Hier lees je meer over onze blogs en whitepapers.

De hack uitgelegd #4: Gemeente Epe

In maart 2026 werd Gemeente Epe getroffen door een groot datalek. Hackers wisten via een zogenoemde ClickFix-aanval toegang te krijgen tot het gemeentelijke netwerk. Daarna kopieerden zij ongeveer 871 GB aan data: ruim 550.000 bestanden.

Hoe bepaal je of je organisatie onder NIS2 valt?

Om te bepalen of jouw organisatie onder NIS2 valt, moet je drie factoren beoordelen: de sector waarin je actief bent, de omvang van je organisatie en eventuele uitzonderingsregels. De NIS2-richtlijn is van toepassing op middelgrote en grote organisaties in 18 aangewezen sectoren, met een deadline van 1 juli 2026. Dit artikel beantwoordt de belangrijkste vragen over de toepasselijkheid van NIS2 en helpt je bepalen welke stappen jouw organisatie moet zetten.

Wat is de NIS2-richtlijn en waarom is deze relevant voor jouw organisatie?

De NIS2-richtlijn (Network and Information Systems 2) is Europese wetgeving die de cyberbeveiliging en veerkracht van organisaties moet verbeteren. Deze richtlijn is de opvolger van de oorspronkelijke NIS-richtlijn en breidt de reikwijdte en eisen aanzienlijk uit. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw) en het Cyberbeveiligingsbesluit (Cbb).

De relevantie voor jouw organisatie is groot. De groei in digitalisering heeft voor veel mkb’ers uitdagingen meegebracht op het gebied van IT-beveiliging. Het mkb is steeds vaker het doelwit van ransomware-aanvallen. De Europese Unie ziet NIS2 als een essentiële stap in het verbeteren van de cyberweerbaarheid van organisaties.

De belangrijkste deadline is 1 juli 2026. Voor deze datum moeten organisaties die onder de reikwijdte van de richtlijn vallen hun cyberbeveiligingsmaatregelen op orde hebben. De consequenties van non-compliance zijn aanzienlijk: bestuurders worden persoonlijk aansprakelijk voor het niet naleven van de maatregelen voor cybersecurity-risicomanagement. Dit maakt tijdige voorbereiding essentieel.

Welke sectoren vallen onder de NIS2-richtlijn?

NIS2 onderscheidt 18 sectoren, verdeeld over twee categorieën: essentiële sectoren (Annex 1) en belangrijke sectoren (Annex 2). Dit onderscheid bepaalt de mate van toezicht en de zwaarte van de verplichtingen.

Essentiële sectoren (Annex 1) omvatten:

  • Energie
  • Transport
  • Financiële marktinfrastructuren en bankwezen
  • Gezondheidszorg
  • Drinkwater en afvalwater
  • Digitale infrastructuren
  • Overheidsdiensten
  • Ruimtevaart
  • ICT-servicemanagement (B2B)

Organisaties in deze sectoren worden als cruciaal beschouwd voor het functioneren van de maatschappij en economie. Grotere entiteiten krijgen proactief toezicht van toezichthouders.

Belangrijke sectoren (Annex 2) omvatten:

  • Digitale aanbieders
  • Post- en koeriersdiensten
  • Afvalstoffenbeheer
  • Voedselproductie en -distributie
  • Chemische stoffen
  • Onderzoeksinstellingen
  • Productiebedrijven (manufacturing)

Het toezicht op belangrijke sectoren is meer reactief, maar compliance blijft verplicht. Organisaties kunnen gecontroleerd worden op naleving.

Aan welke criteria moet je organisatie voldoen om onder NIS2 te vallen?

Naast de sectorindeling gelden omvangscriteria die bepalen of jouw organisatie NIS2-plichtig is. De richtlijn hanteert twee drempelwaarden:

Middelgrote organisaties:

  • 50 of meer medewerkers, of
  • een jaaromzet van € 10 miljoen of meer

Grote organisaties:

  • 250 of meer medewerkers, of
  • een jaaromzet van € 50 miljoen of meer

Er zijn uitzonderingen waarbij kleinere organisaties toch onder NIS2 kunnen vallen. Dit geldt voor organisaties die kritieke diensten verlenen of actief zijn in de digitale infrastructuur. Denk aan DNS-dienstverleners, vertrouwensdiensten of aanbieders van openbare elektronische communicatienetwerken. Ook organisaties die als enige aanbieder van een essentiële dienst in een lidstaat opereren, kunnen onder de richtlijn vallen, ongeacht hun omvang.

Hoe bepaal je stap voor stap of jouw organisatie NIS2-plichtig is?

Een praktisch stappenplan helpt bij het zelfstandig beoordelen van de toepasselijkheid van NIS2:

Stap 1: Identificeer de primaire activiteiten
Vergelijk jouw activiteiten met de 18 sectoren uit Annex 1 en Annex 2. Vallen jouw primaire activiteiten binnen een van deze sectoren?

Stap 3: Toets aan de omvangscriteria
Ben je actief in digitale infrastructuur of lever je kritieke diensten? Dan kun je ook als kleinere organisatie onder de richtlijn vallen.

Een belangrijk aandachtspunt: organisaties die als toeleverancier in de keten opereren, kunnen indirect geraakt worden. Grote opdrachtgevers die onder NIS2 vallen, moeten de beveiliging van hun toeleveringsketen waarborgen. Dit kan betekenen dat zij eisen stellen aan jouw cyberbeveiligingsniveau.

Wat is het verschil tussen essentiële en belangrijke entiteiten onder NIS2?

De classificatie als essentiële of belangrijke entiteit heeft directe gevolgen voor het toezichtregime en de sanctieniveaus. Dit onderscheid is belangrijk voor jouw compliancestrategie.

Aspect Essentiële entiteiten Belangrijke entiteiten
Toezichtregime Proactief toezicht Reactief toezicht
Maximale boete € 10 miljoen of 2% van de wereldwijde omzet € 7 miljoen of 1,4% van de wereldwijde omzet
Toezichthouder Actieve benadering door toezichthouder Controle na incidenten of meldingen

Essentiële entiteiten worden actief benaderd door toezichthouders en moeten rekening houden met strengere rapportageverplichtingen. Belangrijke entiteiten hebben dezelfde inhoudelijke verplichtingen, maar het toezicht is minder intensief. De maatregelen die beide categorieën moeten implementeren, zijn grotendeels gelijk: risicoanalyse, incidentbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen en cyberhygiëne.

Wat zijn de gevolgen als je niet tijdig voldoet aan NIS2?

Non-compliance met NIS2 heeft serieuze consequenties. De wetgeving voorziet in stevige sancties om naleving af te dwingen:

  • Administratieve boetes: tot € 10 miljoen of 2% van de wereldwijde jaaromzet voor essentiële entiteiten
  • Persoonlijke aansprakelijkheid: bestuurders kunnen persoonlijk aansprakelijk worden gesteld voor non-compliance
  • Tijdelijke schorsing: leidinggevenden kunnen tijdelijk worden geschorst uit hun functie
  • Reputatieschade: publieke bekendmaking van overtredingen kan het vertrouwen van klanten en partners schaden

De persoonlijke aansprakelijkheid van bestuurders is een belangrijk nieuw element. Dit betekent dat bestuurders de materie moeten begrijpen en actief betrokken moeten zijn bij het compliancetraject. Tijdige voorbereiding voorkomt niet alleen boetes, maar beschermt ook de continuïteit van jouw organisatie.

Hoe helpt Hoek en Blok IT bij het bepalen van NIS2-toepasselijkheid?

Hoek en Blok IT ondersteunt organisaties bij alle aspecten van NIS2-compliance. Met NOREA-gecertificeerde EDP-auditors en een pragmatische aanpak helpen wij je bij het bepalen van de toepasselijkheid en het realiseren van compliance.

Onze dienstverlening voor NIS2-vraagstukken omvat:

  • NIS2-quickscan: vaststellen of jouw organisatie onder de richtlijn valt
  • Gap-analyse: vergelijking tussen de huidige situatie en de NIS2-vereisten
  • Compliance-roadmap: opstellen van een concreet implementatieplan richting 1 juli 2026
  • IT-securityassessments en penetratietests: technische toetsing van jouw beveiligingsniveau
  • IT Security Officer as a Service: doorlopende begeleiding bij het organiseren en onderhouden van cybersecurity

Organisaties hebben een security officer nodig vanuit de eigen organisatie en daarnaast expertise voor het totaalplaatje. Veel zaken zitten in de details en daarvoor heb je de juiste kennis nodig. Neem contact op voor een vrijblijvend gesprek over jouw NIS2-vraagstukken.

Hoe beïnvloedt NIS2 je IT-architectuur?

De NIS2-richtlijn heeft directe gevolgen voor de manier waarop je IT-architectuur is ingericht. Organisaties die onder de richtlijn vallen, moeten hun infrastructuur aanpassen aan strengere eisen voor netwerksegmentatie, toegangsbeheer, monitoring en incidentdetectie. Dit betekent een verschuiving van traditionele IT-inrichting naar een security-by-design-benadering, waarbij beveiliging vanaf het begin is ingebouwd in plaats van achteraf toegevoegd. In dit artikel beantwoorden we de belangrijkste vragen over de impact van NIS2 op je IT-architectuur.

Wat verandert NIS2 concreet aan je IT-architectuur?

NIS2 vereist dat organisaties hun IT-architectuur fundamenteel herzien, met beveiliging als uitgangspunt. De richtlijn schrijft voor dat je netwerken segmenteert, toegang strikt beheert op basis van het need-to-know-principe en continue monitoring en logging implementeert. Dit betekent een verschuiving van een traditionele, vaak platte netwerkstructuur naar een gelaagde architectuur waarin kritieke systemen zijn afgeschermd.

