Opent in een nieuw tabblad

Veelgestelde vragen over de Cbw-opleiding voor gemeenten

Versie 27 augustus 2026

Praktische antwoorden voor gemeenten

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht, en gemeenten zitten nu met de praktische vragen over de Cbw-opleiding. Moet de gemeentesecretaris ook? Is er een examen? En wat doe je met je gemeenschappelijke regelingen?
Hieronder de vragen die we op dit moment het meest horen, met een eerlijk antwoord. Ook waar de wet geen zekerheid geeft, zeggen we dat gewoon.

Ons certificaat voldoet aan alle eisen van artikel 22 van het Cyberbeveiligingsbesluit, inclusief de volledige opgave van behandelde onderwerpen als bijlage. En de opleiding is module voor module gebouwd op de VNG-syllabus. 

Wie moet de training volgen

Iedereen in het college van burgemeester en wethouders. De wet is daar kort over: bij gemeenten is het college het bestuur (art. 24 lid 12 sub d Cbw).

Let op het woordje iedereen. Dit is geen collectieve plicht die je met een sessie voor de hele ploeg afvinkt. Elk collegelid moet zelf over de kennis beschikken en dat zelf met een certificaat kunnen aantonen (art. 24 lid 2 en 5). Eén wethouder die er niet bij was, is dus een gat in je dossier.

Onder artikel 24 niet, want dat gaat alleen over het college. Maar ze vallen wel onder de zorgplicht: de gemeente moet zorgen voor cyberhygiëne en opleiding van haar medewerkers (art. 21 lid 3 sub g Cbw). Daar hoeft geen certificaat bij en ook geen termijn per persoon.

Ons advies: laat de GS en directeur bedrijfsvoering meedoen. Zij moeten straks uitvoeren wat het college besluit. Hebben ze dat gesprek niet meegemaakt, dan blijft het college hangen op de vraag wie dit dan gaat oppakken. Wij geven hen een certificaat op de juiste grondslag, dus met verwijzing naar artikel 21 lid 3 sub g en niet naar de bestuurderseisen.

Ja, en dit wordt structureel vergeten. Bij een gemeenschappelijke regeling wijst de wet het dagelijks bestuur van het openbaar lichaam aan, of het bestuur van de bedrijfsvoeringsorganisatie, of het gemeenschappelijk orgaan (art. 24 lid 12 sub f Cbw).

Die bestuurders zijn dus zelf trainingsplichtig, naast hun rol in de eigen gemeente.

N.B. De trainingsplicht geldt alleen voor GR-en die zelf onder de Cbw vallen en eigen zorgplicht heeft.

De plicht zit aan de persoon, niet aan de rol. Wie de training bij zijn eigen gemeente heeft gevolgd, beschikt over de vereiste kennis en heeft daar een certificaat van. De wet schrijft nergens voor dat een certificaat per entiteit wordt afgegeven. In de praktijk kan de GR dus volstaan met het opvragen en vastleggen van die certificaten.

Twee kanttekeningen. De wet is hier niet expliciet, dus leg vast hoe je het hebt afgewogen. En inhoudelijk: een GR heeft eigen risico’s, eigen leveranciers en een eigen keten. Dat komt in een gemeentelijke sessie niet voorbij. Wij bieden daarom onze CBW-opleiding ook aan GR-en aan.

Raadsleden vallen in beginsel buiten de trainingsplicht, want zij zijn geen uitvoerend bestuur. De VNG-syllabus beveelt wel aan om ze te betrekken, vanuit goed bestuur en effectief toezicht. Dat lijkt ons verstandig.

Maar doe het niet in dezelfde sessie samen met het college. De groep wordt te groot, het college verdwijnt naar de achtergrond en je haalt partijpolitiek binnen op een onderwerp dat daar niets te zoeken heeft. Wij verzorgen daarom een aparte, kortere raadssessie die over de controlerende rol gaat: welke vragen stel je aan het college, en waaraan zie je of het antwoord voldoende is?

