
NIS2 Boardroom Training: sturen op cyberrisico’s
De NIS2 Boardroom Training helpt bestuurders en directies om cyberrisico’s en beveiligingsmaatregelen op het juiste niveau te beoordelen en te sturen.
Met de Cyberbeveiligingswet heeft het bestuur een expliciete verantwoordelijkheid. Bestuurders moeten maatregelen goedkeuren, toezicht houden op de uitvoering en voldoende kennis hebben om die verantwoordelijkheid te kunnen dragen.
Daarom gaat deze NIS2 training niet over firewalls, phishing of technische details. In een dagdeel werken we met de vragen die in de bestuurskamer thuishoren: waar lopen we werkelijk risico, welke maatregelen zijn passend, hoe weten we dat ze werken en wanneer moet het bestuur ingrijpen?
Wat is een NIS2 Boardroom Training?
Een NIS2 training voor bestuurders bereidt bestuur en directie voor op hun rol bij het beheersen van cyberrisico’s en de verplichtingen die voor hun organisatie voortvloeien uit de Cyberbeveiligingswet.
De Cyberbeveiligingswet treedt op 15 augustus 2026 in werking en is de Nederlandse implementatie van de Europese NIS2-richtlijn. Organisaties die onder de wet vallen krijgen onder meer te maken met een zorgplicht, registratieplicht en meldplicht. Het bestuur is eindverantwoordelijk voor de beheersing van cyberrisico’s.
Maar weten wat er in de wet staat is niet voldoende. Een bestuurder moet kunnen beoordelen of de belangrijkste risico’s bekend zijn, waarom bepaalde maatregelen zijn gekozen en of die maatregelen in de praktijk ook werken.
Daarom wordt de training voorbereid op basis van jouw organisatie. Vooraf bespreken we de context, bestaande governance en relevante risico’s. Het dagdeel zelf gebruiken we vervolgens voor het bestuurlijke gesprek over risico, verantwoordelijkheid, maatregelen, bewijs en besluitvorming.
De training kan in-company plaatsvinden of op een externe opleidingslocatie.
Zo werkt de NIS2 Boardroom Training
STAP 01
Voorbereiden vanuit de eigen organisatie
Vooraf bespreken we de organisatiecontext, bestaande governance en relevante cyberrisico’s. Daardoor begint de training niet bij een generiek verhaal over NIS2, maar bij de bestuurlijke vragen die voor jouw organisatie relevant zijn.
STAP 02
Risico’s bestuurlijk beoordelen
Het bestuur hoeft geen firewall te kunnen configureren. Het moet wel kunnen beoordelen waarom een maatregel nodig is en welk risico ermee wordt beheerst. We werken met concrete situaties en bespreken impact, risicobereidheid, prioriteit en restrisico.
STAP 03
Doorvragen op werking en bewijs
Een maatregel op papier zegt weinig over de werkelijke beheersing. Bestuurders leren daarom doorvragen. Werkt de maatregel? Hoe weten we dat? Welke afwijkingen zien we? Wie is eigenaar? En wat gebeurt er wanneer de beheersing onvoldoende effectief blijkt?
STAP 04
Borgen en aantoonbaar houden
De training eindigt met een Board Action Summary met de belangrijkste bestuurlijke aandachtspunten en acties. Daarna kan jaarlijks of tweejaarlijks een korte refresher plaatsvinden, eventueel in 30 minuten tijdens een reguliere bestuursvergadering. Zo blijft NIS2 onderdeel van de governancecyclus.
Van training naar bestuurbare praktijk
Een goede NIS2 training levert geen bestuurders op die cybersecurityspecialist proberen te worden. Dat is hun taak niet.
Na het dagdeel kan het bestuur gerichter vragen stellen over risico’s, maatregelen en effectiviteit. Het kan beter bepalen welke informatie nodig is voor besluitvorming, waar aanvullende beheersing nodig is en wanneer een onderwerp terug moet komen op de bestuurstafel.