De belangrijkste veranderingen in je IT-architectuur betreffen:

  • Netwerksegmentatie: scheiding van kritieke systemen, kantoornetwerken en gastnetwerken
  • Toegangsbeheer: implementatie van role-based access control en multi-factorauthenticatie
  • Monitoring en logging: centrale verzameling en analyse van beveiligingsgebeurtenissen
  • Encryptie: adequate toepassing van cryptografie voor data in transit en at rest

De effectiviteit van deze maatregelen moet periodiek worden geëvalueerd om te zorgen dat zij adequaat blijven. Het beleid hierover moet door het bestuur worden vastgesteld en regelmatig worden herzien. NIS2 legt namelijk expliciet verantwoordelijkheid bij het bestuur van organisaties voor de cyberbeveiligingsmaatregelen.

Welke onderdelen van je IT-infrastructuur moeten NIS2-compliant zijn?

Alle IT-componenten die betrokken zijn bij de levering van diensten die onder NIS2 vallen, moeten compliant zijn. Dit omvat netwerkapparatuur, servers, endpoints, cloudomgevingen, operationele technologie (OT) en koppelingen met leveranciers in je supply chain. De scopebepaling begint met een inventarisatie van alle IT-middelen die nodig zijn voor het leveren van de diensten die onder de NIS2-richtlijn vallen.

Bij het vaststellen welke systemen als kritisch worden beschouwd, doorloop je de volgende stappen:

  • Inventarisatie van alle IT-middelen en hun onderlinge afhankelijkheden
  • Business impact assessment om te bepalen welke systemen essentieel zijn voor de bedrijfsvoering
  • Risicoanalyse om kwetsbaarheden en bedreigingen in kaart te brengen
  • Classificatie van systemen op basis van hun kritiekheid voor de dienstverlening

Let op dat ook cloudomgevingen en externe koppelingen binnen scope vallen. Veel organisaties onderschatten de complexiteit van hun supply-chainkoppelingen, terwijl NIS2 hier expliciet aandacht voor vraagt.

Hoe bereid je je netwerk voor op de NIS2-beveiligingseisen?

Het voorbereiden van je netwerk op NIS2 begint met het implementeren van zero-trustprincipes. Dit betekent dat je geen enkel apparaat of gebruiker automatisch vertrouwt, ook niet binnen je eigen netwerk. Microsegmentatie zorgt ervoor dat een eventuele inbreuk beperkt blijft tot een klein deel van je infrastructuur. Daarnaast moet je encryptiestandaarden toepassen en veilige remote access inrichten.

Praktische stappen voor netwerkvoorbereiding:

  • Implementeer microsegmentatie om laterale beweging van aanvallers te beperken
  • Configureer firewalls en access control lists volgens het principe van minimale rechten
  • Zet veilige VPN-oplossingen of zero trust network access in voor remote werken
  • Implementeer SIEM-oplossingen voor centrale monitoring en detectie
  • Voer een IT-securityscan uit om huidige kwetsbaarheden te identificeren

De monitoring- en detectiecapaciteiten die NIS2 vereist, gaan verder dan traditionele logging. Je moet in staat zijn om afwijkend gedrag te detecteren, incidenten tijdig te signaleren en adequaat te reageren.

Wat zijn de grootste uitdagingen bij het aanpassen van IT-architectuur voor NIS2?

De meeste organisaties worstelen met legacy-systemen die niet ontworpen zijn met moderne beveiligingsprincipes in gedachten. Deze systemen vervangen of beveiligen kost tijd en budget. Daarnaast ontbreekt vaak de interne expertise om NIS2-vereisten correct te interpreteren en te implementeren. De integratie van OT met IT vormt een bijzondere uitdaging, omdat operationele systemen vaak andere beveiligingsprotocollen en updatecycli kennen.

Veelvoorkomende obstakels zijn:

  • Legacy-systemen: verouderde software en hardware die niet meer gepatcht kunnen worden
  • Beperkte budgetten: de noodzakelijke investeringen in beveiliging concurreren met andere prioriteiten
  • Kennishiaten: gebrek aan interne expertise over NIS2-vereisten en implementatie
  • OT-IT-integratie: verschillende beveiligingsbenaderingen voor operationele en informatietechnologie

De balans tussen operationele continuïteit en security-upgrades is cruciaal. Je kunt niet alles tegelijk aanpakken. Een gefaseerde aanpak, waarbij je begint met de hoogste risico’s, is pragmatischer dan een alles-of-nietsbenadering. Organisaties hebben een security officer nodig vanuit de eigen organisatie en daarnaast ondersteuning van externe expertise om het totaalplaatje te overzien.

Welke documentatie en processen vereist NIS2 voor je IT-omgeving?

NIS2 vereist uitgebreide documentatie om aan te tonen dat je technische maatregelen daadwerkelijk zijn geïmplementeerd en effectief werken. Dit omvat assetmanagementregisters, risicoanalyses, incidentresponseprocedures, business continuity planning en supply-chaindocumentatie. Het gaat niet alleen om het hebben van maatregelen, maar om het aantoonbaar maken van je beheersing.

De belangrijkste documentatieverplichtingen:

  • Assetregister: volledig overzicht van alle IT-middelen en hun classificatie
  • Risicoanalyse: gedocumenteerde beoordeling van cyberbeveiligingsrisico’s en mitigerende maatregelen
  • Incidentresponseprocedures: vastgelegde processen voor detectie, respons en herstel
  • Business continuity planning: plannen voor continuïteit bij ernstige incidenten
  • Supply-chaindocumentatie: overzicht van leveranciers en hun beveiligingsstatus

Het beleid moet door het bestuur worden vastgesteld en periodiek worden herzien. Bestuurders moeten aantonen dat zij voldoende kennis en vaardigheden hebben om de gevolgen van informatiebeveiligingsrisico’s te beoordelen. Regelmatige scholing voor bestuur en werknemers is verplicht onder NIS2.

Hoe helpt Hoek en Blok IT bij NIS2-compliance voor je IT-architectuur?

Hoek en Blok IT begeleidt organisaties bij het aanpassen van hun IT-architectuur aan NIS2-vereisten. De aanpak is gebaseerd op best practices, doelgericht, pragmatisch en betaalbaar. Maatregelen worden zoveel mogelijk belegd in de eerste lijn, zonder onnodige administratieve last.

Specifieke diensten voor NIS2-IT-architectuurvraagstukken:

  • NIS2-gap-analyse: inventarisatie van de huidige situatie versus NIS2-vereisten
  • IT-securityassessments: beoordeling van je huidige beveiligingsniveau
  • Penetratietests: ethical hacking om kwetsbaarheden te identificeren
  • Risicoanalyse en business impact assessment: inzicht in je kritieke systemen en risico’s
  • Begeleiding bij implementatie: ondersteuning bij het doorvoeren van verbeteringen
  • IT Security Officer as-a-Service: externe expertise voor organisaties zonder eigen security officer

Aantoonbare IT-beheersing is voor klanten steeds vaker een randvoorwaarde bij de selectie van een leverancier. Hoek en Blok IT kan ook ISAE– of SOC 2-assurance-rapportages afgeven om beheersing voor jouw klanten aan te tonen.

Neem contact op voor een vrijblijvend adviesgesprek over de impact van NIS2 op jouw IT-architectuur en ontdek welke stappen je organisatie moet zetten richting de operationele deadlines in 2026.

Wat zijn de kosten van externe NIS2 consultancy?

De kosten van externe NIS2-consultancy variëren sterk en liggen doorgaans tussen de € 5.000 en € 50.000 of meer, afhankelijk van de omvang van je organisatie, de huidige securityvolwassenheid en de gewenste scope van de opdracht. Een kleine organisatie met een beperkte IT-omgeving betaalt minder dan een middelgroot bedrijf met complexe systemen. In dit artikel beantwoorden we de belangrijkste vragen over kostenfactoren, diensten en het kiezen van de juiste consultant.

Wat bepaalt de kosten van externe NIS2-consultancy?

De prijs van NIS2-consultancy hangt af van meerdere variabelen die samen de uiteindelijke investering bepalen. Organisatieomvang speelt een grote rol: hoe meer medewerkers, locaties en systemen, hoe uitgebreider de analyse en implementatie. Daarnaast beïnvloedt de huidige securityvolwassenheid de kosten aanzienlijk. Een organisatie die al werkt met gestructureerd risicomanagement heeft minder begeleiding nodig dan een bedrijf dat nog aan het begin staat.

De complexiteit van je IT-infrastructuur weegt eveneens mee. Organisaties met veel verschillende applicaties, cloudoplossingen en koppelingen met externe partijen vragen om een grondiger aanpak. Ook de scope van de opdracht bepaalt de prijs: wil je alleen een gap-analyse of een volledig implementatietraject, inclusief auditvoorbereiding?

Het type consultant maakt verschil in tarieven. Een freelance specialist hanteert andere uurtarieven dan een klein gespecialiseerd bureau of een groot adviesbureau. Kleinere bureaus bieden vaak een pragmatische aanpak met directe lijnen, terwijl grotere partijen meer capaciteit hebben maar ook hogere overheadkosten doorberekenen.

Welke diensten vallen onder NIS2-consultancy en wat kosten ze apart?

NIS2-consultancy omvat verschillende diensten die elk bijdragen aan het behalen van compliance. Een gap-analyse of nulmeting brengt in kaart waar je organisatie staat ten opzichte van de NIS2-vereisten. Deze analyse identificeert potentiële kwetsbaarheden en geeft inzicht in de huidige status van cybersecuritymaatregelen. Reken hiervoor op een investering vanaf € 3.000 tot € 10.000, afhankelijk van de organisatiegrootte.

Een risicobeoordeling gaat dieper in op specifieke dreigingen en de impact daarvan op je bedrijfsprocessen. Beleidsvorming omvat het opstellen of aanpassen van securitybeleid, procedures en richtlijnen. Implementatiebegeleiding helpt bij het daadwerkelijk doorvoeren van maatregelen in de organisatie.

Security-assessments en penetratietests toetsen de effectiviteit van technische beveiligingsmaatregelen. Awareness-training zorgt ervoor dat alle medewerkers zich bewust zijn van de gevaren en weten hoe ze een hack kunnen voorkomen. Auditvoorbereiding richt zich op het klaarmaken van documentatie en processen voor externe toetsing, bijvoorbeeld voor ISAE-verklaringen.

