Wat is verplicht voor bestuurders?
Digitale Overheid beschrijft dat de Cyberbeveiligingswet leden van het bestuur verplicht een training te volgen. Het doel is dat bestuurders beveiligingsrisico's kunnen identificeren, risicobeheersmaatregelen kunnen beoordelen en de gevolgen van risico's en maatregelen begrijpen.
Volgens het NCSC is cyberbeveiliging onder de Cyberbeveiligingswet ook een bestuurszaak: het bestuur keurt maatregelen goed en houdt toezicht op de uitvoering. Lees ook NIS2 bestuurdersaansprakelijkheid voor de bredere bestuurlijke bewijsroute.
Wat moet training behandelen?
Risicobegrip
Welke processen, systemen en leveranciers zijn kritisch voor continuiteit?
Maatregelen beoordelen
Welke controls beperken risico en welke gaten blijven open?
Incidenten en meldplicht
Wanneer escaleert een incident naar bestuur en externe melding?
Rapportage en bewijs
Welke informatie heeft bestuur nodig om toezicht aantoonbaar te maken?
Bewijs voor bestuur en directie
Een training is pas bruikbaar als deze leidt tot betere besluitvorming. Leg daarom vast wie getraind is, welke onderwerpen zijn behandeld, welke risico's zijn besproken en welke besluiten of acties daaruit volgen.
- Registreer aanwezigheid en datum van training.
- Koppel training aan actuele risicoanalyse en maatregelenlijst.
- Bespreek leveranciersrisico, incidentrespons en meldplicht.
- Maak afspraken over maandelijkse of kwartaalrapportage.
Officiele bronnen
Digitale Overheid beschrijft de training voor bestuurders als verplichting. Het NCSC benadrukt dat bestuur maatregelen goedkeurt en toezicht houdt op uitvoering.
Digitale Overheid over verplichtingen · NCSC over Cyberbeveiligingswet