Cbw-bestuurderstraining
Bestuur en toezichthouders op het kennisniveau dat de Cyberbeveiligingswet (Cbw/NIS2) vereist, met als rode draad bedrijfscontinuïteit en risicobeheersing in de praktijk.
Welke dienstverlening ligt stil als een kritieke leverancier of ketenpartner morgen wegvalt, en welke besluiten moeten moet ik dan nemen?
Bij de eerstvolgende bestuursvergadering na de training staat de besluitenlijst op de agenda, zodat u binnen vier weken een onderbouwd goedkeuringsbesluit conform artikel 24 van de Cbw kunt vastleggen.
Bestuurders binnen de zorg en publieke sector die willen voldoen aan hun opleidingsplicht en de diepgang met praktische handvaten zoeken die noodzakelijk zijn om richting te geven aan thema's die echt essentieel zijn om uw organisatie draaiende te houden.
Afhankelijk van de variant: € 395 of € 595. Exclusief btw.
WAT WIJ DOEN
- 01Vooraf vult u acht vragen in over uw eigen organisatie. De eerste twee beantwoordt u zelf, in ongeveer dertig minuten. De overige zes zijn feitelijke gegevens die uw CISO of IT-manager aanlevert. Reken op drie tot vijf werkdagen doorlooptijd voor de organisatie, niet voor uzelf.
- 02U werkt de hele training aan uw eigen organisatie. Is de voorbereidingsopdracht onvolledig, dan valt de facilitator terug op geanonimiseerde instellingsprofielen. Dat is een terugvalscenario, geen gelijkwaardig alternatief.
- 03Twee facilitators uit een vast team van drie geven de sessie. Elk paar verzorgt het volledige programma, dus een sessie hangt nooit af van de aanwezigheid van één persoon.
- 04Open regionale sessie met 8 tot 12 deelnemers uit meerdere organisaties, of in-house sessie voor één bestuur met maximaal 8 deelnemers.
- 05Op locatie bij uw organisatie of bij een regionale partner. Eén plenaire ruimte met verplaatsbare tafels volstaat. Aparte breakout-ruimtes zijn niet nodig.
- 06Geen e-learning en geen energizers. Elke werkvorm levert materiaal op voor uw besluitenlijst, uw dashboard of uw vragenkaart.
- 07In de zaal geldt de Chatham House-regel. Uw voorbereidingsopdracht en uw metingen blijven bij u; Masus bewaart de inhoud daarvan niet.
WAT U ONTVANGT
Besluitenlijst voor uw eerstvolgende vergadering
Drie punten, elk met een eigenaar en een datum. U bouwt de lijst tijdens de training op en scherpt hem in het slotblok aan.
Bestuurlijk dashboard op één A4
Welke informatie u structureel van uw CISO nodig heeft, met drie meetpunten voor continuïteit: hersteltijd en toegestaan dataverlies per kritiek proces, oefenfrequentie en het aandeel verbeteracties dat binnen negentig dagen is afgerond, en de datum van de laatst geslaagde exporttest bij een kritieke leverancier.
Kaartset met vragen voor uw leverancier
Vragen voor uw eerstvolgende leveranciersgesprek. In het zorgprogramma stelt u er tussen de twee dagdelen al twee, aan uw eigen CISO of aan een kritieke leverancier, en neemt u het antwoord mee de zaal in.
Modeltekst voor de vastlegging
Een passage voor de notulen of voor het collegebesluit, waarmee een goedkeuringsbesluit conform artikel 24 van de Cyberbeveiligingswet aantoonbaar wordt vastgelegd. U legt die tekst naast uw eigen meest recente notulen.
Certificaat met de dertien wettelijke onderwerpen
Op naam, met de data van deelname en de volledige lijst van dertien behandelde onderwerpen. Het certificaat volgt de vormeisen van artikel 23 Cyberbeveiligingsbesluit. Nederlandstalig, met een Engelstalige versie op aanvraag.
- Geen awarenessprogramma voor uw medewerkers. Voor de zorg verwijzen wij naar ECP, voor gemeenten naar de IBD.
- Geen technische of operationele training voor IT-personeel.
- Geen NEN 7510-, NEN-EN-ISO 22301- of ENSIA-verantwoording en geen BIO2-implementatie. Wij behandelen het niveau dat u nodig heeft om er toezicht op te houden. De normteksten zelf koopt u bij NEN.