  • Gap-analyse: € 3.000 – € 10.000
  • Risicobeoordeling: € 5.000 – € 15.000
  • Beleidsvorming: € 2.500 – € 8.000
  • Implementatiebegeleiding: € 10.000 – € 30.000
  • Security-assessment: € 5.000 – € 20.000
  • Awareness-training: € 1.500 – € 5.000

Wat is het verschil tussen een eenmalig NIS2-traject en doorlopende ondersteuning?

Bij een eenmalig NIS2-traject werk je projectmatig naar een duidelijk eindpunt: compliance bereiken voor een specifieke deadline. Dit model past bij organisaties die intern voldoende capaciteit hebben om de dagelijkse securitytaken zelf uit te voeren, maar expertise missen voor de initiële implementatie. Je betaalt een vooraf afgesproken bedrag en weet waar je aan toe bent.

Doorlopende ondersteuning, zoals een externe CISO of security officer as-a-service, biedt structurele begeleiding. Dit model werkt met een maandelijkse retainer en geeft je continue toegang tot expertise. De consultant houdt vinger aan de pols, rapporteert periodiek aan de directie en zorgt dat cybersecurity niet enkel een feestje van de IT-afdeling blijft.

Het projectmatige model is geschikt wanneer je eenmalig een bepaald volwassenheidsniveau wilt bereiken. Doorlopende ondersteuning past beter als je organisatie geen interne securityfunctie heeft of als de directie persoonlijk aansprakelijk is voor compliance. Onder NIS2 kan het topmanagement immers persoonlijk aansprakelijk worden gesteld voor non-compliance met cybersecurityrisicomanagementmaatregelen.

Hoe kun je NIS2-consultancykosten realistisch begroten?

Een realistische begroting begint met het in kaart brengen van je huidige situatie. Laat een nulmeting uitvoeren om te weten waar je staat. Deze investering voorkomt verrassingen later in het traject en geeft je een duidelijk beeld van de benodigde werkzaamheden.

Prioriteer activiteiten op basis van risico en impact. Niet alles hoeft tegelijk. Focus eerst op de grootste risico’s en kritieke factoren in je IT-landschap. Faseer het traject in overzichtelijke stappen, zodat je grip houdt op de investering en collega’s en directie goed kunt blijven aanhaken.

Reserveer budget voor onvoorziene zaken. Tijdens een implementatietraject komen vaak extra aandachtspunten naar voren. Een buffer van tien tot vijftien procent voorkomt dat je halverwege moet stoppen of keuzes moet maken onder druk.

Vraag offertes op bij meerdere consultants en vergelijk niet alleen op prijs. Let op wat er wel en niet is inbegrepen, hoeveel dagen zijn begroot en wat de aannames zijn. Een goedkope offerte kan duurder uitpakken als er veel meerwerk ontstaat.

Waarop moet je letten bij het kiezen van een NIS2-consultant?

De juiste consultant combineert compliancekennis met praktische security-expertise. Zoek naar relevante certificeringen zoals NOREA-registratie (voor EDP-auditors) of CISA. Deze certificeringen borgen dat de consultant werkt volgens erkende standaarden en actuele kennis heeft.

Vraag naar ervaring met vergelijkbare organisaties in jouw sector. Een consultant die de specifieke uitdagingen van jouw branche kent, levert sneller resultaat. Referenties geven inzicht in hoe de samenwerking in de praktijk verloopt.

Transparantie over tarieven en werkwijze is essentieel. Een goede consultant legt vooraf uit welke werkzaamheden worden uitgevoerd, hoeveel tijd dat kost en wat je kunt verwachten. Wees kritisch op vage omschrijvingen of tarieven die sterk afwijken van de markt.

Beoordeel de balans tussen theorie en praktijk. Een consultant die alleen documenten oplevert zonder te helpen bij de daadwerkelijke implementatie, laat je halverwege achter. Kies voor een partij die meedenkt over pragmatische oplossingen die passen bij jouw organisatie.

Hoe helpt Hoek en Blok IT bij NIS2-consultancy?

Hoek en Blok IT ondersteunt organisaties bij het bereiken van NIS2-compliance met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde EDP-auditors combineren diepgaande technische expertise met auditervaring, waardoor je zowel compliant wordt als daadwerkelijk veiliger.

De dienstverlening omvat onder andere:

  • NIS2-gap-analyses en nulmetingen om je huidige positie helder in kaart te brengen
  • ISAE 3000- en ISAE 3402-verklaringen voor het aantonen van adequate procesbeheersing
  • Penetratietests en security-assessments door ethical hackers
  • IT Security Officer as-a-Service voor doorlopende ondersteuning zonder vaste aanstelling
  • Pragmatische implementatiebegeleiding die aansluit bij de praktijk van jouw organisatie

Hoek en Blok IT richt zich op het verstevigen van zowel compliance als praktische veiligheidsverbetering. De eerste operationele deadlines voor NIS2 gaan in 2026 gelden, dus tijdig starten is verstandig. Neem contact op voor een vrijblijvend gesprek over de mogelijkheden voor jouw organisatie.

NIS 2: wat moet je nu concreet doen om te voldoen vóór 1 juli 2026?

Om te voldoen aan de NIS2-richtlijn vóór de deadline van 1 juli 2026 moet je nu concrete stappen zetten: bepaal of jouw organisatie onder de wet valt, voer een gap-analyse uit, implementeer de tien verplichte beveiligingsmaatregelen en zorg voor de juiste documentatie. Dit artikel beantwoordt de belangrijkste vragen over NIS2-compliance en geeft je een praktisch NIS2-stappenplan om tijdig aan alle verplichtingen te voldoen.

Wat is de NIS2-richtlijn en waarom is de deadline van 1 juli 2026 zo belangrijk?

De NIS2-richtlijn is Europese cybersecuritywetgeving die de digitale en economische weerbaarheid van lidstaten moet versterken. Nederland implementeert deze richtlijn in nationale wetgeving met als operationele deadline 1 juli 2026. Organisaties die onder de wet vallen, moeten dan aantoonbaar voldoen aan alle NIS2-verplichtingen.

De NIS2-richtlijn vervangt de oorspronkelijke NIS-richtlijn uit 2016 en stelt aanzienlijk strengere eisen. Waar de eerste versie zich richtte op een beperkt aantal vitale sectoren, breidt NIS2 de scope fors uit naar meer sectoren en ook naar middelgrote organisaties. De wetgeving heeft drie hoofddoelstellingen: het verhogen van de cyberweerbaarheid door verplichte maatregelen, het verminderen van inconsistenties tussen lidstaten en het verbeteren van de gezamenlijke paraatheid bij grootschalige incidenten.

De deadline van 1 juli 2026 is cruciaal omdat toezichthouders vanaf dat moment actief gaan handhaven. Organisaties die niet tijdig voldoen aan de NIS2-maatregelen riskeren niet alleen boetes, maar ook persoonlijke aansprakelijkheid van bestuurders. Met de gemiddelde schade van een hack, die volgens recente cijfers rond de € 270.000 ligt, is adequate voorbereiding geen luxe maar noodzaak.

Valt jouw organisatie onder de NIS2-richtlijn?

Je organisatie valt onder de NIS2-richtlijn als je actief bent in een aangewezen sector én voldoet aan de omvangcriteria. De wet maakt onderscheid tussen essentiële entiteiten (proactief toezicht) en belangrijke entiteiten (reactief toezicht), met verschillende toezichtregimes.

De sectoren die onder NIS2 vallen, zijn uitgebreid ten opzichte van de voorganger. Naast de bekende vitale sectoren zoals energie, water, banken en ziekenhuizen vallen nu ook sectoren als digitale infrastructuur, ICT-dienstverlening, voedselproductie en afvalbeheer onder de richtlijn.

De omvangcriteria bepalen of je als middelgrote of grote organisatie wordt geclassificeerd:

  • Middelgrote organisaties: 50-250 werknemers óf omzet tussen € 10 en € 50 miljoen
  • Grote organisaties: meer dan 250 werknemers óf omzet boven € 50 miljoen (balanstotaal € 43 miljoen)
  • Kleine organisaties (minder dan 50 werknemers én omzet onder € 10 miljoen) zijn in principe uitgezonderd

Essentiële entiteiten zijn grote organisaties in Annex I-sectoren en krijgen proactief toezicht. Belangrijke entiteiten krijgen reactief toezicht, wat betekent dat de toezichthouder pas ingrijpt na signalen of incidenten. Bepaal je eigen status door de sectorlijsten te raadplegen en je organisatieomvang te toetsen aan de criteria.

Welke concrete maatregelen eist NIS2 van organisaties?

NIS2 schrijft tien minimale beveiligingsmaatregelen voor in artikel 21. Deze maatregelen omvatten risicobeheer, incidentafhandeling, bedrijfscontinuïteit en supply chain security. Organisaties moeten passende technische én organisatorische maatregelen nemen om cyberincidenten te voorkomen én om snel te kunnen reageren en herstellen.

De verplichte NIS2-maatregelen zijn:

  • Beleid inzake risicoanalyse en beveiliging van informatiesystemen
  • Incidentenbehandeling en -respons
  • Bedrijfscontinuïteit en crisisbeheer
  • Beveiliging van de toeleveringsketen
  • Beveiliging bij het verwerven, ontwikkelen en onderhouden van systemen
  • Beleid en procedures voor beoordeling van de effectiviteit van maatregelen
  • Basispraktijken voor cyberhygiëne en training
  • Beleid inzake cryptografie en encryptie
  • Beveiliging van personeel en toegangsbeheer
  • Multifactorauthenticatie en beveiligde communicatie

Belangrijk is dat alle medewerkers binnen de organisatie worden betrokken bij cybersecurity. In de praktijk zijn vaak alleen IT-medewerkers bezig met beveiliging, maar NIS2 vereist een organisatiebrede aanpak, inclusief security awareness-training.

Wat zijn de gevolgen als je niet op tijd voldoet aan NIS2?

Niet tijdig voldoen aan NIS2 kan leiden tot aanzienlijke boetes, bestuurlijke maatregelen en persoonlijke aansprakelijkheid van het management. De toezichthouder krijgt vergaande handhavingsbevoegdheden om naleving af te dwingen.