De VNG-syllabus

In juli 2026 publiceerde de VNG de syllabus “Aan de slag met het trainen van bestuurders op informatieveiligheid”. Dat is geen verplichting en geen keurmerk, maar een inhoudelijke kapstok: een uniforme basis voor de bestuurderstraining die gemeenten lokaal of regionaal kunnen toepassen en verder uitwerken.

Wat er in staat, in grote lijnen:

  • de wettelijke context, van NIS2 naar de Cyberbeveiligingswet
  • het doel van de training, de vorm en de duur, en het advies over periodieke herhaling
  • zeven modules met leerdoelen, onderwerpen en bespreekvragen, van bestuurlijke verantwoordelijkheid tot de tien wettelijk verplichte onderwerpen
  • een bestuurlijk sluitstuk met een eindtoets en reflectievragen, om te bepalen of het college in control is
  • een stappenplan voor de voorbereiding en een modelcertificaat

Onze opleiding volgt die syllabus module voor module. Op de opleidingspagina staat een tabel waarin je per VNG-module kunt zien waar de stof in ons programma terugkomt, zodat je CISO het kan controleren. De syllabus is bovendien een levend document, dus wij actualiseren mee.

Nee, en dat geldt voor iedere aanbieder. Nee, en dat geldt voor iedere aanbieder. Er bestaat geen erkenning of accreditatie voor deze training: niet door de VNG, niet door de Rijksoverheid en niet door de toezichthouder. Suggereert een aanbieder van wel, dan klopt dat niet.

Wat de VNG wel heeft gedaan is die syllabus publiceren. Onze opleiding is daar module voor module op gebouwd, en dat kun je zelf controleren.

Certificaat en aantoonbaarheid

Er is geen examen. De wet vraagt een certificaat waaruit de deelname blijkt (art. 24 lid 5 Cbw), en artikel 22 van het Cyberbeveiligingsbesluit stelt alleen eisen aan wat er op dat certificaat staat. Over examen of toetsen staat er niets.

Waarmee de volgende vraag zich meteen opdringt.

Dit is de scherpste vraag die er over dit onderwerp te stellen is, en het antwoord bepaalt of je training iets oplevert of alleen een papiertje.

Het certificaat bewijst deelname. De onderliggende eis is een andere: ieder collegelid moet beschikken over de kennis en vaardigheden (art. 24 lid 2) en die aantoonbaar actueel houden (lid 4). Een krabbel onder een presentielijst dekt dat niet af.

De VNG-syllabus laat aan de gemeente of de aanbieder hoe je vaststelt dat de leerdoelen zijn behaald: met een kennistoets, een casusbespreking, een bestuurlijke reflectie, of een combinatie daarvan. Bij ons gebeurt dat met casuïstiek, dilemma’s en bestuurlijke reflectie.

Vraagt de toezichthouder ooit hoe je hebt vastgesteld dat je college het snapte, dan is dat je antwoord. Geen presentielijst, maar vastgelegde bestuurlijke besluitvorming.

Vier dingen, volgens artikel 22 van het Cyberbeveiligingsbesluit: de naam van het bestuurslid, de datum of data waarop de training is gevolgd, de behandelde onderwerpen, en de naam van de aanbieder. In het Nederlands of Engels.

Ons certificaat voldoet aan alle vier de eisen, met een bijlage waarin alle dertien wettelijk voorgeschreven onderwerpen staan: de drie uit artikel 21 lid 1 Cbb en de tien uit artikel 21 lid 3 a tot en met j Cbw, met per onderwerp waar het in de training langskwam. Ieder collegelid krijgt een eigen exemplaar, want de wet vraagt dat ieder bestuurslid er zelf een bezit. En als CISO kun je deze gelijk in de ISMS zetten.

De wet noemt geen herhaaltermijn, maar wel de verplichting om de kennis aantoonbaar actueel te houden (art. 24 lid 4 Cbw). Dat is dus geen vrijblijvend advies, dat is de eis. De VNG-syllabus adviseert om ten minste eens per twee jaar te herhalen.

