Welke documentatie moet je bijhouden voor NIS2?
De NIS2-richtlijn verplicht organisaties om uitgebreide documentatie bij te houden over hun cybersecuritybeleid, risicoanalyses, incidentregistraties en leveranciersbeoordelingen. Deze documentatie vormt het bewijs dat jouw organisatie voldoet aan de wettelijke eisen voor risicomanagement en cybersecurity. Zonder adequate vastlegging kun je niet aantonen dat je aan de zorgplicht voldoet, wat kan leiden tot persoonlijke aansprakelijkheid van bestuurders en aanzienlijke boetes. In dit artikel beantwoorden we de belangrijkste vragen over NIS2-documentatie.
Welke documenten zijn verplicht onder de NIS2-richtlijn?
Onder NIS2 moet je als organisatie verschillende categorieën documenten opstellen en bijhouden. De kernverplichting is de zorgplicht: je moet aantonen dat je een risicobeoordeling hebt uitgevoerd en passende maatregelen hebt genomen om diensten en informatie te beschermen tegen cyberaanvallen. Dit vereist gedegen documentatie.
De verplichte documentatie omvat:
- Cybersecuritybeleid dat is goedgekeurd door het bestuur
- Risicoanalyses en risicobeoordelingen
- Incidentregistraties en meldingslogs
- Procedures voor incidentrespons en crisismanagement
- Leveranciersbeoordelingen en ketenrisicoanalyses
- Trainingsregistraties en bewustwordingsprogramma’s
- Business continuity- en disaster recovery-plannen
De wettelijke basis voor deze documentatieverplichtingen ligt in de drie kernverplichtingen van NIS2: zorgplicht, meldplicht en toezicht. Toezichthouders kunnen deze documenten opvragen om te controleren of jouw organisatie daadwerkelijk compliant is.
Hoe stel je een NIS2-compliant cybersecuritybeleid op?
Een NIS2-compliant cybersecuritybeleid begint met een heldere beschrijving van de scope, doelstellingen en verantwoordelijkheden binnen jouw organisatie. Het bestuur moet dit beleid formeel goedkeuren, want onder NIS2 is het topmanagement persoonlijk aansprakelijk voor non-compliance met maatregelen voor cybersecurityrisicomanagement.
Je cybersecuritybeleid moet minimaal de volgende onderdelen bevatten:
- Doelstellingen en reikwijdte van het beleid
- Rollen en verantwoordelijkheden (inclusief bestuursverantwoordelijkheid)
- Risicobeoordeling en acceptatiecriteria
- Beveiligingsmaatregelen per risicocategorie
- Incidentresponsprocedures
- Evaluatie- en verbetercyclus
NIS2 is primair een organisatorisch vraagstuk, niet alleen een technisch feestje. De IT-leverancier kan helpen bij technische aspecten, maar niet bij het inrichten van de organisatie, het opstellen van beleid en het borgen van verantwoordelijkheden. Zorg dat je als directielid weet wat er speelt en dat cybersecurity niet enkel een feestje van de IT-afdeling is.
Welke incidentregistratie en meldingsdocumentatie vereist NIS2?
De meldplicht onder NIS2 vereist dat organisaties incidenten die de levering van essentiële diensten kunnen verstoren, binnen 24 uur melden aan de toezichthouder. Cyberincidenten moeten ook worden gemeld aan het Computer Security Incident Response Team (CSIRT). Dit vraagt om gedegen incidentdocumentatie.
Je incidentregistratie moet het volgende vastleggen:
- Datum, tijd en duur van het incident
- Type incident en getroffen systemen
- Oorzaak en aanvalsvector (indien bekend)
- Impact op bedrijfsvoering en data
- Genomen responsmaatregelen
- Tijdstip en inhoud van meldingen aan autoriteiten
- Lessons learned en verbeteracties
Houd een intern logboek bij waarin alle beveiligingsincidenten worden geregistreerd, ook als ze niet meldingsplichtig zijn. Dit helpt bij het identificeren van patronen en het verbeteren van je beveiligingsmaatregelen.
Wat moet er in een NIS2-risicoanalyse en -beoordeling staan?
Een NIS2-conforme risicoanalyse identificeert de cyberbeveiligingsrisico’s voor jouw organisatie en bepaalt welke maatregelen passend zijn. De maatregelen zijn afhankelijk van de aard, omvang en impact van je diensten, de ernst en waarschijnlijkheid van de risico’s en de beschikbare technische oplossingen.
