---
name: "NIS2 Bestuurstraining-register"
version: "1.0"
updated: "2026-07-21"
source: "https://www.orbiqhq.com/templates/nis2-management-training-log"
license: "Vrij te gebruiken en aan te passen binnen uw organisatie. Naamsvermelding gewaardeerd. Geen juridisch advies."
legal_basis:
  - "https://eur-lex.europa.eu/eli/dir/2022/2555/oj"   # NIS2-richtlijn — art. 20, lid 1 en 2; art. 21, lid 2, onder g
---

# NIS2 Bestuurstraining-register (machineleesbaar)

Doel: het auditeerbare register bijhouden van de cybersecuritytrainingen die artikel 20,
lid 2, van de NIS2-richtlijn — en vanaf 15 augustus 2026 de Nederlandse Cyberbeveiligingswet —
van de bestuursorganen van essentiële en belangrijke entiteiten vereist: wie in het bestuur
zit, welke training elk lid heeft gevolgd, welke doelen die dekte, het bewijs en de volgende
vervaldatum. Dit bestand is zelfstandig bruikbaar: een agent kan registraties aanmaken,
vervaldatums berekenen, de gezondheidscontroles draaien en een auditextract produceren.

Structuurregels:
1. ÉÉN registerrecord per bestuurslid, INCLUSIEF vertrokken leden (`status` → `departed`;
   nooit verwijderen — auditors toetsen historische goedkeuringen aan de historische
   samenstelling).
2. ÉÉN logboekrecord per lid per sessie. Een sessie met vijf deelnemers levert vijf records
   op, elk met een eigen bewijsreferentie.
3. Dit bestand dekt ALLEEN training op bestuursniveau (artikel 20, lid 2). Personeelstraining
   is een aparte plicht (artikel 21, lid 2, onder g) — beheer die in het LMS/ISMS, niet hier.
4. `next_due` wordt berekend, nooit handmatig gezet: `next_due = training_date +
   renewal_interval_months`. De compliancedatum van een lid is het MAXIMUM van `next_due`
   over zijn afgeronde sessies.
5. Het herhalingsinterval is een keuze van nationaal recht, geen voorkeur. Standaard volgens
   de strengste toepasselijke regel: Letland → 12 maanden (regelmatige training met minimaal
   jaarlijkse inhoudsrevisie — in de praktijk meestal jaarlijks); Duitsland → 36 maanden
   (richtsnoer memorie van toelichting: ~4 uur minimaal elke 3 jaar, § 38 lid 3 BSIG);
   anders → afleiden uit het eigen opleidingsprogramma en onderbouwen.

Jurisdictienotities: de Nederlandse Cyberbeveiligingswet is op 7 juli 2026 door de Eerste
Kamer aangenomen en treedt op 15 augustus 2026 in werking; zij verankert de goedkeurings-,
toezichts- en opleidingsplicht van het bestuur en maakt persoonlijke aansprakelijkheid van
bestuurders mogelijk — tot die datum geldt het NIS1-kader. Het Duitse § 38 BSIG (in werking
sinds 6.12.2025, zonder overgangstermijn) maakt de plicht persoonlijk en niet delegeerbaar,
met persoonlijke aansprakelijkheid bij verwijtbare schending (§ 38 lid 2; afstand van verhaal
is nietig). België (wet van 26.4.2024, art. 31 §2) vereist regelmatige training, maar de CCB
schrijft aanbieder, certificaat noch duur voor. Noorwegen past gelijkwaardige plichten toe
via de digitalsikkerhetsloven (1.10.2025). De Britse Cyber Security and Resilience Bill kent
geen wettelijke trainingsplicht — daar geldt de vrijwillige Cyber Governance Code of Practice.

---

## 1. Bestuursregister — één record per lid

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `member_name` | tekst, uniek | PRIMAIRE SLEUTEL — volledige naam |
| 2 | `role_title` | tekst | Rol/functie (CEO, CTO, commissaris, …) |
| 3 | `governing_body` | enum | `management_board` / `supervisory_board` / `other_governing_organ` |
| 4 | `appointment_date` | datum (ISO 8601) | Datum van toetreding tot het orgaan |
| 5 | `in_scope_art20` | enum: `yes` / `no_documented` | Of de artikel 20-plicht geldt; de reikwijdte voor toezichtsorganen verschilt per lidstaat |
| 6 | `scope_justification` | tekst | Onderbouwing van de reikwijdte — in beide gevallen vereist |
| 7 | `status` | enum: `active` / `departed` | Vertrokken leden blijven in het register |
| 8 | `latest_session` | datum, berekend | MAX(`training_date`) over de logboekrecords van het lid |
| 9 | `next_training_due` | datum, berekend | MAX(`next_due`) over de logboekrecords van het lid |
| 10 | `notes` | tekst | Vrije tekst |

