
Security awareness e-learning is een digitale trainingsmethode die medewerkers leert hoe zij cyberdreigingen herkennen en voorkomen. Onder artikel 21 van de NIS2-richtlijn (EU 2022/2555) is bewustwordingstraining voor medewerkers én het managementorgaan een expliciete, aantoonbare verplichting — geen optionele maatregel. Voor MSPs geldt dit dubbel: voor het eigen team én voor klanten in de supply chain van NIS2-plichtige organisaties.
Van jaarlijkse phishing-mail naar aantoonbaar programma
Veel MSPs vullen security awareness in met één gesimuleerde phishing-mail per jaar en een PowerPoint van de IT-afdeling. Dat was altijd al onvoldoende, maar onder NIS2 is het nu aantoonbaar non-compliant.
Artikel 21, lid 2 sub g van de NIS2-richtlijn vereist “bewustwording, voorlichting en opleiding op het gebied van cyberbeveiliging” als specifieke maatregel. De nadruk ligt op aantoonbaar: een auditor of toezichthouder verwacht deelnamelijsten, klikratio’s van phishing-simulaties, completierapportages per medewerker, en bewijs dat training gedragsverandering heeft opgeleverd — niet alleen dat het ooit heeft plaatsgevonden.
Uit SE Ranking-onderzoek (november 2025) bleek dat organisaties met een doorlopend, gedocumenteerd awareness-programma 67% minder succesvolle phishing-aanvallen rapporteerden dan organisaties die incidenteel trainen. Training die werkt is geen eenmalige cursus maar een continu proces van leren, testen en bijsturen.
Wat security awareness e-learning inhoudt
Security awareness e-learning is meer dan theoretische kennisoverdracht. Het is een doorlopend programma dat medewerkers leert hoe zij actuele cyberdreigingen herkennen, hoe zij handelen bij een incident, en waarom veilig gedrag bijdraagt aan de bescherming van de organisatie en haar klanten.
Moderne e-learning platforms combineren meerdere leermethoden:
Kennismodules — korte, gefocuste online lessen over specifieke onderwerpen zoals phishing, wachtwoordbeveiliging, veilig thuiswerken en social engineering. Modules duren doorgaans 10-15 minuten en zijn gefragmenteerd zodat ze makkelijk in werkritme passen.
Phishing-simulaties — gecontroleerde, nep-phishing-e-mails die worden verstuurd aan medewerkers. Wie klikt, krijgt direct een micro-training aangeboden. De klikratio over tijd is een meetbare indicator van bewustwordingsverbetering en een standaard bewijsmiddel voor NIS2-audits.
Gamificatie — punten, badges, ranglijsten en uitdagingen verhogen de betrokkenheid. Medewerkers die een beveiligingsgerelateerde quiz winnen zijn aantoonbaar meer betrokken dan medewerkers die een verplichte cursus hebben doorgeklikt.
Microlearning — korte, gerichte berichten (nieuwsbrief, pushbericht, intranetpost) over een actuele dreiging. Een update over een nieuwe ransomware-variant die op dat moment actief is, is relevanter en beter onthouden dan een generieke module over malware.
Waarom e-learning voor MSPs specifiek werkt
MSPs hebben een fundamenteel andere uitdaging dan reguliere bedrijven: je eigen team moet compliant zijn, én de medewerkers van je klanten moeten worden getraind. Dat zijn twee doelgroepen met verschillende systemen, functies, risiconiveaus en kennisniveaus.
E-learning lost het schaalprobleem op dat traditionele training niet kan oplossen. Modules zijn te configureren per doelgroep — een account manager bij een klant-MKB krijgt een andere training dan een systeembeheerder bij een zorginstelling. Resultaten zijn automatisch meetbaar via het platform. Content wordt centraal bijgewerkt wanneer nieuwe dreigingen opduiken, zoals QR-code phishing, deepfake-audio voor CEO-fraude, of AI-gegenereerde spear phishing.
Voor MSPs levert dit een concreet commercieel voordeel op: elke klant die onder NIS2 valt heeft bewustwordingstraining nodig. Als MSP kun je dat leveren als managed service — je beheert het platform, de klant vult het met hun medewerkers, jij rapporteert maandelijks over voortgang en klikratio’s. Dat is een terugkerende inkomstenstroom met lage marginalkosten per extra klant, en het versterkt de klantrelatie: je bent niet alleen hun IT-leverancier maar ook hun compliance-partner.
De NIS2-verplichting concreet: wat moet aantoonbaar zijn
De Cyberbeveiligingswet (Cbw), die NIS2 in Nederland implementeert en naar verwachting Q2 2026 in werking treedt, stelt expliciet dat het managementorgaan — directie en bestuur — getraind moet zijn in cybersecurity-risico’s. Dit is een specifieke uitbreiding ten opzichte van wat de meeste organisaties gewend zijn.
