Wat moet ik doen voor NIS2?
Om aan NIS2 te voldoen, moet je organisatie een combinatie van technische en organisatorische maatregelen implementeren. Dit omvat risicobeheer, incidentrespons, bedrijfscontinuïteit, supply chain security en security awareness. De eerste operationele deadlines gaan in 2026, waardoor tijdig beginnen essentieel is om boetes en persoonlijke aansprakelijkheid van bestuurders te vermijden. In dit artikel beantwoorden we de belangrijkste vragen over NIS2-compliance.
Wat is de NIS2-richtlijn en waarom is deze belangrijk voor jouw organisatie?
De NIS2-richtlijn (Network and Information Systems 2) is Europese cybersecuritywetgeving die de oorspronkelijke NIS-richtlijn vervangt en aanzienlijk uitbreidt. Deze richtlijn is vastgesteld door de Europese Unie met als doel de cyberbeveiliging en veerkracht van bedrijven en organisaties te verbeteren. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet (Cbw) en het Cyberbeveiligingsbesluit (Cbb).
De groei in digitalisering heeft voor veel organisaties grote uitdagingen met zich meegebracht op het gebied van IT-beveiliging. Het mkb is steeds vaker het doelwit van ransomware-aanvallen, waarbij cybercriminelen aanzienlijk hogere geldbedragen eisen dan enkele jaren geleden. De EU ziet NIS2 als een essentiële stap in het verbeteren van de cyberweerbaarheid van organisaties.
Wat NIS2 bijzonder maakt, is de persoonlijke aansprakelijkheid van bestuurders bij non-compliance. Dit betekent dat directieleden en managers direct verantwoordelijk worden gehouden voor het niet naleven van de cybersecurityvereisten. De urgentie richting de deadline van 2026 maakt het noodzakelijk om nu actie te ondernemen.
Valt mijn organisatie onder de NIS2-richtlijn?
Of jouw organisatie onder NIS2 valt, hangt af van drie criteria: de sector waarin je actief bent, de omvang van je organisatie en het type activiteiten dat je uitvoert. De richtlijn onderscheidt essentiële entiteiten (zoals ziekenhuizen, energiemaatschappijen en banken) en belangrijke entiteiten die noodzakelijke diensten leveren aan de maatschappij.
De NIS2-richtlijn omvat 18 sectoren, waaronder:
- Energie- en waterbedrijven
- Gezondheidszorg
- Financiële dienstverlening
- Digitale infrastructuur
- Transport en logistiek
- Voedselproductie en distributie
Qua omvang richt de richtlijn zich op middelgrote en grote organisaties. Staat jouw branche niet in het overzicht? Dan kun je in theorie rustig achteroverleunen, maar in de praktijk is dat niet de beste keuze. Ook als je niet verplicht bent om te voldoen aan NIS2, is het verstandig om aan de slag te gaan met jouw cybersecurity.
Welke concrete maatregelen moet ik nemen voor NIS2-compliance?
NIS2 vereist een breed scala aan cybersecuritymaatregelen die zowel technisch als organisatorisch van aard zijn. Een veelvoorkomende misvatting is dat NIS2 volledig kan worden uitbesteed aan een IT-leverancier. NIS2 is primair een organisatorisch vraagstuk, niet alleen een technisch vraagstuk. De IT-leverancier kan helpen bij technische aspecten, maar niet bij het inrichten van de organisatie, het opstellen van beleid en het borgen van verantwoordelijkheden.
De verplichte maatregelen omvatten:
- Risicobeheer: identificeren en beoordelen van cyberbeveiligingsrisico’s
- Incidentrespons: procedures voor het melden en afhandelen van cyberincidenten
- Bedrijfscontinuïteit: plannen voor disaster recovery en calamiteiten
- Supply chain security: beveiliging van de toeleveringsketen
- Security awareness: training en bewustwording van alle medewerkers
Een pragmatische implementatieaanpak bestaat uit vijf fasen: analyseren van cyberrisico’s, bepalen van maatregelen via een gap-analyse, opstellen van een actieplan en controls framework, uitvoeren van de maatregelen, en controleren en verbeteren door periodieke evaluatie.
Wanneer moet mijn organisatie NIS2-compliant zijn?
De eerste operationele deadlines voor NIS2-compliance gaan in 2026. Dit betekent dat organisaties nu moeten beginnen met de voorbereidingen om tijdig aan alle vereisten te voldoen. De implementatie vraagt om een gefaseerde aanpak, waarbij je kleine stappen zet om het overzichtelijk te houden.
Zie NIS2 als een verandertraject dat continu aandacht verdient, niet als een afgebakend project met een kop en een staart. Met elke kleine stap realiseer je een verbetering en alle stappen samen zorgen ervoor dat je een volwassen niveau van veiligheid behaalt.
Het inrichten van een rapportagelijn en periodiek overleg is het minste wat er moet gebeuren. Je weet dan wat er speelt en kunt bijsturen waar nodig. Wacht niet tot de deadline nadert, want het implementeren van alle vereiste maatregelen kost tijd en resources.
Wat zijn de gevolgen als ik niet voldoe aan NIS2?
Non-compliance met NIS2 kan ernstige consequenties hebben voor jouw organisatie en voor jou persoonlijk als bestuurder. De sancties omvatten administratieve boetes, persoonlijke aansprakelijkheid en reputatieschade die moeilijk te herstellen is.
De boetehoogtes verschillen tussen essentiële en belangrijke entiteiten:
- Essentiële entiteiten: hogere boetes vanwege het kritieke karakter van hun dienstverlening
- Belangrijke entiteiten: lagere, maar nog steeds substantiële boetes
Naast financiële sancties speelt de persoonlijke aansprakelijkheid van bestuurders een belangrijke rol. Het topmanagement kan direct verantwoordelijk worden gehouden voor tekortkomingen in cybersecurityrisicomanagement. Dit maakt NIS2-compliance niet alleen een organisatorische prioriteit, maar ook een persoonlijk belang voor directieleden.
Hoe helpt Hoek en Blok IT met NIS2-compliance?
Hoek en Blok IT ondersteunt organisaties bij het behalen van NIS2-compliance met een pragmatische en betaalbare aanpak. De dienstverlening omvat:
- NIS2-nulmeting: inzicht in kwetsbaarheden op het gebied van techniek, mensen en processen
- Gap-analyse: bepalen van het verschil tussen de huidige en de gewenste situatie
- IT-audits en security assessments: grondige beoordeling van jouw cybersecuritypositie
- Penetratietests: identificeren van kwetsbaarheden in netwerk en systemen
- IT Security Officer as a Service: externe expertise zonder fulltime aanstelling
- Implementatiebegeleiding: ondersteuning bij het uitvoeren van maatregelen
Na een nulmeting ontvang je een risicoregister, inzicht in geïmplementeerde en ontbrekende maatregelen, een helder informatiebeveiligingsbeleid en een uitgebreid adviesrapport. Wil je ondersteuning bij het inrichten van NIS2-compliance binnen jouw organisatie? Neem dan contact op voor een vrijblijvend adviesgesprek.




