Wat is verplicht voor bestuurders?

Digitale Overheid beschrijft dat de Cyberbeveiligingswet leden van het bestuur verplicht een training te volgen. Het doel is dat bestuurders beveiligingsrisico's kunnen identificeren, risicobeheersmaatregelen kunnen beoordelen en de gevolgen van risico's en maatregelen begrijpen.

Volgens het NCSC is cyberbeveiliging onder de Cyberbeveiligingswet ook een bestuurszaak: het bestuur keurt maatregelen goed en houdt toezicht op de uitvoering. Lees ook NIS2 bestuurdersaansprakelijkheid voor de bredere bestuurlijke bewijsroute.

Wat moet training behandelen?

Risicobegrip

Welke processen, systemen en leveranciers zijn kritisch voor continuiteit?

Maatregelen beoordelen

Welke controls beperken risico en welke gaten blijven open?

Incidenten en meldplicht

Wanneer escaleert een incident naar bestuur en externe melding?

Rapportage en bewijs

Welke informatie heeft bestuur nodig om toezicht aantoonbaar te maken?

Bewijs voor bestuur en directie

Een training is pas bruikbaar als deze leidt tot betere besluitvorming. Leg daarom vast wie getraind is, welke onderwerpen zijn behandeld, welke risico's zijn besproken en welke besluiten of acties daaruit volgen.

  1. Registreer aanwezigheid en datum van training.
  2. Koppel training aan actuele risicoanalyse en maatregelenlijst.
  3. Bespreek leveranciersrisico, incidentrespons en meldplicht.
  4. Maak afspraken over maandelijkse of kwartaalrapportage.

Officiele bronnen

Digitale Overheid beschrijft de training voor bestuurders als verplichting. Het NCSC benadrukt dat bestuur maatregelen goedkeurt en toezicht houdt op uitvoering.

Digitale Overheid over verplichtingen · NCSC over Cyberbeveiligingswet