Terug naar overzicht

NIS2 Security Awareness Training: wat Artikel 21(2)(g) echt vereist

Door NIS2Certify
nis2artikel-21security-awareness-trainingcyberhygienemsp
NIS2 Security Awareness Training: wat Artikel 21(2)(g) echt vereist

Een Belgische entiteit betaalde dit jaar €185.000. De Italiaanse toezichthouder legde €450.000 op. Hongarije voegde €78.000 toe. Geen van die boetes kwam voort uit een firewall-lek. Ze kwamen voort uit tekortkomingen die auditors op papier konden zien — en de snelste manier om een NIS2-audit te laten mislukken is een personeelsbestand dat nooit is getraind.

Artikel 21(2)(g) van NIS2 vereist "basispraktijken op het gebied van cyberhygiëne en cyberbeveiligingstraining." Eén regel in de richtlijn. Maar het is de maatregel die toezichthouders als eerste controleren, omdat die het goedkoopst te verifiëren en het moeilijkst te faken is. Dit is de maatregel die je klanten zullen onderschatten — en degene die jij, als hun MSP of vCISO, het hardst zou moeten verkopen.

Artikel 21(2)(g) is de maatregel zonder technisch excuus

De meeste van de tien risicomaatregelen uit Artikel 21 laten een organisatie zich achter het budget verschuilen. Cryptografie, netwerksegmentatie, endpoint-tooling — het kost allemaal geld, en een toezichthouder begrijpt dat een kleine essentiële entiteit niet dezelfde stack kan uitrollen als een bank.

Cyberhygiëne en training kennen zo'n excuus niet. MFA afdwingen, volgens schema patchen, phishingsimulaties draaien en personeel leren social engineering te herkennen zijn goedkoop, goed gedocumenteerd en worden van elke entiteit verwacht, ongeacht de omvang. Wanneer een toezichthouder ongetraind personeel aantreft, leest hij dat als nalatigheid, niet als een budgetprobleem.

Daarom staat (g) waar het staat in het kader: het is de basis die elke andere maatregel laat werken. Versleuteling helpt niet wanneer een medewerker zijn wachtwoord afgeeft op een vervalste inlogpagina.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Voor een volledige uitleg over hoe (g) zich verhoudt tot de andere negen maatregelen, zie onze gids over de tien maatregelen van Artikel 21.

"Basis" betekent niet "jaarlijkse e-learning"

Het woord "basis" misleidt mensen. Het betekent niet een jaarlijkse slidedeck met een afvinkvakje voor voltooiing. Uitvoeringsverordening (EU) 2024/2690 van de Commissie — het technische regelboek voor een grote groep entiteiten in de digitale sector — beschrijft bewustwording en training als een meetbare, terugkerende maatregel met bewijsvereisten.

De richtsnoeren van ENISA volgen dezelfde logica: resultaten boven papierwerk. Een toezichthouder wil niet zien dát training heeft plaatsgevonden. Hij wil zien dat het gedrag heeft veranderd — lagere klikpercentages op phishing, snellere rapportage, minder herhaalde fouten.

In de praktijk betekent "basiscyberhygiëne" de saaie fundamenten consistent uitvoeren: afgedwongen MFA, gedisciplineerd patchbeheer, geteste back-ups, toegang volgens least-privilege, en personeel dat weet hoe een phishingmail eruitziet. Als je klant deze vijf niet kan aantonen, is de verfijning van de rest van zijn programma irrelevant.

Iedereen met systeemtoegang valt binnen de scope — inclusief het bestuur

De meest gemaakte scopingfout is training behandelen als een oefening voor de IT-afdeling. Dat is het niet. Onder NIS2 valt iedereen met toegang tot bedrijfssystemen of bedrijfsgegevens binnen de scope: vast personeel, tijdelijke contractanten, thuiswerkers en derden met inloggegevens.

Het bestuur is expliciet inbegrepen. Artikel 20 vereist dat bestuursorganen cyberbeveiligingstraining volgen en ervoor zorgen dat die aan werknemers wordt aangeboden. Dit is niet symbolisch. In meerdere lidstaten dragen bestuurders persoonlijke aansprakelijkheid voor toezichtsfalen — een onderwerp dat we behandelen in NIS2 en bestuurdersaansprakelijkheid. Een managementteam dat zijn eigen training oversloeg, overhandigt de toezichthouder een bevinding en zichzelf een aansprakelijkheidsrisico.

Voor MSPs is dit de upsell die zichzelf schrijft. Het bestuur wil een verdedigbare positie. Het bestuur trainen — en dat documenteren — is een kleine deliverable die een groot risico wegneemt.

Ongetraind personeel maakt van een klok van 24 uur een gemiste deadline

NIS2-incidentrapportage werkt met een strak schema: een vroege waarschuwing binnen 24 uur nadat men zich bewust is geworden van een significant incident, een uitgebreidere melding binnen 72 uur, en een eindrapport binnen één maand. De klok begint bij "bewustwording" — en bewustwording hangt volledig af van personeel dat een incident herkent en escaleert.