De sancties bij non-compliance zijn substantieel:

  • Essentiële entiteiten: boetes tot € 10 miljoen of 2% van de wereldwijde jaaromzet
  • Belangrijke entiteiten: boetes tot € 7 miljoen of 1,4% van de wereldwijde jaaromzet
  • Persoonlijke aansprakelijkheid van bestuurders voor het niet naleven van toezichtverplichtingen
  • Mogelijkheid tot tijdelijke schorsing van leidinggevenden

In Nederland zal de Rijksinspectie Digitale Infrastructuur (RDI) optreden als toezichthouder voor diverse sectoren. De persoonlijke aansprakelijkheid van bestuurders is nieuw en betekent dat het topmanagement direct verantwoordelijk wordt gehouden voor adequate cybersecurity. Dit maakt NIS2-compliance tot een bestuurlijke prioriteit.

Hoe ziet een praktisch NIS2-stappenplan eruit voor de komende maanden?

Een effectief NIS2-stappenplan begint met een nulmeting van je huidige cybersecurityniveau, gevolgd door gefaseerde implementatie van maatregelen richting de deadline in 2026. Houd het overzichtelijk door kleine stappen te zetten en zie het als een continu verandertraject.

Praktische fasering voor NIS2-implementatie:

Fase 1 (nu starten): Bepaal of je onder NIS2 valt en voer een gap-analyse uit. Breng je huidige beveiligingsniveau in kaart en identificeer hiaten ten opzichte van de NIS2-verplichtingen.

Fase 2 (Q1-Q2 2025): Stel een risicoanalyse op en prioriteer de te nemen maatregelen. Ontwikkel of actualiseer je beveiligingsbeleid en incidentresponsplannen.

Fase 3 (Q3-Q4 2025): Implementeer technische maatregelen zoals multifactorauthenticatie, encryptie en toegangsbeheer. Train medewerkers in security awareness.

Fase 4 (Q1-Q2 2026): Documenteer alle maatregelen, test je incidentrespons en voer een interne audit uit. Zorg dat je aantoonbaar compliant bent vóór 1 juli 2026.

Welke documentatie en rapportages moet je op orde hebben voor NIS2?

NIS2 vereist uitgebreide documentatie van je cybersecuritymaatregelen, inclusief beveiligingsbeleid, risicoanalyses, incidentresponsplannen en audittrails. Daarnaast gelden strikte meldplichten bij cyberincidenten.

De vereiste documentatie omvat:

  • Informatiebeveiligingsbeleid en procedures
  • Actuele risicoanalyses en risicobeheerplannen
  • Incidentresponsplan met escalatieprocedures
  • Bedrijfscontinuïteitsplan en disasterrecoveryprocedures
  • Documentatie van supply chain security-maatregelen
  • Trainingsregistraties en awarenessprogramma’s
  • Audittrails en logging van beveiligingsmaatregelen

Bij een ernstig cyberincident moet je binnen 24 uur een eerste melding doen bij de bevoegde autoriteit, gevolgd door een uitgebreider rapport binnen 72 uur. Deze meldplicht helpt bij het snel identificeren en aanpakken van grootschalige aanvallen. Zorg dat je meldprocedures vastlegt en regelmatig oefent.

Hoe helpt Hoek en Blok IT bij NIS2-compliance?

Hoek en Blok IT ondersteunt organisaties bij het complete NIS2-implementatietraject, van nulmeting tot aantoonbare compliance. Met NOREA-gecertificeerde auditors en praktische IT-securityexpertise helpen we je pragmatisch en betaalbaar aan alle verplichtingen te voldoen.

Concrete dienstverlening voor NIS2:

  • NIS2-gap-analyse: beoordeling van je huidige cybersecurityniveau en identificatie van hiaten
  • Risicoanalyse en beleidsvorming: opstellen van vereiste documentatie en procedures
  • Securityassessments en penetratietests: technische toetsing van je beveiliging
  • IT Security Officer as-a-Service: externe expertise voor continue begeleiding
  • IT-audits en assurancerapportages: onafhankelijke toetsing van je maatregelen

Wil je weten hoe jouw organisatie ervoor staat en welke stappen je moet zetten voor NIS2-compliance? Neem contact op voor een vrijblijvend gesprek over de mogelijkheden.

Wie controleert de NIS2?

De NIS2-richtlijn wordt in Nederland gecontroleerd door verschillende toezichthouders, afhankelijk van de sector waarin jouw organisatie actief is. De Rijksinspectie Digitale Infrastructuur (RDI) fungeert als centrale coördinerende autoriteit, terwijl sectorspecifieke toezichthouders zoals De Nederlandsche Bank en de Autoriteit Persoonsgegevens binnen hun eigen domein handhaven. Dit artikel beantwoordt de belangrijkste vragen over NIS2-toezicht, handhaving en hoe jij je organisatie optimaal voorbereidt op controles.

Welke toezichthouders controleren de NIS2 in Nederland?

In Nederland is het toezicht op NIS2 verdeeld over meerdere autoriteiten. De Rijksinspectie Digitale Infrastructuur (RDI) is aangewezen als centrale toezichthouder en coördineert de handhaving van de richtlijn. Daarnaast houden sectorspecifieke toezichthouders toezicht binnen hun eigen domein, wat zorgt voor gerichte expertise per sector.

De verdeling van verantwoordelijkheden ziet er als volgt uit:

  • RDI: algemene coördinatie en toezicht op digitale infrastructuur
  • De Nederlandsche Bank (DNB): financiële sector
  • Autoriteit Persoonsgegevens: verwerking van persoonsgegevens binnen NIS2-context
  • Inspectie Leefomgeving en Transport: transport en logistiek
  • NVWA: voedselproductie en distributie

Deze toezichthouders werken samen binnen het Nederlandse toezichtslandschap om een consistente handhaving te waarborgen. Voor organisaties betekent dit dat je moet weten welke toezichthouder voor jouw sector verantwoordelijk is, zodat je weet aan wie je moet rapporteren bij incidenten.

Hoe werkt de handhaving van NIS2 in de praktijk?

De handhaving van NIS2 vindt plaats via zowel proactieve als reactieve mechanismen. Toezichthouders voeren geplande inspecties uit om te controleren of organisaties voldoen aan de vereisten. Daarnaast starten zij onderzoeken naar aanleiding van gemelde incidenten of signalen van non-compliance. De intensiteit van het toezicht hangt af van de classificatie van jouw organisatie.

Er bestaat een belangrijk verschil in toezicht tussen essentiële en belangrijke entiteiten. Grote organisaties die onder Annex 1 vallen (meer dan 250 medewerkers of een omzet boven 50 miljoen euro) krijgen proactief toezicht. Dit betekent regelmatige controles zonder dat er een concrete aanleiding hoeft te zijn. Belangrijke entiteiten ontvangen reactief toezicht, waarbij onderzoek pas plaatsvindt na incidenten of klachten.

Toezichthouders beschikken over ruime bevoegdheden om hun taak uit te voeren:

  • het uitvoeren van audits en technische assessments
  • het opvragen van documentatie over beveiligingsmaatregelen
  • het eisen van toegang tot systemen en netwerken
  • het uitvoeren van onaangekondigde inspecties bij essentiële entiteiten

Welke sancties en boetes kunnen organisaties verwachten bij NIS2-overtredingen?

Het sanctieregime onder NIS2 is aanzienlijk strenger dan onder de voorganger. Essentiële entiteiten riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Deze bedragen maken duidelijk dat de EU cybersecurity serieus neemt.

Naast financiële sancties kent NIS2 ook andere handhavingsmaatregelen:

  • Waarschuwingen bij eerste of lichte overtredingen
  • Bindende aanwijzingen om specifieke maatregelen te implementeren
  • Openbare bekendmakingen van overtredingen (naming and shaming)
  • Tijdelijke schorsing van leidinggevenden bij ernstige overtredingen

Een cruciaal element is de persoonlijke aansprakelijkheid van bestuurders. NIS2 legt expliciet verantwoordelijkheid bij het bestuur van organisaties. Bestuurders moeten aantonen dat zij voldoende kennis en vaardigheden hebben om de gevolgen van informatiebeveiligingsrisico’s te beoordelen. Dit betekent dat directieleden niet langer kunnen zeggen dat cybersecurity “iets van IT” is.

Hoe bereid je jouw organisatie voor op NIS2-controles?

Een gedegen voorbereiding op NIS2-controles begint met het documenteren van alle beveiligingsmaatregelen die jouw organisatie heeft getroffen. Toezichthouders willen bewijs zien van een systematische aanpak. Dit betekent dat je niet alleen maatregelen moet implementeren, maar ook moet kunnen aantonen dat ze effectief zijn en regelmatig worden geëvalueerd.

Een pragmatische aanpak voor NIS2-voorbereiding bestaat uit vijf fasen. In de analysefase inventariseer je IT-middelen en voer je een risicoanalyse uit om cyberbeveiligingsrisico’s te bepalen. Vervolgens bepaal je via een business impact assessment welke maatregelen nodig zijn en voer je een gap-analyse uit. Daarna stel je een actieplan op met een controls framework waarin maatregelen, verantwoordelijken en frequentie worden beschreven.

Concrete stappen die je nu kunt zetten:

  • voer een gap-analyse uit om het verschil tussen huidige en gewenste situatie te bepalen
  • stel incidentresponseprocedures op en test deze regelmatig
  • implementeer een compliance­managementsysteem voor structurele borging
  • zorg voor regelmatige scholing van bestuur en werknemers
  • documenteer alle beveiligingsmaatregelen en controleresultaten

Bestuurders moeten hierbij actief betrokken zijn. Het inrichten van een rapportagelijn en periodiek overleg zorgt ervoor dat het bestuur weet wat er speelt en kan bijsturen waar nodig.

Wat is het verschil tussen interne audits en externe NIS2-controles?

Interne audits zijn controles die jouw organisatie zelf uitvoert om te beoordelen of beveiligingsmaatregelen effectief werken. Deze audits helpen bij het identificeren van verbeterpunten voordat externe partijen komen kijken. Externe NIS2-controles worden uitgevoerd door toezichthouders of gecertificeerde auditors en hebben een formeel karakter met mogelijke consequenties bij tekortkomingen.

