U wil uw team weerbaarder maken tegen phishing en factuurfraude, en u zoekt op “cybersecurity opleiding”. Wat u vindt zijn vooral bacheloropleidingen, graduaten en avondcursussen voor mensen die IT-specialist willen worden. Nuttig, maar niet wat u nodig hebt. U zoekt een opleiding voor uw bestaande medewerkers, met een prijskaartje dat u kunt begroten. Dit artikel zet alle opties naast elkaar, met marktprijzen en met wat de overheid ervan terugbetaalt.
In het kort
- Reken op 15 tot 45 euro per medewerker per jaar voor een platform met simulaties, en op 1.200 tot 2.500 euro per dag voor een workshop op locatie.
- De kmo-portefeuille betaalt 45 procent terug voor kleine en 35 procent voor middelgrote ondernemingen, tot 7.500 euro per jaar.
- Uw sectorfonds komt daar vaak bovenop, en voor sommige sectoren zijn bepaalde opleidingen zelfs kosteloos.
- Onder NIS2 is opleiding van het bestuursorgaan een wettelijke verplichting, geen goed voornemen.
- Meet niet hoeveel mensen klikken, maar hoeveel er melden. Een klikpercentage van nul betekent meestal dat uw test te makkelijk was.
Wat kost een cybersecurity-opleiding voor een kmo?
Dat hangt af van de vorm. Een platform met e-learning en phishing-simulaties kost 15 tot 45 euro per medewerker per jaar. Een workshop op locatie kost 1.200 tot 2.500 euro per dag voor een groep, een directiesessie 1.500 tot 2.950 euro, en een crisisoefening 2.000 tot 4.500 euro. Via subsidies recupereert u daar 35 tot 45 procent van.
Die spreiding lijkt groot, maar ze volgt een logica: hoe meer maatwerk en menselijke begeleiding, hoe hoger de prijs per deelnemer. Het punt is niet de goedkoopste vorm kiezen, maar de juiste mix voor de juiste groepen.
Welke opleidingsvormen bestaan er?
| Vorm | Voor wie | Tijdsinvestering | Prijs excl. btw | Waar ze sterk in is |
|---|---|---|---|---|
| Phishing-simulaties met opvolgtraining | Iedereen met een mailadres | 2 tot 3 minuten per maand | 15 tot 35 euro per medewerker per jaar | Traint in de echte inbox, hoge herhaalfrequentie, levert meetbare data |
| E-learningplatform met microlearnings | Alle medewerkers | 5 tot 10 minuten per maand | 20 tot 45 euro per medewerker per jaar | Flexibel en schaalbaar, met automatische voortgangsrapportage |
| Workshop op locatie | Afdelingen met gevoelige data, nieuwe medewerkers | Halve tot hele dag | 1.200 tot 2.500 euro per dag per groep | Ruimte voor uw eigen casussen en vragen |
| Directie- en bestuurssessie | Zaakvoerder, directie, bestuur | 2 tot 4 uur | 1.500 tot 2.950 euro per sessie | Vult de NIS2-opleidingsplicht in en behandelt aansprakelijkheid |
| Crisisoefening aan tafel | Crisisteam, IT, HR, directie | Halve tot hele dag | 2.000 tot 4.500 euro per oefening | Legt blootbloot waar uw procedures in de praktijk vastlopen |
| Technisch certificeringstraject | Interne IT-beheerders | 3 tot 5 dagen | 1.040 tot 2.995 euro per cursist | Diepgang voor wie de systemen effectief beheert |
De eerste twee vormen lopen in de praktijk vaak samen: de simulatie test het gedrag, de microlearning legt uit wat de persoon over het hoofd zag. Dat verschil is belangrijk bij het vergelijken van offertes, want een simulatieplatform zonder leermateriaal meet wel maar leert niets. Wat een simulatietraject precies omvat en oplevert, staat in phishing-simulatie: wat u betaalt en wat u krijgt.
Hoeveel betaalt de overheid terug?
Er lopen drie subsidiesporen naast elkaar, en ze zijn deels combineerbaar.
De kmo-portefeuille
Veel ondernemers hoorden dat de kmo-portefeuille voor advies verdwijnt. Dat klopt voor de meeste thema’s, maar cybersecurity is uitdrukkelijk uitgezonderd en blijft gesubsidieerd, zowel voor advies als voor opleiding. Kleine ondernemingen krijgen 45 procent, middelgrote 35 procent, met een plafond van 7.500 euro per kalenderjaar.