De Board Action Summary maakt die stap concreet. Aandachtspunten en acties kunnen worden opgenomen in het bestaande managementsysteem en terugkomen in management review, risico-overleg of reguliere bestuursrapportages.
Dat sluit direct aan op 27001:2022. Een goed ingericht managementsysteem maakt risico’s zichtbaar, koppelt maatregelen aan eigenaarschap en levert informatie waarmee het management kan bijsturen. NIS2 hoeft daarmee geen los complianceprogramma naast de organisatie te worden.
Hetzelfde mechanisme werkt bij eisen vanuit klanten en de keten. Een beveiligingseis in een contract wordt uiteindelijk ook een verplichting die de organisatie moet kennen, beoordelen, beheersen en kunnen aantonen. Voor het bestuur is het verlies van een belangrijke klant immers net zo goed een bedrijfsrisico.
ISO 27001
27001:2022 biedt een managementsysteem waarmee informatiebeveiligingsrisico’s structureel kunnen worden geïdentificeerd, beoordeeld, behandeld en gevolgd.
Cybersecurity Governance
NIS2 is één aanleiding om cybersecurity bestuurlijk in te richten. Cybersecurity Governance organiseert structureel eigenaarschap, besluitvorming, rapportage en verbetering.
Voor welke organisaties is deze training bedoeld?
De NIS2 Boardroom Training is bedoeld voor besturen, directies en managementteams van organisaties die onder de Cyberbeveiligingswet vallen of verwachten daarmee te maken te krijgen.
De training is ook relevant wanneer cybersecurity steeds nadrukkelijker vanuit klanten, leveranciersketens of andere stakeholders op de bestuurstafel komt. Dan werkt dezelfde bestuurlijke aanpak: verplichtingen zichtbaar maken, risico’s beoordelen, maatregelen kiezen, de werking volgen en waar nodig bijsturen.
De initiële training duurt één dagdeel en vindt in-company of op een externe opleidingslocatie plaats. Na afloop ontvangt het bestuur een Board Action Summary. Voor blijvende aantoonbaarheid kan de training jaarlijks of tweejaarlijks worden opgefrist met een korte board refresher. Die kan ook als sessie van 30 minuten worden opgenomen in een reguliere bestuursvergadering.
Is NIS2 niet de directe aanleiding, maar wil je bestuur of MT breder ontwikkelen in security- en AI-governance? Bekijk dan de Managementtraining van iQomply.
Veelgestelde vragen
Bestuurders van organisaties die onder de Cyberbeveiligingswet vallen moeten over voldoende kennis beschikken om cyberrisico’s en beveiligingsmaatregelen te kunnen beoordelen. De wet verlangt daarvoor passende training. Welke invulling passend is, hangt af van de organisatie, haar risico’s en de toepasselijke verplichtingen.
De NIS2 Boardroom Training van iQomply is een governance- en risicotraining, geen juridisch advies. De relevante verplichtingen vormen het vertrekpunt. Daarna gaat het over bestuurlijke verantwoordelijkheid, risicobeoordeling, besluitvorming, toezicht op maatregelen en de informatie die het bestuur nodig heeft om te kunnen sturen.
Cyberrisico’s, maatregelen, leveranciers en de organisatie zelf veranderen. Een korte periodieke refresher helpt het bestuur om kennis actueel te houden en nieuwe ontwikkelingen opnieuw bestuurlijk te beoordelen. De refresher kan als aparte sessie plaatsvinden of in 30 minuten tijdens een reguliere bestuursvergadering. Daarmee ontstaat ook een aantoonbare cyclus van scholing en actualisering.
Klaar om van compliance naar volwassenheid te groeien?
Bespreek wat jouw bestuur nodig heeft om NIS2 en cyberrisico’s aantoonbaar te kunnen sturen.
Vrijblijvend, praktisch en gericht op jouw situatie.