Om aantoonbaar aan de NIS2-richtlijn te voldoen, kan het helpen als jouw organisatie een informatiebeveiligingsverklaring heeft. SOC 2– en ISAE 3402-verklaringen zijn voorbeelden die aantonen in welke mate een organisatie aan internationaal erkende informatiebeveiligingsnormen voldoet. Let op: dit zijn verklaringen, geen certificeringen. Ze bieden onafhankelijk bewijs van naleving richting toezichthouders, klanten en andere stakeholders.

ISO 27001-certificering speelt eveneens een rol bij het aantonen van compliance. Voor de sector overheid is de managementsystematiek van ISO 27001 verplicht als onderdeel van de BIO2. Andere organisaties hebben de keuze, maar moeten wel een managementsystematiek implementeren. De combinatie van interne audits, externe verklaringen en certificeringen creëert een sterk bewijs van compliance.

Hoe helpt Hoek en Blok IT bij NIS2-controle en compliance?

Hoek en Blok IT ondersteunt organisaties bij het voorbereiden op NIS2-toezicht met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde EDP-auditors combineren technische expertise met auditervaring om jouw compliancepositie te verstevigen.

De dienstverlening omvat:

  • Gap-analyses: het verschil tussen huidige situatie en NIS2-vereisten in kaart brengen
  • IT-audits: onafhankelijke beoordeling van beveiligingsmaatregelen
  • ISAE 3000/3402-verklaringen: aantoonbaar bewijs van adequate procesbeheersing
  • Penetratietests: identificeren van kwetsbaarheden voordat aanvallers dit doen
  • IT Security Officer as-a-Service: structurele ondersteuning zonder fulltime aanstelling

Met de eerste operationele deadlines voor NIS2 in 2026 is tijdig starten essentieel. Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over jouw NIS2-voorbereiding.

Wat zijn de risico’s van niet-naleving van DORA?

Niet-naleving van DORA brengt aanzienlijke risico’s met zich mee voor financiële instellingen en hun IT-dienstverleners. Organisaties die niet voldoen aan de Digital Operational Resilience Act riskeren financiële sancties, operationele verstoringen, reputatieschade en persoonlijke aansprakelijkheid voor bestuurders. Sinds januari 2025 moeten alle organisaties binnen het toepassingsgebied volledig compliant zijn. Dit artikel beantwoordt de belangrijkste vragen over de gevolgen van niet-naleving en hoe u deze kunt voorkomen.

Wat houdt niet-naleving van DORA precies in?

Niet-naleving van DORA betekent dat een organisatie niet voldoet aan de wettelijke vereisten voor digitale operationele weerbaarheid die de Europese Unie heeft vastgesteld. Dit kan variëren van volledige afwezigheid van vereiste maatregelen tot gedeeltelijke tekortkomingen in specifieke domeinen, zoals ICT-risicomanagement, incidentrapportage of uitbestedingsbeleid.

DORA is van toepassing op een breed scala aan financiële instellingen, waaronder banken, verzekeraars, herverzekeraars, beleggingsfondsen en betaaldienstverleners. Daarnaast geldt de wetgeving voor kritieke derde dienstverleners die IT-diensten leveren aan deze instellingen, zoals cloudcomputingproviders, softwareleveranciers en datacenters.

De minimale vereisten waaraan organisaties moeten voldoen, omvatten zes hoofdgebieden:

  • Governance en het inrichten van een IT-risicobeheerkader
  • Regelmatige IT-risicobeoordelingen en risicobeheer
  • Snelle opsporing en melding van IT-incidenten
  • Periodieke veerkrachttesten van digitale systemen
  • Strikt beheer van IT-dienstverleners en uitbestedingsrelaties
  • Actief delen van cyberdreigingsinformatie

Het verschil tussen volledige niet-naleving en gedeeltelijke tekortkomingen is relevant voor de beoordeling door toezichthouders. Een organisatie zonder enig IT-risicobeheerkader wordt anders beoordeeld dan een organisatie die wel maatregelen heeft getroffen, maar bijvoorbeeld tekortschiet in de documentatie van procedures voor incidentrapportage.

Welke financiële sancties riskeren organisaties bij DORA-overtredingen?

Toezichthouders kunnen aanzienlijke financiële sancties opleggen bij niet-naleving van DORA. De hoogte van boetes wordt bepaald door factoren zoals de ernst van de overtreding, de duur van niet-naleving, de mate van verwijtbaarheid en de impact op klanten of de financiële stabiliteit. Nationale toezichthouders, zoals De Nederlandsche Bank (DNB), hebben de bevoegdheid om handhavingsmaatregelen te treffen.

De factoren die de hoogte van sancties beïnvloeden, zijn onder meer:

  • De omvang en complexiteit van de organisatie
  • Of de overtreding opzettelijk of door nalatigheid is ontstaan
  • De bereidheid om mee te werken aan onderzoek en herstel
  • Eerdere overtredingen of waarschuwingen
  • De financiële draagkracht van de organisatie

Bij herhaalde overtredingen kunnen sancties aanzienlijk oplopen. Toezichthouders kunnen ook aanvullende maatregelen opleggen, zoals het verplicht stellen van externe audits of het beperken van bepaalde bedrijfsactiviteiten totdat compliance is aangetoond.

Wat zijn de operationele gevolgen van niet-naleving van DORA?

Wanneer DORA-vereisten niet worden nageleefd, ontstaat verhoogde kwetsbaarheid voor cyberaanvallen en operationele verstoringen. Organisaties zonder adequaat ICT-risicomanagement missen vaak de mechanismen om dreigingen tijdig te detecteren en effectief te reageren. Dit kan leiden tot langdurige uitval van kritieke systemen en diensten.

De praktische impact op de dagelijkse bedrijfsvoering is substantieel. Zonder structurele procedures voor incidentrapportage duurt het langer voordat problemen worden geïdentificeerd en opgelost. Gebrekkig leveranciersbeheer kan resulteren in situaties waarin externe IT-dienstverleners niet voldoen aan de benodigde beveiligingsstandaarden, wat de hele keten kwetsbaar maakt.

Cascade-effecten binnen de organisatie ontstaan wanneer één zwakke schakel in het ICT-risicomanagement andere processen beïnvloedt. Een incident bij een cloudprovider kan bijvoorbeeld doorwerken naar klantdiensten, financiële rapportages en complianceverplichtingen. Organisaties die hun digitale weerbaarheid niet periodiek testen, ontdekken deze kwetsbaarheden vaak pas wanneer het te laat is.

Hoe beïnvloedt niet-naleving van DORA uw reputatie en klantrelaties?

Reputatieschade door niet-naleving van DORA kan langdurige gevolgen hebben voor klantvertrouwen en marktpositie. Wanneer toezichthouders sancties opleggen of incidenten publiekelijk bekend worden, kan dit het vertrouwen van klanten, partners en investeerders ernstig beschadigen. In de financiële sector is vertrouwen een kernwaarde die moeilijk te herstellen is na een incident.

Het effect op klantrelaties is direct merkbaar. Zakelijke klanten stellen steeds vaker eisen aan de digitale weerbaarheid van hun dienstverleners. Organisaties die niet kunnen aantonen dat zij voldoen aan DORA-vereisten, verliezen mogelijk contracten aan concurrenten die wel compliant zijn. Dit geldt zowel voor financiële instellingen als voor IT-dienstverleners die aan deze sector leveren.

Publieke bekendmaking van sancties of beveiligingsincidenten heeft een multipliereffect. Media-aandacht versterkt de negatieve perceptie, en in het digitale tijdperk blijft deze informatie langdurig vindbaar. Potentiële klanten die due diligence uitvoeren, stuiten op deze informatie, wat de commerciële impact verder vergroot.

Welke aansprakelijkheidsrisico’s lopen bestuurders bij niet-naleving van DORA?

DORA legt expliciet verantwoordelijkheden bij het bestuur voor ICT-risicobeheer en digitale operationele weerbaarheid. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld wanneer zij nalatig zijn geweest in het waarborgen van adequate governance-structuren en risicobeheersmaatregelen. Dit gaat verder dan alleen financiële aansprakelijkheid.

De governancevereisten onder DORA verplichten bestuurders om actief betrokken te zijn bij het IT-risicobeheerkader. Zij moeten aantoonbaar toezicht houden op de implementatie van maatregelen, voldoende middelen beschikbaar stellen en periodiek rapportages ontvangen over de effectiviteit van de digitale weerbaarheid.

De rol van het bestuur omvat onder meer:

  • Goedkeuring van het IT-risicobeheerkader en beleid
  • Toezicht op de uitvoering van veerkrachttesten
  • Beoordeling van uitbestedingsrisico’s bij kritieke IT-dienstverleners
  • Waarborgen van adequate incidentresponscapaciteit
  • Zorgen voor voldoende kennis en expertise binnen de organisatie

Bij nalatigheid kunnen bestuurders te maken krijgen met bestuurdersaansprakelijkheid, beroepsverboden of andere persoonlijke sancties die door toezichthouders kunnen worden opgelegd.

Hoe kunt u de risico’s van niet-naleving van DORA voorkomen?

Het voorkomen van niet-naleving van DORA begint met een grondige analyse van uw huidige situatie ten opzichte van de wettelijke vereisten. Een gap-assessment helpt te identificeren welke risico’s nog aanwezig zijn en welke maatregelen nog nodig zijn om voldoende digitale weerbaarheid te bereiken. Op basis hiervan stelt u een realistisch implementatieplan op met duidelijke prioriteiten en deadlines.

Praktische stappen voor DORA-compliance omvatten:

  • Inventariseer alle kritieke IT-systemen en processen
  • Beoordeel uw huidige ICT-risicomanagement aan de hand van DORA-vereisten
  • Stel duidelijke procedures voor incidentrapportage op
  • Breng uitbestedingsrelaties met IT-dienstverleners in kaart
  • Plan periodieke veerkrachttesten, inclusief penetratietests
  • Zorg voor adequate documentatie van alle maatregelen

Het betrekken van de juiste expertise is essentieel. DORA-compliance vereist zowel technische kennis als begrip van de regelgevende context. Overweeg of uw organisatie intern voldoende capaciteit heeft, of dat externe ondersteuning nodig is om efficiënt aan alle vereisten te voldoen zonder onnodige administratieve lasten.