Voor dat actueel houden is een certificaat met dezelfde eisen niet voorgeschreven. Dat mag je ook anders aantonen, bijvoorbeeld met een korte online update of een bestuurlijke oefening. En vergeet nieuwe collegeleden niet: die hebben twee jaar na hun benoeming (art. 24 lid 3), dus zet de training in je onboarding.

Verandert de wet of de interpretatie door de toezichthouder? Dan krijg je van ons een kosteloze update, zodat je certificering geldig blijft.

Dat mag. Gemeenten zijn helemaal vrij om zelf een training te ontwikkelen en te geven, en er is geen verplichte aanbieder.

De praktische vraag is een andere: voldoet die training dan aan alle eisen? Het Cyberbeveiligingsbesluit schrijft dertien onderwerpen voor die in ieder geval aan bod moeten komen, het certificaat moet vier specifieke gegevens bevatten, en je moet kunnen uitleggen hoe je hebt vastgesteld dat de leerdoelen zijn behaald. Dat is meer dan een middag sheets maken. En als er onderweg iets ontbreekt, merk je dat pas op het moment dat de toezichthouder ernaar vraagt.

Wij hebben dat werk al gedaan. Onze opleiding dekt alle verplichte onderwerpen, ons certificaat voldoet aan artikel 22 Cbb, en de opzet volgt de VNG-syllabus. Vervolgens bepalen we in samenspraak met jouw CISO hoe we het invullen: welke lokale casuïstiek erin komt, welke leveranciers en samenwerkingsverbanden aan bod moeten, en wie de sessie geeft. Sommige CISO’s willen zelf voor de groep staan met ons materiaal, anderen laten het liever aan ons over en schuiven aan als inhoudelijk expert. Beide werkt.

Nee, en die komt er ook niet. Er is geen accreditatie voor deze training en geen verplichte aanbieder. De inhoudelijke eisen staan in het Cyberbeveiligingsbesluit, de vorm is aan de gemeente.

Wachten kost je dus alleen tijd van je tweejaarstermijn. En die termijn schuift niet mee.

Rollen en besluitvorming

Artikel 24 lid 1 Cbw zegt dat de maatregelen uit artikel 21 de goedkeuring van het bestuur behoeven. Dat leidt vaak tot de schrikreactie: moeten we nu per beveiligingsmaatregel uit de BIO2 een collegevoorstel maken? Nee. Dat is niet de bedoeling en het werkt ook niet, want een college kan techniek niet inhoudelijk beoordelen.

Wat wel werkt: één collegevoorstel periodiek met vier besluiten.

  • Het risicobeeld. Dit zijn onze belangrijkste digitale risico’s, met de gevolgen voor onze dienstverlening.
  • De risicoacceptaties. Deze risico’s accepteren we bewust en met deze onderbouwing, deze niet.
  • Het weerbaarheidsniveau. Dit vinden we passend, en dat is de opdracht aan de organisatie.
  • Het budget. Dit is wat het kost, en zo landt het in de begroting.

De organisatie vertaalt die vier besluiten daarna naar concrete technische, organisatorische en procedurele maatregelen. Bundel maatregelen in pakketten per bedrijfsrisico in plaats van ze los aan te bieden. Dan kan het bestuur er wel iets zinnigs over besluiten.

Dat ene collegebesluit is minder werk dan het klinkt, en het is precies het bewijsstuk dat je nodig hebt. De toezichthouder wil kunnen zien dat er bestuurlijk is besloten, niet dat er ambtelijk hard is gewerkt.

Hier is de wet niet expliciet, dus we gaan je geen zekerheid verkopen die er niet is. Artikel 24 lid 1 wijst de goedkeuring aan het bestuur toe, en de memorie van toelichting benadrukt dat de bevoegdheden voor cyberbeveiliging bij de formele bestuurslaag liggen, ook al gebeurt het werk ambtelijk.

Onze lijn: mandateer de voorbereiding en de uitvoering, niet de goedkeuring zelf. De toezichthouder wil bestuurlijke besluitvorming kunnen zien.