Wat een NIS2-compliant awareness-programma aantoonbaar moet maken:
| Vereiste | Bewijs |
|---|---|
| Alle medewerkers getraind | Completierapportage met namen, datums en modules |
| Managementorgaan getraind | Aparte deelnamelijst voor directie/bestuur |
| Doorlopend programma | Trainingskalender + kwartaalrapportages |
| Effectiviteitsmeting | Phishing-klikratio’s over tijd (dalende trend) |
| Actuele dreigingen | Contentupdate-log van het platform |
| Incident-gerelateerde training | Training na elke significant incident |
Een auditor die deze documentatie niet kan inzien, zal de bewustwordingsverplichting als onvoldoende invulling aanmerken — ongeacht of medewerkers wel degelijk zijn getraind.
Kernmodules die elk programma moet bevatten
Een volledig NIS2-compliant awareness-programma voor MSPs en hun klanten omvat minimaal de volgende onderwerpen:
Modules voor alle medewerkers
Phishing herkennen en melden — de meest kritieke module. Medewerkers leren de signalen van phishing-e-mails (afzenderadres, URL-controle, urgentietaal, onverwachte bijlagen), spear phishing en CEO-fraude. Cruciaal element: hoe meld je een verdachte mail? Intern melden is net zo belangrijk als niet klikken.
Wachtwoordbeleid en MFA — uitleg waarom sterke, unieke wachtwoorden per dienst essentieel zijn, hoe een wachtwoordmanager werkt, en waarom MFA een aanvaller stopt zelfs als het wachtwoord is uitgelekt. Praktische oefening met de wachtwoordmanager verhoogt adoptie aanzienlijk.
Veilig thuiswerken en BYOD — risico’s van thuisnetwerken, gebruik van privé-apparaten voor zakelijke toepassingen, onbeveiligde wifi-netwerken, en scherm-op-slot bij het verlaten van de werkplek. Voor MSPs met thuiswerkende beheerders extra relevant.
Datalekken herkennen en melden — wat is een datalek, wat is de interne meldprocedure, en wat zijn de gevolgen van niet-melden. Medewerkers zijn vaak de eerste die een datalek ontdekken — als zij niet weten wanneer ze moeten melden, loopt de 72-uurs AVG-termijn ongemerkt af.
Social engineering en telefonische fraude — aanvallers bellen steeds vaker onder valse identiteit (IT-helpdesk, leverancier, toezichthouder). Medewerkers leren hoe zij identiteitsverificatie afdwingen en ongebruikelijke verzoeken escaleren.
Aanvullende modules voor technisch personeel en beheerders
Privileged access management — verantwoord gebruik van beheerdersaccounts, least-privilege principe, geen gebruik van privileged accounts voor dagelijkse werkzaamheden.
Veilig remote beheer van klantomgevingen — MFA op het RMM-platform, monitoring van beheer-sessies, protocollen voor verdachte activiteit in een klantomgeving.
Incident response procedures — wat te doen bij een beveiligingsincident: isoleren, melden, documenteren. Elke technische medewerker moet dit uit zijn hoofd kennen.
Vergelijkingstabel: populaire e-learning platforms voor MSPs
| Platform | MSP-licentiemodel | Taal | Phishing-simulator | Rapportage NIS2-klaar | Prijs indicatie |
|---|---|---|---|---|---|
| KnowBe4 | Ja, per seat | NL + 30+ | Uitgebreid | Ja | €15-25/gebruiker/jaar |
| Proofpoint SA | Ja | NL + 20+ | Uitgebreid | Ja | €12-20/gebruiker/jaar |
| Guardey | Ja, NL-platform | NL | Ja | Ja | €8-15/gebruiker/jaar |
| Webroot SAT | Ja | NL | Beperkt | Deels | €6-10/gebruiker/jaar |
| Lucy Security | Ja | NL + 40+ | Uitgebreid | Ja | Op aanvraag |
Selectiecriteria voor MSPs: GDPR-compliance van het platform zelf (waar wordt data opgeslagen?), kwaliteit van Nederlandstalige content, MSP-managementconsole voor meerdere klanten tegelijk, en exporteerbare rapportages voor audits.
Implementatie: van nul naar NIS2-compliant in 90 dagen
Een gestructureerde implementatie voorkomt dat je investeert in een platform dat vervolgens niet wordt gebruikt. Dit is de aanbevolen aanpak voor MSPs:
Weken 1-2: Platform en baseline
Selecteer platform, richt MSP-console in, voer een nulmeting uit: stuur een eerste phishing-simulatie zonder vooraankondiging. De baseline klikratio is je startpunt voor meting van voortgang.