Hoe helpt Hoek en Blok IT bij DORA-compliance?

Hoek en Blok IT ondersteunt organisaties bij elke stap van de DORA-implementatie met een pragmatische en resultaatgerichte aanpak. Als gespecialiseerd IT-audit- en beveiligingsbureau combineert Hoek en Blok IT technische expertise met ruime auditervaring in de financiële sector en bij IT-dienstverleners.

De dienstverlening omvat:

  • DORA gap-assessments om te bepalen welke maatregelen nog nodig zijn
  • IT-audits uitgevoerd door NOREA-gecertificeerde EDP-auditors
  • Security-assessments en penetratietests voor veerkrachttesten
  • IT Security Officer as a Service voor doorlopende compliance-ondersteuning
  • Implementatiebegeleiding bij het opzetten van ICT-risicobeheerkaders
  • Monitoringstructuren voor periodieke effectiviteitsmeting

Met meer dan dertig jaar praktijkervaring en een sterke focus op de financiële sector begrijpt Hoek en Blok IT de specifieke uitdagingen van DORA-compliance. De betaalbare en pragmatische aanpak zorgt ervoor dat organisaties efficiënt voldoen aan alle vereisten.

Wilt u weten hoe uw organisatie ervoor staat op het gebied van DORA-compliance? Neem contact op met Hoek en Blok IT voor een vrijblijvend gesprek over uw situatie en de mogelijkheden voor ondersteuning.

Hoe verhouden DORA en de AVG zich tot elkaar?

DORA en de AVG zijn twee verschillende Europese regelgevingen die elkaar op belangrijke punten raken. DORA richt zich op de digitale operationele weerbaarheid van financiële instellingen, terwijl de AVG de bescherming van persoonsgegevens waarborgt. Organisaties die onder beide kaders vallen, moeten hun compliance-inspanningen slim combineren om dubbel werk te voorkomen en synergie te creëren bij incidentmelding, risicobeheer en beveiligingsmaatregelen.

Wat is het verschil tussen DORA en de AVG?

DORA en de AVG hebben fundamenteel verschillende doelstellingen. De Digital Operational Resilience Act (DORA) is specifiek gericht op de financiële sector en stelt eisen aan de digitale operationele veerkracht van banken, verzekeraars, beleggingsondernemingen en hun kritieke IT-dienstverleners. De AVG daarentegen geldt voor alle organisaties die persoonsgegevens verwerken, ongeacht de sector.

De reikwijdte verschilt aanzienlijk. DORA is van toepassing op diverse financiële instellingen in de EU, waaronder banken, verzekeraars, herverzekeraars, beleggingsfondsen, betaaldienstverleners en elektronischegeldinstellingen. Ook kritieke derde dienstverleners, zoals cloudcomputingproviders, softwareleveranciers en datacentra, vallen onder DORA wanneer zij diensten verlenen aan financiële instellingen. De AVG geldt breder voor elke organisatie die persoonsgegevens van EU-burgers verwerkt.

Ook de toezichthouders verschillen. Voor DORA zijn dit de financiële toezichthouders, zoals DNB en de AFM, terwijl de Autoriteit Persoonsgegevens toezicht houdt op naleving van de AVG. Deze verschillende toezichtstructuren vragen om een doordachte governanceaanpak binnen organisaties.

Waar overlappen DORA en de AVG elkaar?

Ondanks hun verschillende focus delen DORA en de AVG belangrijke raakvlakken. Beide regelgevingen stellen eisen aan incidentmelding, risicobeheer, beveiligingsmaatregelen en documentatieverplichtingen. Deze overlap biedt kansen voor een geïntegreerde aanpak.

De gemeenschappelijke elementen omvatten:

  • Risicobeheer: beide kaders vereisen een systematische aanpak van risico-identificatie en risicobeheersing
  • Beveiligingsmaatregelen: technische en organisatorische maatregelen om systemen en gegevens te beschermen
  • Incidentrespons: procedures voor detectie, melding en afhandeling van beveiligingsincidenten
  • Documentatie: aantoonbaarheid van genomen maatregelen en gemaakte keuzes
  • Derdenbeheer: eisen aan de beheersing van risico’s bij uitbesteding aan externe partijen

Organisaties die beide compliance-trajecten slim combineren, voorkomen dubbel werk. Een geïntegreerd risicobeheerkader dat zowel ICT-risico’s als privacyrisico’s adresseert, bespaart tijd en middelen, terwijl de effectiviteit toeneemt.

Hoe beïnvloedt DORA de verwerking van persoonsgegevens?

DORA-vereisten hebben directe impact op gegevensverwerkingsactiviteiten binnen financiële instellingen. Het ICT-risicobeheer onder DORA omvat namelijk ook de bescherming van klantgegevens tegen digitale dreigingen. Dit raakt rechtstreeks aan AVG-verplichtingen rondom gegevensbescherming.

De zes hoofdvereisten van DORA hebben elk raakvlakken met de AVG. Governance vereist het inrichten van een IT-risicobeheerkader om digitale dreigingen te beheersen én klantgegevens te beschermen. ICT-risicobeheer omvat regelmatige risicobeoordelingen om systemen en data veilig te houden, wat direct bijdraagt aan de AVG-verplichting om passende beveiligingsmaatregelen te treffen.

Het derdenbeheer onder DORA is bijzonder relevant voor de AVG. Financiële instellingen moeten strikt beheer voeren over hun IT-dienstverleners, contractuele afspraken maken die digitale weerbaarheid waarborgen en toezicht houden op prestaties. Deze eisen sluiten aan bij de AVG-verplichting om verwerkersovereenkomsten af te sluiten en de naleving door verwerkers te controleren.

Welke incidentmeldingsverplichtingen gelden onder DORA én de AVG?

Beide regelgevingen kennen meldingsverplichtingen bij incidenten, maar de criteria, termijnen en ontvangende autoriteiten verschillen. Een goed begrip van deze verschillen is essentieel voor een effectief incidentresponsproces.

Onder de AVG moet een datalek binnen 72 uur worden gemeld aan de Autoriteit Persoonsgegevens wanneer er een risico is voor de rechten en vrijheden van betrokkenen. Bij een hoog risico moeten ook de betrokkenen zelf worden geïnformeerd.

Onder DORA gelden meldingsverplichtingen voor ernstige ICT-gerelateerde incidenten aan de financiële toezichthouder. De criteria richten zich op de impact op de financiële dienstverlening en de operationele continuïteit.

Een cyberaanval waarbij persoonsgegevens worden gestolen, kan dus leiden tot meldingen aan zowel de AP als de financiële toezichthouder. Een geïntegreerd incidentmeldingsproces zorgt ervoor dat beide meldingen tijdig en volledig plaatsvinden. Praktische tips hiervoor zijn:

  • stel één centraal incidentresponsteam samen dat beide kaders kent
  • ontwikkel beslisbomen die bepalen welke meldingen nodig zijn
  • leg templates klaar voor beide typen meldingen
  • oefen regelmatig met scenario’s die beide regelgevingen raken

Hoe zorg je voor gecombineerde compliance met DORA en de AVG?

Een geïntegreerde compliance-strategie voorkomt dubbel werk en creëert synergie. Dit vraagt om een doordachte aanpak van governance-structuren, beleidsdocumentatie, risicobeoordeling en interne controles.

Governance-structuur: wijs duidelijke verantwoordelijkheden toe voor zowel DORA- als AVG-compliance. DORA is primair een governance- en organisatievraagstuk, niet alleen een IT-thema. Bestuurlijke verantwoordelijkheid en een goed ingerichte second line zijn cruciaal. Overweeg hoe de Functionaris Gegevensbescherming en de IT Security Officer kunnen samenwerken.

Beleidsdocumentatie: ontwikkel beleid dat beide kaders adresseert. Een informatieveiligheidsbeleid kan zowel DORA-vereisten als AVG-beveiligingseisen dekken. DORA vraagt om aantoonbaarheid, niet alleen beleid. Zorg dat u kunt laten zien dat u in control bent.

Risicobeoordeling: voer een gecombineerde risicobeoordeling uit die zowel ICT-risico’s als privacyrisico’s identificeert. Een nulmeting is een logisch startpunt om vast te stellen in hoeverre DORA daadwerkelijk is geïmplementeerd en hoe het staat met de AVG-compliance.

Interne controles: richt controles in die beide regelgevingen ondersteunen. Assurance, bijvoorbeeld via een ISAE 3000-verklaring, kan een manier zijn om naleving aantoonbaar te maken naar toezichthouders en stakeholders.

Wat zijn de gevolgen van non-compliance met DORA en de AVG?

Niet-naleving van DORA of de AVG kan leiden tot aanzienlijke sancties, reputatieschade en operationele risico’s. De handhavingsmechanismen van beide regelgevingen zijn serieus te nemen.

De AVG kent boetes tot 20 miljoen euro of 4% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen betrokkenen schadevergoeding eisen en kan de AP verwerkingsverboden opleggen.

Onder DORA kunnen financiële toezichthouders eveneens substantiële boetes opleggen en aanvullende maatregelen treffen. De reputatieschade bij een ernstig ICT-incident kan het vertrouwen van klanten in financiële diensten ondermijnen.

Toezichthouders werken steeds vaker samen bij handhaving. Een datalek dat voortkomt uit gebrekkige ICT-beveiliging kan zowel de aandacht trekken van de Autoriteit Persoonsgegevens als van DNB of de AFM. Deze samenwerking vergroot het belang van een geïntegreerde compliance-aanpak.

DORA raakt organisaties vaak indirect via ketens, moedermaatschappijen of dienstverlening. Dit leidt regelmatig tot twijfel over de scope en de vraag of DORA van toepassing is. Een grondige analyse van de eigen positie in de financiële keten is daarom aan te raden.