Drie voorwaarden bepalen of uw aanvraag slaagt. De opleiding moet afgenomen worden bij een geregistreerde dienstverlener. De aanvraag moet ingediend zijn binnen veertien kalenderdagen na de start van de prestaties, en te laat betekent definitief verlies. En volledig geautomatiseerde e-learning zonder enige interactie komt niet in aanmerking: er moet begeleiding zijn of het moet deel uitmaken van een gemengd traject.
Het VLAIO Cybersecurity Verbetertraject
Voor een breder traject dat een nulmeting, risicoanalyse en opleiding combineert, bestaat er een apart instrument dat 35 tot 50 procent dekt. Welk van de twee sporen voor uw situatie het voordeligst is, vergelijken we in kmo-portefeuille of verbetertraject.
Uw sectorfonds
Dit spoor wordt het vaakst vergeten, terwijl het soms het grootste verschil maakt. Voor bedienden onder paritair comité 200 biedt Cevora kosteloze webinars, en daarnaast een opleidingspremie tot 90 euro per dag per bediende of tot 200 euro per licentie voor een leerplatform. In de bouw voorziet Constructiv een tussenkomst per uur voor arbeiders die tijdens de werkuren opleiding volgen, aangevuld met een dagpremie. Voedingsbedrijven met minder dan honderd werknemers kunnen bij Alimento terecht voor opleidingen die volledig kosteloos zijn.
Combineren mag doorgaans, zolang het totaal van de subsidies uw werkelijke factuurbedrag exclusief btw niet overschrijdt en u de cumulatieregels van het fonds respecteert.
Wat verplicht NIS2 precies?
De Belgische NIS2-wet legt de eindverantwoordelijkheid voor cyberveiligheid bij het bestuursorgaan. Leden van de directie en het bestuur moeten zelf een gerichte opleiding volgen, de risicobeheersmaatregelen goedkeuren en toezien op de uitvoering ervan. Bij grove nalatigheid kunnen zij persoonlijk aansprakelijk worden gesteld. Voor het personeel geldt dat opleiding en digitale hygiëne deel uitmaken van de verplichte maatregelen.
Valt uw kmo onder de drempels van de wet, dan bereikt die verplichting u via uw klanten. Grote opdrachtgevers moeten hun keten aantoonbaar beveiligen en vragen daarom deelnamebewijzen van uw opleidingen op. Het opleidingsregister dat u bijhoudt, wordt zo een verkoopdocument. Wat er verder van een directie verwacht wordt, staat in cybersecurity awareness voor de directie.
Werkt training eigenlijk?
Ja, en er zijn cijfers over. Bij een eerste meting zonder voorafgaande training klikt gemiddeld ongeveer een op drie medewerkers op een gesimuleerde phishingmail. Na negentig dagen doorlopende training zakt dat naar ongeveer twintig procent, en na een jaar naar vier à vijf procent. Dat is een risicoreductie van meer dan tachtig procent.
Eén kanttekening hoort daarbij, en die is belangrijk voor hoe u uw leverancier beoordeelt. Het klikpercentage is een eendimensionale maatstaf. Een score van nul betekent meestal dat de testmails te makkelijk waren, niet dat uw organisatie veilig is. De cijfers die er werkelijk toe doen zijn het meldpercentage en de meldsnelheid: hoeveel mensen drukken op de meldknop, en hoe snel. Eén melding binnen twee minuten stelt uw IT-verantwoordelijke in staat om het bericht voor het hele bedrijf te blokkeren voordat een minder oplettende collega erop klikt.
Zo stelt u een jaarmix samen
- Kwartaal 1: meten en het bestuur mee krijgen. Start met een onaangekondigde nulmeting, zodat u weet waar u vertrekt. Laat de directie in dezelfde periode een bestuurssessie volgen, zodat de wettelijke plicht ingevuld is en het budget vastligt.
- Kwartaal 2: kennis opbouwen. Maandelijkse microlearnings van drie tot vijf minuten over actuele thema’s, aangevuld met een workshop op locatie voor de afdelingen die met betalingen en persoonsgegevens werken.
- Kwartaal 3: testen en bekrachtigen. Doorlopende simulaties die toetsen of de kennis blijft hangen. Wie klikt, krijgt geen berisping maar meteen een korte uitleg over de signalen die hij miste.
- Kwartaal 4: oefenen en afronden. Een crisisoefening met het management, een voortgangsrapport met de evolutie van uw meldpercentage, en de administratieve afhandeling van uw subsidiedossiers.
Hoe u dat jaarritme structureel verankert, werkten we uit in een security awareness-programma opzetten. Waarom technische maatregelen alleen niet volstaan, leest u in security awareness training: waarom technologie alleen niet volstaat.
Vijf fouten die uw investering ondermijnen
- Een bestraffende cultuur installeren. Medewerkers publiekelijk aanspreken op een foute klik levert wrok op en zorgt ervoor dat echte incidenten verzwegen worden. Precies het omgekeerde van wat u wil.