- Geen advies- of toetsingsopdracht. Waar Masus adviseert, geeft Masus geen oordeel, toets of certificering af over diezelfde maatregelen. Die rol laten wij aan een andere partij.
- Geen commerciële propositie tijdens de training, anders dan op uitdrukkelijk verzoek van een deelnemer.
Deze dienst is relevant wanneer
Herkent u een van deze situaties, dan is dit het moment om te beginnen.
U legt binnen afzienbare tijd verantwoording af aan de Inspectie Gezondheidszorg en Jeugd, uw Raad van Toezicht, de gemeenteraad of in de planning- en controlcyclus.
Uw organisatie heeft kritieke dienstverlening belegd bij een IT-leverancier, een gemeenschappelijke regeling of een uitvoeringsorganisatie.
Er zijn bestuurders aangetreden die het certificaat nog niet hebben.
Uw accountant, toezichthouder of Raad van Toezicht heeft gevraagd hoe u het kennisniveau van het bestuur aantoonbaar maakt.
Dezelfde aanpak, uw eigen dossiers
Een gemeente belegt haar kritieke dienstverlening zelden volledig bij zichzelf. Burgerzaken, belastingen en het sociaal domein lopen via gemeenschappelijke regelingen, uitvoeringsorganisaties en IT-leveranciers. De vraag op het eerstvolgende raadsmoment gaat dan verder dan de vraag of het college de wet kent. Hij gaat over welke dienstverlening stilvalt als zo'n partij wegvalt, en wie op dat moment besluit.
Zes gemeentelijke casusclusters
Burgerzaken, DigiD, het sociaal domein, belastingen, de openbare ruimte met haar operationele techniek, en gemeenschappelijke regelingen. Ketenafhankelijkheid is in alle zes de rode draad: welke dienst valt stil, hoe lang vangt u dat op, en wie besluit dan.
Gemeenschappelijke regelingen als eigen entiteit
Een GR is een eigen entiteit met een eigen certificaatplicht voor het dagelijks bestuur, op grond van artikel 24, twaalfde lid, onderdeel f, Cyberbeveiligingswet. Wij behandelen dat als eigen onderwerp, zodat een GR-bestuur niet hoeft te vertalen vanuit een gemeentelijk verhaal.
Het hele college, niet alleen de portefeuillehouder
Artikel 24 van de Cyberbeveiligingswet wijst voor gemeenten het college van burgemeester en wethouders als geheel aan als bestuur, zonder onderscheid tussen uitvoerende en toezichthoudende leden. De plicht ligt dus niet alleen bij de portefeuillehouder Informatieveiligheid.
Naast ENSIA en BIO2, niet in plaats daarvan
Uw ENSIA-verantwoording en uw BIO2-implementatie lopen door. De training gaat over het bestuurlijke niveau daarboven: welke vraag stelt u aan uw CISO, en welk antwoord accepteert u niet.
Materiaal dat de raad kan volgen
De besluitenlijst en het bestuurlijk dashboard zijn opgezet om zonder vertaalslag te gebruiken in een raadsmoment of in de planning- en controlcyclus. De modeltekst is geschreven voor het collegebesluit.
Kies de diepgang die past bij uw mandaat
De varianten leveren hetzelfde eindresultaat op. Het verschil zit in de diepgang van de uitwerking, en in het tarief.
€ 395
- Facilitatie door twee leden van het kernteam, inclusief voorbereiding
- Voorbereidingsopdracht en de tussenopdracht
- Trainingsmateriaal, kaartset, dashboardformat en modeltekst voor de vastlegging
- Certificaat op naam, en een deelnameoverzicht voor uw eigen dossier
- Reiskosten van de facilitators
- Locatiehuur en catering bij een externe locatie
- De module voor de Raad van Toezicht of voor de gemeenteraad, apart geoffreerd
- De online terugkomsessie van een uur na negentig dagen bij een in-house sessie
- Een individuele inhaalsessie buiten de reguliere inhaalregeling
Plan de eerste stap
In een kort voorgesprek bepalen wij de deelnemers, de scope en welke dossiers op tafel komen. Daarna plannen wij de uitvoering binnen drie weken.