Hoe helpt Hoek en Blok IT bij DORA- en AVG-compliance?

Hoek en Blok IT ondersteunt organisaties bij het ontwikkelen van een geïntegreerde aanpak voor DORA- en AVG-compliance. De combinatie van IT-auditexpertise en praktische beveiligingskennis zorgt voor pragmatische oplossingen die aantoonbaar werken.

De dienstverlening omvat:

  • Gap-analyses: grondige nulmeting van de huidige DORA- en AVG-compliancestatus
  • IT-audits: onafhankelijke beoordeling van ICT-risicobeheerkaders en beveiligingsmaatregelen
  • Implementatiebegeleiding: praktische ondersteuning bij het opzetten van geïntegreerde compliance-structuren
  • IT Security Officer as a Service: flexibele inzet van expertise voor organisaties zonder eigen security officer
  • Assuranceverklaringen: ondersteuning bij ISAE 3000-trajecten om naleving aantoonbaar te maken

Wilt u weten hoe uw organisatie ervoor staat ten opzichte van DORA en de AVG? Neem contact op voor een vrijblijvend gesprek over de mogelijkheden voor een gecombineerde compliance-aanpak.

Hoe monitor je NIS2 compliance?

NIS2-compliance monitoring is het continue proces waarmee je verifieert dat jouw organisatie voldoet aan de eisen van de NIS2-richtlijn. Dit gaat verder dan een eenmalige assessment: het vereist doorlopende controle van risicobeheer, incidentdetectie, supply chain security en bedrijfscontinuïteit. Met de deadline van 1 juli 2026 en de persoonlijke aansprakelijkheid van bestuurders is effectieve monitoring geen luxe, maar een noodzaak. In dit artikel beantwoorden we de belangrijkste vragen over het opzetten van een robuust monitoringproces.

Wat is NIS2-compliance monitoring en waarom is het essentieel?

NIS2-compliance monitoring is het systematisch en continu controleren of jouw organisatie voldoet aan de cyberbeveiligingseisen uit de NIS2-richtlijn. Het gaat om een actief proces waarbij je doorlopend meet, evalueert en bijstuurt, in plaats van eenmalig een vinkje te zetten bij compliance.

Het verschil met een eenmalige compliance-assessment is fundamenteel. Een assessment geeft een momentopname van je huidige situatie. Monitoring daarentegen zorgt ervoor dat je continu zicht houdt op veranderingen in je risicoprofiel, nieuwe kwetsbaarheden en de effectiviteit van je maatregelen. De NIS2-richtlijn vereist dat organisaties de effectiviteit van cyberbeveiligingsmaatregelen periodiek beoordelen om te waarborgen dat deze adequaat blijven.

Waarom is dit zo belangrijk? De NIS2-richtlijn treedt op 1 juli 2026 in werking in Nederland. Vanaf dat moment kunnen bestuurders persoonlijk aansprakelijk worden gesteld voor de gevolgen van non-compliance. Passieve compliance, waarbij je alleen reageert wanneer er iets misgaat, is niet langer voldoende. Je moet kunnen aantonen dat je structureel werkt aan cyberweerbaarheid en dat je maatregelen daadwerkelijk functioneren.

Welke onderdelen van NIS2 moet je continu monitoren?

De NIS2-richtlijn schrijft maatregelen voor op meerdere domeinen die allemaal voortdurende aandacht vereisen. De belangrijkste onderdelen die je structureel moet monitoren zijn risicobeheer, incidentdetectie en -respons, supply chain security, toegangsbeheer, cryptografie en bedrijfscontinuïteit.

Bij risicobeheer gaat het om het continu identificeren en beoordelen van cyberbeveiligingsrisico’s. Dit omvat het inventariseren van IT-middelen die nodig zijn voor je dienstverlening en het uitvoeren van regelmatige risicoanalyses om de kans en impact van dreigingen te bepalen.

De monitoring van deze domeinen hangt nauw samen. Een zwakke plek in toegangsbeheer kan leiden tot een incident, dat weer impact heeft op de bedrijfscontinuïteit. Prioriteer je monitoring op basis van je risicoprofiel:

  • Incidentdetectie en -respons: realtimemonitoring van beveiligingsgebeurtenissen
  • Toegangsbeheer: controle op wie toegang heeft tot welke systemen en data
  • Supply chain security: beoordeling van risico’s bij leveranciers en partners
  • Encryptie en cryptografie: verificatie dat gevoelige data adequaat is beschermd
  • Bedrijfscontinuïteit en disaster recovery: testen van herstelplannen en back-upprocedures

Hoe stel je effectieve KPI’s op voor NIS2-compliance?

Effectieve KPI’s voor NIS2-compliance zijn meetbare indicatoren die direct gekoppeld zijn aan de eisen uit de richtlijn. Ze geven je inzicht in de actuele status van je cyberbeveiligingsmaatregelen en helpen bij het identificeren van verbeterpunten.

Bij het definiëren van KPI’s is het belangrijk om te starten vanuit de specifieke NIS2-artikelen. Koppel elke KPI aan een concrete eis uit de richtlijn, zodat je kunt aantonen dat je voldoet aan de wettelijke verplichtingen. Voorbeelden van relevante KPI’s zijn:

  • Patch-doorlooptijd: gemiddelde tijd tussen beschikbaarheid en implementatie van beveiligingsupdates
  • Percentage medewerkers dat security awareness-training heeft afgerond
  • Responstijd bij beveiligingsincidenten (tijd tot detectie, tijd tot containment)
  • Frequentie en resultaten van vulnerabilityscans
  • Percentage systemen met actuele configuratiebaselines

Bepaal voor elke KPI een drempelwaarde die aangeeft wanneer actie nodig is. Deze drempelwaarden baseer je op je risicoanalyse en de kritikaliteit van je systemen. Een kritieke applicatie vereist strengere drempelwaarden dan een ondersteunend systeem.

Welke tools en systemen ondersteunen NIS2-compliance monitoring?

Voor effectieve NIS2-compliance monitoring kun je verschillende categorieën tools inzetten. De keuze hangt af van je organisatieomvang, bestaande IT-infrastructuur en specifieke risicoprofiel.

GRC-platforms (Governance, Risk & Compliance) bieden een centrale plek voor het beheren van beleid, risico’s en de compliance-status. Ze helpen bij het documenteren van maatregelen en het genereren van rapportages voor management en toezichthouders.

SIEM-systemen (Security Information and Event Management) verzamelen en analyseren beveiligingsgebeurtenissen uit je hele IT-omgeving. Ze zijn essentieel voor incidentdetectie en vormen de basis voor metingen van responstijden.

Vulnerabilitymanagementtools scannen je systemen op bekende kwetsbaarheden en helpen bij het prioriteren van patches. Compliancedashboards geven realtime inzicht in je KPI’s en compliance-status.

Bij toolselectie voor middelgrote organisaties zijn de volgende aandachtspunten relevant:

  • Integratiemogelijkheden met bestaande systemen
  • Rapportagefunctionaliteit die aansluit bij NIS2-eisen
  • Schaalbaarheid voor toekomstige groei
  • Gebruiksvriendelijkheid voor niet-technische stakeholders

Hoe vaak moet je NIS2-compliance toetsen en rapporteren?

De frequentie van NIS2-compliance monitoring varieert per activiteit. Geautomatiseerde technische checks kun je dagelijks uitvoeren, terwijl strategische reviews minder frequent plaatsvinden. Een gebalanceerde aanpak combineert verschillende frequenties.

Voor de dagelijkse praktijk adviseren we de volgende frequenties:

  • Dagelijks: geautomatiseerde vulnerabilityscans, loganalyse, incidentmonitoring
  • Wekelijks: review van beveiligingsincidenten, patchstatus, toegangsrechten
  • Maandelijks: KPI-rapportage aan het management, voortgang van verbetertrajecten
  • Kwartaal: uitgebreide risicoanalyse, review van beleid en procedures
  • Jaarlijks: externe audit, volledige compliance-assessment, update van het controlframework

De NIS2-richtlijn vereist dat je incidenten binnen 24 uur meldt bij de toezichthouder. Je interne rapportagestructuur moet hierop afgestemd zijn, zodat relevante informatie snel beschikbaar is voor besluitvorming en melding.

Wat zijn de meest voorkomende valkuilen bij NIS2-compliance monitoring?

Veel organisaties maken vergelijkbare fouten bij het opzetten van NIS2-compliance monitoring. Door deze valkuilen te kennen, kun je ze vermijden en een robuuster monitoringproces opzetten.

De meest voorkomende valkuilen zijn:

  • Te veel focus op technische controls: NIS2 vereist ook aandacht voor processen, beleid en governance. Alleen technische maatregelen monitoren geeft een onvolledig beeld.
  • Onvoldoende documentatie: zonder goede documentatie kun je niet aantonen dat je voldoet aan de eisen. Leg vast wat je doet, wanneer en met welk resultaat.
  • Gebrek aan eigenaarschap: als niemand verantwoordelijk is voor compliance, gebeurt er weinig. Wijs duidelijke eigenaren aan voor elk NIS2-domein.
  • Negeren van supply chain-risico’s: je leveranciers kunnen een zwakke schakel vormen. Monitor ook de cyberbeveiligingsstatus van kritieke partners.
  • Cybersecurity als IT-feestje: als directie is het belangrijk om te weten wat er speelt. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld.

Voorkom deze valkuilen door compliance monitoring te benaderen als een organisatiebrede verantwoordelijkheid, niet alleen als technische exercitie.

Hoe helpt Hoek en Blok IT bij NIS2-compliance monitoring?

Hoek en Blok IT ondersteunt organisaties bij het opzetten en uitvoeren van effectieve NIS2-compliance monitoring. Met NOREA-gecertificeerde EDP-auditors combineren wij technische expertise met auditervaring voor een pragmatische aanpak.