Een medewerker die een ransomware-melding niet herkent, of die aanneemt dat "iemand anders het wel meldt," verbrandt uren die de entiteit niet kan terughalen. Training is wat de rapportageverplichting overleefbaar maakt. Het is het menselijke sensornetwerk dat de tijdlijn voedt.

NIS2 Incidentmeldingstijdlijn

24h

Vroege Waarschuwing

Meld het significante incident binnen 24 uur na ontdekking bij de bevoegde autoriteit (CSIRT/NCA).

72h

Incidentmelding

Dien binnen 72 uur een gedetailleerde melding in met een eerste beoordeling van ernst, impact en indicatoren van compromittering.

1mo

Eindrapport

Lever binnen één maand een uitgebreid eindrapport op met oorzaakanalyse, genomen maatregelen en grensoverschrijdende impact.

Bouw het escalatiepad in de training zelf in: wie te bellen, welk kanaal, en wat "significant" betekent voor die klant. Test het vervolgens. Een tabletop-oefening die een gebroken escalatieketen blootlegt, is meer waard dan tien voltooide e-learningmodules. Voor de volledige deadlinemechaniek, zie NIS2-deadlines voor incidentrapportage.

Het bewijs is de deliverable, niet de training

Hier winnen of verliezen MSPs de audit. De training zelf is een commodity. Het bewijs dat het heeft plaatsgevonden, iedereen heeft bereikt en resultaten heeft opgeleverd, is het compliance-artefact — en dat is wat de meeste interne teams niet op verzoek kunnen produceren.

Een verdedigbaar trainingsdossier bevat aanwezigheids- en voltooiingslogs die gekoppeld zijn aan het volledige personeelsbestand, gedateerde content over het actuele dreigingslandschap, resultaten van phishingsimulaties over de tijd die een dalende trend laten zien, trainingsdossiers van het bestuur, en een gedocumenteerde escalatieprocedure die het personeel daadwerkelijk heeft geoefend.

Let op het patroon: elk item is iets wat een toezichthouder kan opvragen en van een tijdstempel voorzien. Als je klant dit niet binnen een middag kan aanleveren, loopt hij risico — hoe goed zijn feitelijke beveiligingscultuur ook is. Dit is dezelfde bewijs-eerst-logica die geldt voor back-up en bedrijfscontinuïteit onder CIR 2024/2690: een maatregel is alleen waard wat je kunt bewijzen.

Het handhavingspatroon beloont eerst de goedkope winst

Kijk naar waar de eerste boetes in 2026 landden. België, Italië en Hongarije begonnen niet met forensische analyses van versleutelingsschema's. Ze begonnen met de zichtbare, documenteerbare basis — governance, registratie, en of entiteiten konden aantonen dat ze de voor de hand liggende dingen hadden gedaan.

Cyberhygiëne en training zijn de voor de hand liggende dingen. Het zijn ook de maatregelen waar de bevinding van een toezichthouder het snelst escaleert, omdat "we hebben ons personeel nooit getraind" leest als een governancefalen, en governancefalen is wat persoonlijke aansprakelijkheid en het zwaardere deel van de boeteschaal in gang zet.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

De les voor consultants die essentiële en belangrijke entiteiten adviseren: zet de goedkope, goed zichtbare maatregelen eerst op de rit. Je verlaagt de audit-blootstelling van de klant sneller door training en hygiëne te fixen dan door dezelfde weken te besteden aan een duur technisch project waar nog geen toezichthouder om heeft gevraagd. Voor de cijfers hierachter, zie NIS2-boetes: wat je bestuur moet weten.

Wat je dit kwartaal aan een klant levert

Als je beveiligingsprogramma's draait voor essentiële of belangrijke entiteiten, behandel Artikel 21(2)(g) dan als een geproductiseerde dienst, niet als bijzaak. Een werkbaar pakket: een rolgebaseerd trainingscurriculum dat wordt bijgewerkt op actuele dreigingen, driemaandelijkse phishingsimulaties met trendrapportage, een gedocumenteerde en geteste escalatieprocedure, specifieke bestuurstraining met een eigen dossier, en een bewijspakket dat klaarligt voor een verzoek van de toezichthouder.

Dat pakket is goedkoop om uit te voeren, hoogmarge om te verkopen en verwijdert direct de bevinding waar toezichthouders het eerst naar grijpen. Het is het duidelijkste voorbeeld in NIS2 van een maatregel waarbij de basis goed doen beter is dan het geavanceerde werk überhaupt doen. MSPs die dit begrijpen — en we gaan dieper op het model in NIS2 voor MSPs — maken van een complianceverplichting terugkerende omzet.

De richtlijn gaf deze maatregel één regel. Toezichthouders geven hem hun eerste blik. Zorg dat je klanten er klaar voor zijn.

Weet je niet waar de cyberhygiënegaten van een klant zitten? Doe een gratis NIS2 quick scan en krijg binnen enkele minuten een geprioriteerde readiness-momentopname.

    NIS2 Security Awareness Training: wat Artikel 21(2)(g) echt vereist — NIS2Certify