- De directie buiten de training houden. Directieleden zijn het hoofddoelwit van gerichte fraude, en onder NIS2 is hun opleiding wettelijk verplicht.
- Alleen sturen op het klikpercentage. Stuur op het meldpercentage, anders optimaliseert uw leverancier richting makkelijke tests.
- Kiezen voor pijnlijke simulatiescenario’s. Valse berichten over ontslagen of bonussen werken wel, maar ze beschadigen het vertrouwen in HR blijvend.
- Te laat subsidie aanvragen. De veertiendagenregel van de kmo-portefeuille is hard. Wie na de opleiding indient, betaalt alles zelf.
“Mensen blijven toch klikken, dus waarom investeren?”
De redenering luidt: stuur honderd phishingmails en er is altijd wel één afgeleide medewerker die op maandagochtend klikt, dus steek dat geld beter in software die de mails tegenhoudt. Die kritiek bevat een kern van waarheid. Eén training maakt van niemand een onfeilbare filter, en moderne aanvallen met AI-gegenereerde teksten en nagebootste stemmen komen tot in de inbox.
Maar de conclusie klopt niet, om vier redenen. De cijfers tonen een daling van ongeveer een op drie naar een op twintig, wat betekent dat u het aantal potentiële ingangen met meer dan tachtig procent verkleint. Getrainde medewerkers fungeren bovendien als detectienetwerk: technologie stopt veel, maar wat erdoor glipt wordt gemeld en daarna centraal geblokkeerd. Onder NIS2 is een puur technische aanpak juridisch onvoldoende, en het nalaten van opleiding wordt bij een incident als nalatigheid beoordeeld. En techniek en mensen sluiten elkaar niet uit: ze vangen elkaars gaten op. De vraag is dus niet of u kiest tussen software en training, maar hoe u beide op elkaar afstemt.
Een opleidingsplan dat past bij uw team
Cyberplan stelt voor Vlaamse kmo’s opleidingstrajecten samen die aansluiten bij de realiteit van uw werkvloer: een nulmeting die toont waar u staat, simulaties met Vlaamse scenario’s die uw mensen herkennen, microlearnings die niemand een halve dag kosten, workshops voor de afdelingen die met betalingen werken, en bestuurssessies die de NIS2-plicht invullen. U krijgt rapportage per afdeling die u kunt voorleggen aan uw directie, uw auditor en uw klanten. Als geregistreerde dienstverlener helpen we u bovendien om de subsidieaanvraag correct en op tijd in te dienen. Bekijk ons aanbod op de pagina opleidingen, of boek een kennismaking en we stellen samen de mix voor uw komende jaar op.
Veelgestelde vragen
Vergoedt de kmo-portefeuille cybersecurity-opleidingen nog in 2026?
Ja. Cybersecurity is uitdrukkelijk uitgezonderd van de hervorming en blijft gesubsidieerd voor zowel advies als opleiding, met 45 procent voor kleine en 35 procent voor middelgrote ondernemingen tot 7.500 euro per jaar.
Is een opleiding verplicht voor directie en bestuur?
Voor entiteiten die onder de Belgische NIS2-wet vallen wel. Bestuurders moeten een gerichte opleiding volgen om cyberrisico’s te kunnen beoordelen en het beleid goed te keuren, met persoonlijke aansprakelijkheid bij grove nalatigheid.
Wat is het verschil tussen een phishing-simulatie en awareness training?
Een simulatie test gedrag door gecontroleerde valse mails te sturen en te meten wie klikt of meldt. Awareness training is het leermateriaal zelf, dat mensen leert welke signalen ze moeten herkennen en wat ze dan doen. Samen werken ze het best.
Hoe vaak moeten medewerkers training volgen?
Eén sessie per jaar is te weinig, omdat kennis zonder herhaling snel wegzakt. Een werkbaar ritme is maandelijkse of tweemaandelijkse simulaties met korte leermomenten, aangevuld met één verdiepende sessie per jaar.
Kunnen we subsidies van VLAIO en ons sectorfonds combineren?
Meestal wel, zolang het totaal van de tussenkomsten uw werkelijke factuurbedrag exclusief btw niet overschrijdt en u de cumulatieregels van het sectorfonds naleeft. Vraag beide aan volgens hun eigen termijnen.
Volstaan posters en een nieuwsbriefbericht?
Ze helpen om het thema zichtbaar te houden, maar ze veranderen geen gedrag. Daarvoor is oefening nodig: verdachte berichten leren herkennen in de praktijk en een vaste meldreflex opbouwen.