Onze dienstverlening omvat:

  • IT-securityassessments: identificatie van kwetsbaarheden en risico’s als basis voor je monitoringprogramma
  • ISAE 3000-/ISAE 3402-verklaringen: onafhankelijke assurancerapportages voor compliance-aantoning
  • Penetratietests: periodieke ethical hacking om de effectiviteit van je maatregelen te toetsen
  • IT Security Officer as a Service: doorlopende compliancebegeleiding zonder een fulltime medewerker aan te nemen
  • NIS2-nulmeting: bepaal waar je staat en welke stappen nodig zijn richting de deadline van 1 juli 2026

Wil je weten hoe jouw organisatie ervoor staat op het gebied van NIS2-compliance? Neem contact op voor een vrijblijvend gesprek over de mogelijkheden.

In 5 stappen NIS 2-proof: een praktisch stappenplan

NIS2-proof worden vereist een gestructureerde aanpak in vijf stappen: een gap-analyse uitvoeren, risicobeoordeling en beleidsontwikkeling, technische en organisatorische maatregelen implementeren, incidentrespons inrichten en continue monitoring borgen. Met de NIS2-deadline van 2026 in zicht is het cruciaal om nu te starten met je NIS2-voorbereiding. Dit stappenplan helpt je bij een pragmatische NIS2-implementatie.

Wat is de NIS2-richtlijn en valt jouw organisatie eronder?

De NIS2-richtlijn is Europese cybersecuritywetgeving die de digitale weerbaarheid van organisaties in kritieke sectoren versterkt. Deze richtlijn vervangt de oorspronkelijke NIS-richtlijn en breidt het toepassingsgebied aanzienlijk uit. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw), die per 1 juli 2026 in werking treedt.

Organisaties worden ingedeeld in essentiële en belangrijke entiteiten. Essentiële entiteiten zijn actief in sectoren zoals energie, transport, gezondheidszorg, drinkwater en digitale infrastructuur. Belangrijke entiteiten omvatten onder andere voedselproductie, afvalbeheer, post- en koeriersdiensten en digitale aanbieders.

De criteria voor NIS2-plichtigheid zijn:

  • Middelgrote organisaties: minimaal 50 werknemers of een jaaromzet boven € 10 miljoen
  • Grote organisaties: minimaal 250 werknemers of een jaaromzet boven € 50 miljoen
  • Bepaalde sectoren vallen ongeacht grootte onder de richtlijn

Een belangrijke verandering ten opzichte van NIS1 is de persoonlijke aansprakelijkheid van bestuurders voor non-compliance met NIS2-verplichtingen.

Welke 5 stappen moet je doorlopen om NIS2-compliant te worden?

Een effectief NIS2-stappenplan bestaat uit vijf opeenvolgende fasen die samen zorgen voor structurele NIS2-compliance. Deze aanpak is gebaseerd op het principe van analyseren, bepalen, opstellen, uitvoeren en controleren.

  1. Gap-analyse en nulmeting uitvoeren: Breng je huidige cybersecuritystatus in kaart en vergelijk deze met de NIS2-vereisten. Inventariseer alle IT-middelen en voer een IT-securityscan uit.
  2. Risicobeoordeling en beleidsontwikkeling: Identificeer dreigingen en kwetsbaarheden. Stel passend beveiligingsbeleid op met goedkeuring van het bestuur.
  3. Technische en organisatorische maatregelen implementeren: Voer de benodigde beveiligingsmaatregelen door, van toegangsbeheer tot supply chain security.
  4. Incidentrespons en meldprocedures inrichten: Ontwikkel een incident responseplan en train personeel op de strikte meldtermijnen.
  5. Continue monitoring en verbetering borgen: Controleer periodiek de effectiviteit van maatregelen en stuur bij waar nodig.

Hoe voer je een effectieve NIS2-gap-analyse uit?

Een NIS2-gap-analyse of nulmeting vergelijkt je huidige cybersecuritymaatregelen met de eisen uit de NIS2-richtlijn. Deze analyse vormt de basis voor alle vervolgactiviteiten en geeft inzicht in waar je organisatie staat.

De praktische aanpak omvat:

  • Inventarisatie van IT-middelen: Breng alle systemen, netwerken en applicaties in kaart die nodig zijn voor je dienstverlening.
  • Business impact assessment: Bepaal welke processen kritiek zijn voor je bedrijfscontinuïteit.
  • Documentatiereview: Beoordeel bestaande beleidsdocumenten, procedures en registraties.
  • Technische securityscan: Identificeer kwetsbaarheden in je IT-omgeving.

Betrek relevante stakeholders, zoals IT-verantwoordelijken, security officers en proceseigenaren. De deliverables zijn een overzicht van IT-middelen, een businessimpactoverzicht en een adviesrapport met geprioriteerde verbeterpunten. Een awarenesscampagne kan helpen om de organisatie bewust te maken van de NIS2-voorbereiding.

Wat houdt risicobeoordeling in onder NIS2?

NIS2 vereist een systematische risicobeoordeling van alle netwerk- en informatiesystemen. Dit is geen eenmalige exercitie, maar een doorlopend proces waarbij het bestuur actief betrokken moet zijn. De risicoanalyse vormt de onderbouwing voor alle beveiligingsmaatregelen die je treft.

Een gedegen risicobeoordelingsmethodiek omvat:

  • Het identificeren van dreigingen (ransomware, phishing, insider threats)
  • Het in kaart brengen van kwetsbaarheden in systemen en processen
  • Het bepalen van de impact bij een beveiligingsincident
  • Het vaststellen van de waarschijnlijkheid dat dreigingen zich voordoen
  • Het prioriteren van risico’s op basis van impact en waarschijnlijkheid

Het bestuur draagt de eindverantwoordelijkheid voor het risicomanagement. Dit betekent dat het de risicoanalyse moet goedkeuren en besluit over acceptabele risiconiveaus. De groeiende dreiging van cyberaanvallen, waarbij criminelen steeds hogere bedragen eisen van Nederlandse bedrijven, onderstreept het belang van een gedegen risicobeoordeling.

Welke technische en organisatorische maatregelen vereist NIS2?

De NIS2-richtlijn schrijft tien kernmaatregelen voor die samen de zorgplicht vormen. Deze maatregelen zijn zowel technisch als organisatorisch van aard en moeten proportioneel zijn aan de geïdentificeerde risico’s.

Technische maatregelen:

  • Toegangsbeheer en multi-factorauthenticatie (waar passend)
  • Encryptie van gevoelige data
  • Netwerksegmentatie
  • Back-upstrategieën en recoveryprocedures
  • Beveiligde communicatiesystemen (spraak, video, tekst)

Organisatorische maatregelen:

  • Beleid voor risicobeheer en informatiebeveiliging
  • Supply chain security (beveiliging van de toeleveringsketen)
  • Cyberhygiëne en security awareness-training voor personeel
  • Beheer van activa en toegangsbeleid
  • Bedrijfscontinuïteitsplanning

Een veelgemaakte denkfout is dat NIS2 volledig kan worden uitbesteed aan een IT-leverancier. NIS2 is primair een organisatorisch vraagstuk. Je IT-leverancier kan helpen bij technische aspecten, maar niet bij het inrichten van de organisatie, het opstellen van beleid en het borgen van verantwoordelijkheden.

Hoe richt je NIS2-conforme incidentrespons en meldprocedures in?

NIS2 stelt strenge eisen aan incidentmelding met korte tijdslijnen. Bij een significant incident moet je binnen 24 uur een early warning versturen naar de bevoegde autoriteit. Binnen 72 uur volgt een volledige incidentmelding met een eerste beoordeling van de ernst en impact.

Een effectief incident responseplan bevat:

  • Duidelijke rollen en verantwoordelijkheden bij incidenten
  • Escalatieprocedures en beslisbomen
  • Communicatielijnen met interne en externe stakeholders
  • Contactgegevens van bevoegde autoriteiten
  • Templates voor incidentmeldingen

Train je personeel regelmatig in het herkennen van incidenten en het volgen van meldprocedures. Oefen het incident responseplan periodiek met tabletop-exercises. Zorg voor beveiligde noodcommunicatiesystemen voor situaties waarin reguliere communicatiekanalen niet beschikbaar zijn.

Hoe zorg je voor continue NIS2-compliance en verbetering?

NIS2-compliance is geen eindpunt, maar een doorlopend proces. De richtlijn vereist dat organisaties hun beveiligingsmaatregelen continu monitoren, evalueren en verbeteren. Dit sluit aan bij de PDCA-cyclus (Plan-Do-Check-Act).

Activiteiten voor continue verbetering:

  • Periodieke technische tests en penetratietests
  • Phishing-simulaties om awareness te meten
  • Het analyseren van incidenten om oorzaken en lessen te identificeren
  • Het evalueren van de effectiviteit van getroffen maatregelen
  • Het actualiseren van documentatie en procedures

Documenteer alle controles en rapporteer resultaten aan interne en externe belanghebbenden. Toezichthouders kunnen deze documentatie opvragen. Pas je maatregelen aan bij nieuwe dreigingen, technologische ontwikkelingen of wijzigingen in regelgeving. Zo ontstaat structurele verbetering van je NIS2-cybersecurity.

Hoe helpt Hoek en Blok IT bij jouw NIS2-implementatie?

Hoek en Blok IT ondersteunt organisaties bij elke stap van het NIS2-stappenplan met een pragmatische en betaalbare aanpak. De NOREA-gecertificeerde EDP-auditors combineren technische expertise met auditervaring.

Concrete ondersteuning per stap:

  • Gap-analyse: NIS2-nulmeting met een overzicht van IT-middelen, risicoanalyse en geprioriteerd verbeterplan
  • Risicobeoordeling: Begeleiding bij het opzetten van een systematisch risicomanagementproces
  • Maatregelen: Penetratietests, security-assessments en implementatieadvies
  • Incidentrespons: Ondersteuning bij het inrichten van meldprocedures en calamiteitenplanning
  • Continue verbetering: ISAE 3000/3402-verklaringen en periodieke audits

Met het concept “IT Security Officer as-a-Service” biedt Hoek en Blok IT een flexibele oplossing voor organisaties die geen fulltime security officer in dienst hebben. Neem contact op voor een vrijblijvend gesprek of vraag een NIS2-quickscan aan om te bepalen waar jouw organisatie staat.