Je risicoanalyse documenteert:
- Methodiek voor risico-identificatie en -beoordeling
- Overzicht van kritieke bedrijfsprocessen en systemen
- Geïdentificeerde dreigingen en kwetsbaarheden
- Impactanalyse per risico
- Risicoclassificatie en prioritering
- Geselecteerde maatregelen en onderbouwing
- Restrisico’s en acceptatiebeslissingen
- Planning voor periodieke herbeoordeling
Weet jij precies hoe het IT-landschap eruitziet, wat kritieke factoren zijn en waar de risico’s liggen? Als het eerlijke antwoord is dat je dat niet weet, dan is een securityscan geen overbodige luxe. Na het uitvoeren van zo’n scan ken je de specifieke risico’s voor jouw organisatie en kun je passende maatregelen treffen.
Hoe documenteer je leveranciersrisico’s en ketenbeveiliging voor NIS2?
Supply chain security is een belangrijk onderdeel van NIS2. Je moet documenteren hoe je leveranciers beoordeelt op cybersecurityrisico’s en welke contractuele afspraken je maakt over beveiliging. Dit geldt vooral voor leveranciers die toegang hebben tot je systemen of data verwerken.
Je leveranciersdocumentatie omvat:
- Register van relevante leveranciers en hun toegangsniveaus
- Risicobeoordelingen per leverancier
- Contractuele beveiligingseisen en SLA’s
- Resultaten van leveranciersaudits of -assessments
- Monitoringprocedures en -resultaten
- Incidentafspraken met leveranciers
Gebruik de documentatie om nieuwe leveranciers duidelijk te maken wat je verwacht op het gebied van cybersecurity. Dit maakt je beleidsafspraken concreet en afdwingbaar.
Welke trainings- en bewustwordingsdocumentatie moet je bijhouden?
NIS2 vereist dat medewerkers voldoende kennis en bewustzijn hebben van cybersecurityrisico’s. Je moet kunnen aantonen dat je structureel investeert in security awareness en dat medewerkers de benodigde competenties hebben voor hun rol.
Leg het volgende vast:
- Security awareness-programma en jaarplanning
- Trainingsregistraties per medewerker
- Competentie-eisen voor verschillende functies
- Resultaten van phishing-simulaties of tests
- Evaluaties van bewustwordingsactiviteiten
Denk aan het aanbieden van e-learning voor medewerkers als onderdeel van je passende maatregelen. Documenteer wie welke training heeft gevolgd en wanneer.
Hoe bereid je documentatie voor op een NIS2-audit of inspectie?
Organisaties komen onder toezicht te staan van een onafhankelijke toezichthouder die de naleving van de verplichtingen controleert. Zorg dat je documentatie georganiseerd en toegankelijk is voor audits en inspecties.
Praktische richtlijnen voor documentbeheer:
- Centraliseer alle NIS2-documentatie op één toegankelijke locatie
- Implementeer versiebeheer met duidelijke wijzigingshistorie
- Definieer bewaartermijnen per documenttype
- Wijs documenteigenaren aan die verantwoordelijk zijn voor actualiteit
- Plan periodieke reviews om documenten actueel te houden
- Bereid een documentatie-index voor die toezichthouders snel wegwijs maakt
Continue compliance vraagt om regelmatige updates. Zorg dat je weet wat de specifieke vereisten vanuit NIS2 zijn en ga hiermee aan de slag voordat de eerste operationele deadlines in 2026 van kracht worden.
Hoe helpt Hoek en Blok IT bij NIS2-documentatie?
Hoek en Blok IT ondersteunt organisaties bij het opstellen en onderhouden van alle vereiste NIS2-documentatie. Als gespecialiseerd IT-audit- en beveiligingsbureau combineren we technische expertise met auditervaring om jouw compliance-traject pragmatisch en betaalbaar te maken.
Onze dienstverlening omvat:
- Opstellen van beleidsdocumenten: cybersecuritybeleid, procedures en richtlijnen die voldoen aan NIS2-eisen
- Risicoanalyses: identificatie van risico’s en passende maatregelen met gedegen documentatie
- Auditvoorbereiding: organiseren en toegankelijk maken van documentatie voor toezichthouders
- IT Security Officer as a Service: continue ondersteuning bij het bijhouden en actualiseren van documentatie
- Gap-analyses: inzicht in wat er nog ontbreekt aan jouw documentatie
Onze NOREA-gecertificeerde EDP-auditors weten precies welke documentatie toezichthouders verwachten en hoe je deze effectief opstelt. Neem contact op voor een vrijblijvend gesprek over jouw NIS2-documentatietraject.