Beide zijn waar en ze bijten elkaar niet. Lijnmanagers en proceseigenaren beheersen de risico’s in hun eigen processen en escaleren zodra die de bestuurlijke risicobereidheid overschrijden. Het college bepaalt wat die risicobereidheid is en houdt toezicht op het geheel.

Kort gezegd: het bestuur gaat over het wat en het hoeveel, de organisatie over het hoe. Wat de Cbw daaraan toevoegt is dat die keuzes nu expliciet en aantoonbaar gemaakt moeten worden, in plaats van impliciet te ontstaan.

Er komt geen landelijk mandaat: de Cyberbeveiligingswet noemt de CISO niet eens, en hoe je de organisatie inricht is aan de gemeente zelf. Wat in de praktijk werkt is niet alles via de lijn omhoogduwen, maar de verbinding op inhoud zoeken. Koppel elke wethouder aan het kritieke proces in zijn eigen portefeuille en laat de CISO hem daar periodiek bij helpen: wat kan er misgaan, wat merken inwoners ervan, en wat is er wel en niet geregeld. Dan is de CISO niet degene die rapportages naar boven stuurt, maar iemand die een wethouder helpt met een probleem dat die zelf heeft.

Raakvlakken met andere regels

Twee gescheiden sporen, met verschillende doelen en verschillende toezichthouders, die bij één incident tegelijk kunnen gaan lopen. De Cbw gaat over continuïteit en beveiliging van je systemen, met melding bij het CSIRT en de RDI. De AVG gaat over persoonsgegevens, met melding bij de Autoriteit Persoonsgegevens.

Pas op met de 72 uur. Beide sporen kennen die termijn, maar het is niet dezelfde 72 uur en niet hetzelfde dossier.

De Cbw kent daarvoor nog een eerdere stap. Bij een significant incident moet de organisatie onverwijld, of anders uiterlijk binnen 24 uur nadat zij daarvan kennis heeft gekregen, een vroegtijdige waarschuwing afgeven.

In de training behandelen we die twee naast elkaar, met de bestuurlijke vraag erbij: wie mag namens de gemeente melden, en is dat mandaat vooraf geregeld? Privacy hoort niet bij de wettelijk verplichte onderwerpen, maar we nemen de raakvlakken op verzoek uitgebreider mee. In de praktijk lopen die risico’s namelijk door elkaar.

BCM en continuïteitsmanagement richten zich vooral op de vraag: kunnen onze kritieke processen doorgaan of tijdig worden hersteld na een verstoring? De nadruk ligt daarmee op beschikbaarheid.

De Cbw kijkt breder. Bedrijfscontinuïteit, back-upbeheer, noodvoorzieningenplannen en crisisbeheer vormen één van de wettelijk verplichte onderdelen van de zorgplicht (artikel 21, lid3 , sub c, Cbw). Heb je BCM goed ingericht, dan heb je dus al een belangrijke bouwsteen op orde, maar daarmee voldoe je nog niet aan de volledige zorgplicht.

Bij de Cbw moet je risico’s en maatregelen beoordelen vanuit alle BIV-aspecten: beschikbaarheid, integriteit en vertrouwelijkheid. De wet noemt daarnaast ook authenticiteit. Een systeem kan immers gewoon beschikbaar zijn terwijl er toch sprake is van een ernstig beveiligingsincident. Denk aan een gemanipuleerd adres in de BRP, waardoor de integriteit is aangetast, of uitgelekte jeugdzorgdossiers, waardoor de vertrouwelijkheid is geschonden.

Kort gezegd: BCM vraagt vooral of de dienstverlening blijft werken. De Cbw vraagt óók of systemen en gegevens correct, betrouwbaar en afdoende beschermd blijven. Een continuïteitsplan is daarom noodzakelijk, maar op zichzelf niet voldoende.

Je bepaalt het zelf, maar je hoeft niet met een blanco blad te beginnen. De Informatiebeveiligingsdienst heeft een overzicht van kritieke processen voor gemeenten dat als vertrekpunt dient, en de VNG-syllabus verwijst daar ook naar. Omdat gemeenten grotendeels dezelfde processen uitvoeren, dekt die lijst het meeste af.