## 2. Trainingslogboek — één record per lid per sessie

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `member_name` | tekst | FK → register |
| 2 | `role_at_training` | tekst | Rol ten tijde van de training (rollen veranderen; records niet) |
| 3 | `session_title` | tekst | Titel van de sessie |
| 4 | `provider_name` | tekst | Trainer of organisatie, intern of extern |
| 5 | `provider_type` | enum | `external` / `internal` |
| 6 | `training_date` | datum (ISO 8601) | Uitvoeringsdatum |
| 7 | `duration_hours` | getal | Contacturen — toezichthouders verwachten de duur per record |
| 8 | `format` | enum | `classroom` / `virtual_live` / `e_learning` / `tabletop_exercise` / `board_briefing` / `conference` |
| 9 | `objectives_covered` | lijst, niet leeg | Deelverzameling van de drie doelen van art. 20(2): `identify_risks`, `assess_practices`, `impact_on_services` |
| 10 | `renewal_interval_months` | geheel getal | Volgens structuurregel 5 |
| 11 | `next_due` | datum, berekend | `training_date + renewal_interval_months` |
| 12 | `evidence_ref` | tekst, vereist bij `completed` | Certificaat-ID, getekende presentielijst, LMS-export — met opslaglocatie |
| 13 | `completion_status` | enum | `completed` / `scheduled` / `no_show_reschedule` |
| 14 | `notes` | tekst | Vrije tekst |

## 3. Sessiecatalogus — het opleidingsprogramma

| # | Veld | Type | Definitie / regel |
|---|---|---|---|
| 1 | `session_id` | tekst, uniek | PRIMAIRE SLEUTEL, bijv. `MT-01` |
| 2 | `topic` | tekst | Onderwerp/titel van de sessie |
| 3 | `audience` | enum | `management_body` / `management_body_plus_ciso` / `supervisory_board` / `all_staff_art21_2g` (laatste: uitvoering in het LMS beheren, niet hier) |
| 4 | `objectives` | lijst | Beoogde doelen van art. 20(2) |
| 5 | `planned_date` | datum | Volgende geplande uitvoering |
| 6 | `frequency` | tekst | bijv. `every_12_months`, `every_36_months` |
| 7 | `delivery_method` | enum | zelfde enum als `format` in het logboek |
| 8 | `provider` | tekst | Geplande aanbieder |
| 9 | `effectiveness_measure` | tekst | Hoe begrip wordt aangetoond (genotuleerde bespreking, tabletop-rapport, toets) |
| 10 | `status` | enum | `planned` / `scheduled` / `delivered` / `cancelled` |

## 4. Werkregels voor agents

Een afgeronde sessie registreren:
1. Controleer of het lid met `status: active` in het register staat; zo niet, maak eerst het
   registerrecord aan (met onderbouwing van de reikwijdte).
2. Maak per deelnemer één logboekrecord met `completion_status: completed`, een niet-lege
   `objectives_covered`-lijst en een `evidence_ref` die naar een opgeslagen artefact wijst.
3. Herbereken `latest_session` en `next_training_due` van het lid.

Gezondheidscontroles (vóór elke audit of per kwartaal):
- DEKKING: elk registerrecord met `status: active` en `in_scope_art20: yes` heeft minstens
  één record met `completion_status: completed` en `next_due` in de toekomst. Elke misser is
  een bevinding — rapporteer lid, laatste sessie, dagen achterstallig.
- ONBOARDING: leden met `appointment_date` in de laatste 6 maanden en nul afgeronde sessies
  → initiële governancetraining inplannen.
- BEWIJS: elk `completed`-record heeft een niet-lege `evidence_ref`. Een certificaat dat niet
  op verzoek kan worden getoond, bestaat voor een audit niet.
- DOELEN: over de geldige afgeronde sessies van elk lid moet de vereniging van
  `objectives_covered` alle drie de doelen van art. 20(2) dekken; markeer gedeeltelijke dekking.
- REIKWIJDTEDRIFT: registerrecords met `in_scope_art20: no_documented` en een lege
  `scope_justification` → ongeldig record.

Auditextract (wat een toezichthouder opvraagt): per actief lid binnen de reikwijdte — naam,
rol, laatste sessie (titel, aanbieder, datum, uren, doelen), bewijsreferentie, volgende
vervaldatum; plus de Sessiecatalogus als programmadocument.

## 5. Verwante Orbiq-sjablonen

- `nis2-supplier-evidence-request-checklist.md` — toeleveringsketenbewijs, art. 21(2)(d)
- `nis2-incident-reporting-pack.md` — de meldformulieren van art. 23 (24u/72u/1 maand)
- `nis2-compliance-checklist-article-21.md` — de volledige checklist van art. 21-maatregelen