Weken 3-6: Uitrol kernmodules
Start met de vijf kernmodules voor alle medewerkers. Communiceer intern waarom dit belangrijk is (NIS2-verplichting, bescherming van klantdata) — medewerkers die begrijpen waarom ze trainen, voltooien vaker en onthouden beter.
Weken 7-10: Phishing-campagnes en bijsturing
Voer maandelijkse phishing-simulaties uit, varieer in thema (factuur, IT-helpdesk, pakketbezorging). Analyseer wie klikt, welke afdelingen het slechts scoren, en stuur bij met gerichte training.
Weken 11-12: Directie en documentatie
Organiseer een aparte sessie voor het managementorgaan. Exporteer completierapportages, bouw het compliance-dossier op. Dit is het bewijs voor auditors.
Daarna: doorlopend programma
Maandelijkse phishing-simulaties, kwartaalse nieuwe modules bij nieuwe dreigingen, jaarlijkse herhaling van kernmodules, en directe training na elk security-incident.
E-learning als MSP-dienst: commerciële kans
Elke klant die onder NIS2 valt — en in de supply chain van een MSP zijn dat er veel — heeft een aantoonbaar awareness-programma nodig. De meeste klanten weten dit niet goed in te vullen. Als MSP ben jij de aangewezen partij om dit te leveren.
Een managed awareness-dienst heeft aantrekkelijke economische eigenschappen: éénmalige platforminvestering, lage marginalkosten per extra klant, hoge retentie (klanten die voor NIS2-compliance afhankelijk zijn van jouw dienst stappen niet snel over), en maandelijks terugkerende inkomsten. Bovendien biedt het een maandelijks gesprek met de klant over hun beveiligingsstatus — een relatieversteviging die moeilijk te repliceren is.
Positioneer het als: “Wij zorgen dat jij aantoonbaar voldoet aan de NIS2-bewustwordingsplicht — inclusief rapportage voor je auditor.” Dat is een concreet, meetbaar resultaat dat de klant direct begrijpt.
Veelgestelde vragen over security awareness en NIS2
Hoe vaak moet je security awareness training herhalen onder NIS2?
De wet stelt geen vaste frequentie, maar de praktijknorm die auditors hanteren: minimaal jaarlijks een volledige cyclus van kernmodules, aangevuld met maandelijkse phishing-simulaties. Na elk significant beveiligingsincident is aanvullende training verplicht te documenteren.
Telt een eenmalige training als compliance?
Nee. NIS2 vraagt expliciet om “doorlopende” training. Een eenmalige cursus, hoe uitgebreid ook, toont geen aantoonbaar bewustzijn op organisatieniveau. Je hebt herhaling, effectiviteitsmeting en documentatie nodig. Een auditor kijkt naar de trend in klikratio’s, niet naar één module.
Moet het bestuur ook getraind worden?
Ja — dit is een van de meest onderschatte NIS2-vereisten. Artikel 20 van de NIS2-richtlijn stelt expliciet dat het managementorgaan verantwoordelijk is voor cybersecurity en daartoe voldoende training moet hebben gevolgd. Een directeur die niet weet wat NIS2 inhoudt, voldoet niet aan de wet — ook als alle andere medewerkers wel zijn getraind.
Is een intern gegeven training ook geldig voor NIS2?
Ja, als het aantoonbaar is gedocumenteerd en het managementorgaan is meegenomen. Maar externe e-learning platforms produceren automatisch de rapportages die een auditor wil zien. Intern gegeven trainingen vereisen handmatige documentatie die tijdrovend is en makkelijk incompleet wordt.
Wat is het verschil tussen security awareness training en security awareness e-learning?
Security awareness training is de overkoepelende term voor alle vormen van bewustwordingstraining — klassikaal, e-learning, workshops. Security awareness e-learning is de digitale variant die asynchroon, schaalbaar en automatisch meetbaar is. Voor MSPs met meerdere klantorganisaties is e-learning de enige praktisch schaalbare invulling.
Hoe meet je of awareness-training daadwerkelijk werkt?
De primaire maatstaf is de phishing-klikratio: het percentage medewerkers dat klikt op een gesimuleerde phishing-mail. Een goed programma laat deze ratio dalen van typisch 25-35% bij de baseline naar onder 5% na 12 maanden. Aanvullende metrics: completiegraden van modules, kennis-quiz-scores, en het aantal intern gemelde verdachte mails (een stijging hiervan is een positief teken).
Meer weten over NIS2-compliance voor MSPs? Doe de gratis NIS2-quickscan of lees de volledige gids: NIS2 MSP compliance.