Wat lokaal blijft, is de weging. Welke uitval raakt jouw inwoners het hardst? Van welke leveranciers en gemeenschappelijke regelingen ben je het meest afhankelijk? En wat is bestuurlijk acceptabele uitvaltijd? Dat gesprek kan alleen het college voeren.

Via ketenverantwoordelijkheid. Beveiliging van de toeleveringsketen hoort bij je eigen zorgplicht (art. 21 lid 3 sub d Cbw). Uitbesteed werk is geen uitbesteed risico.

Je hoeft de techniek niet zelf te beheren, maar je moet kunnen vaststellen welke partijen kritiek zijn, wat er is afgesproken over continuïteit, hersteltijd en incidentmelding, en of die afspraken periodiek worden getoetst. In de training werken we dat uit met de vragen die je aan elke leverancier kunt stellen.

Rollen en besluitvorming

Een dagdeel. De VNG-syllabus gaat uit van drie tot vier uur en is er nadrukkelijk over dat het geen IT- of technische training is. Interactie en uitwisseling zijn de kern.

Bij ons is minimaal de helft van de tijd casuïstiek, bestuurlijke dilemma’s en dialoog, met een crisiscasus als hart van het programma en een werksessie als sluitstuk. Geen presentatie van 100 sheets waar iedereen bij wegzakt.

Ieder collegelid moet binnen twee jaar na inwerkingtreding aan de kenniseis voldoen. Dat klinkt ruim, maar de VNG adviseert om minstens zes maanden vooraf te beginnen met plannen. Bestuurlijke agenda’s zitten vol, en het werkt het beste als je de training koppelt aan een bestaand moment: een inwerkprogramma of de planning-en-controlcyclus.

Houd er ook rekening mee dat de termijn per nieuw benoemd collegelid opnieuw begint. Bij een collegewisseling ben je dus niet klaar.

Neem contact op voor een offerte. We bereiden elke sessie voor in samenspraak met je CISO en stemmen de inhoud af op je eigen situatie, dus de opzet verschilt per gemeente.

Neem je het regionaal af, met buurgemeenten of binnen een samenwerkingsverband, dan deel je de kosten. Dat levert bovendien iets op wat je lokaal niet krijgt: bestuurders die van dezelfde leveranciers afhankelijk zijn, voeren in één zaal het gesprek dat anders nooit plaatsvindt.

Ook een aanvullende sessie voor de raad is mogelijk.

Meer weten

Interesse gewekt in onze Cbw-opleiding of nog een andere vraag?

Bel of mail ons, of plan een kennismaking. We denken vrijblijvend mee over wat in jullie situatie passend is.

Bronnen

Cyberbeveiligingswet, Stb. 2026, 187
https://zoek.officielebekendmakingen.nl/stb-2026-187.html

Cyberbeveiligingsbesluit, Stb. 2026, 189
https://zoek.officielebekendmakingen.nl/stb-2026-189.html

RDI, bestuurlijke verantwoordelijkheid en governance
https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/bestuurlijke-verantwoordelijkheid

RDI, overheidsinstanties onder de Cyberbeveiligingswet
https://www.rdi.nl/onderwerpen/digitale-weerbaarheid/cyberbeveiligingswet/sectoren-onder-toezicht/overheid

Digitale Overheid, veelgestelde vragen Cyberbeveiligingswet
https://www.digitaleoverheid.nl/overzicht-van-alle-onderwerpen/cyberbeveiligingswet/cyberbeveiligingswet/

IBD, BIO2 kritieke processen gemeenten
https://www.informatiebeveiligingsdienst.nl/product/bio2-kritieke-processen-gemeenten/

VNG-syllabus
https://www.informatiebeveiligingsdienst.nl/wp-content/uploads/2026/07/VNG-Syllabus-training-bestuurders-Cbw-def.pdf

Deze pagina is informatief en geen juridisch advies. De gemeente blijft zelf verantwoordelijk voor de juiste toepassing van de wet.