Ruben TalmanRuben Talman

Hoe documenteer je beveiligingsmaatregelen voor NIS2?

18 augustus 08:00
6 min.
Op deze pagina
Op deze pagina

NIS2-documentatie klinkt voor veel ondernemers als een berg papierwerk. Toch is goede documentatie van je beveiligingsmaatregelen precies wat toezichthouders verwachten als de Cyberbeveiligingswet in 2026 in werking treedt. Zonder duidelijke documentatie kun je niet aantonen dat je aan de NIS2-vereisten voldoet, ook al heb je technisch alles prima geregeld.

In dit artikel doorloop je stap voor stap hoe je beveiligingsmaatregelen documenteert voor NIS2-compliance. Na het lezen weet je precies waar je begint, hoe je alles structureert en hoe je voorkomt dat je documentatie veroudert of fouten bevat.

Wat je nodig hebt vóór je begint met documenteren

Voordat je één document aanmaakt, is het belangrijk dat je de juiste basis legt. NIS2 documenteren zonder voorbereiding leidt vaak tot incomplete dossiers die bij een audit alsnog tekortschieten. Zorg dat je de volgende zaken op orde hebt:

  • Een overzicht van welke systemen, netwerken en data jouw organisatie beheert
  • Inzicht in welke processen kritiek zijn voor je bedrijfsvoering
  • Duidelijkheid over wie binnen de organisatie verantwoordelijk is voor IT-beveiliging
  • Toegang tot bestaande beleidsdocumenten, contracten met leveranciers en eerdere risicoanalyses
  • Een beslissing over waar je documentatie opslaat, zoals een beveiligde omgeving in Microsoft 365 of SharePoint

Controleer ook of je organisatie daadwerkelijk onder NIS2 valt. Bedrijven in sectoren als ICT-dienstverlening, energie, gezondheidszorg en transport hebben een directe verplichting. Maar ook als je niet direct onder de wet valt, kunnen klanten die dat wel doen eisen stellen aan jouw beveiligingsniveau via ketenverantwoordelijkheid. Als je twijfelt over je situatie, is het verstandig om eerst een ICT-beveiligingsscan voor MKB te laten uitvoeren voordat je begint met documenteren.

Breng je huidige beveiligingsmaatregelen in kaart

Documenteer wat er al bestaat voordat je iets nieuws bedenkt. Veel organisaties hebben al maatregelen getroffen, maar die zijn nooit formeel vastgelegd. Begin met een inventarisatie van wat er nu al actief is.

  1. Loop alle technische maatregelen na: denk aan firewalls, antivirussoftware, multifactorauthenticatie (MFA), versleuteling van data en patchbeheer.
  2. Inventariseer organisatorische maatregelen: wie heeft toegang tot welke systemen, is er wachtwoordbeleid en zijn er clean-desk-regels, en hoe worden nieuwe medewerkers geïnstrueerd?
  3. Breng je leveranciersketen in kaart: welke externe partijen hebben toegang tot jouw systemen of data, en welke afspraken zijn er gemaakt over beveiliging?
  4. Noteer voor elke maatregel de huidige status: volledig actief, gedeeltelijk ingericht of nog niet aanwezig.

Na deze inventarisatie heb je een eerlijk beeld van je huidige beveiligingsniveau. Je ziet direct waar gaten zitten en welke maatregelen al gedocumenteerd kunnen worden. Dit vormt de basis voor de rest van je NIS2-documentatie.

Structureer je documentatie volgens NIS2-vereisten

NIS2 stelt geen vaste template verplicht, maar de inhoud die je moet kunnen aantonen is wel duidelijk. Structureer je documentatie zo dat je snel kunt laten zien dat je aan de kernverplichtingen voldoet. Werk met de volgende categorieën:

Risicoanalyse en beleid

Leg vast welke risico’s je hebt geïdentificeerd en welk beleid je hebt vastgesteld om die risico’s te beheersen. Dit omvat een actuele risicoanalyse, een informatiebeveiligingsbeleid en een toegangsbeleid. Beschrijf per risico de kans, de impact en de maatregel die je hebt getroffen. Gebruik een eenvoudige tabel of spreadsheet als je geen gespecialiseerde tool hebt.

Technische en organisatorische maatregelen

Documenteer per maatregel wat het is, hoe het is ingericht, wie verantwoordelijk is en wanneer het voor het laatst is gecontroleerd. Denk aan MFA-instellingen, back-upprocedures, netwerkbeveiliging en monitoring en updates. Koppel elke maatregel aan een specifiek risico uit je risicoanalyse, zodat de samenhang duidelijk is.

Incidentbeheer en meldprocedures

NIS2 verplicht je om significante incidenten binnen 24 uur te melden bij de bevoegde toezichthouder. Leg in je documentatie vast wat een significant incident is voor jouw organisatie, wie de melding doet, via welk kanaal en welke stappen worden gevolgd. Een eenvoudig stroomdiagram werkt hier goed.

Met deze drie categorieën gedocumenteerd heb je de kern van je NIS2-dossier staan. Zorg dat alle documenten een versienummer, een datum en een eigenaar hebben, zodat altijd duidelijk is welke versie actueel is.

Houd je documentatie actueel en controleerbaar

Documentatie die één keer wordt aangemaakt en daarna nooit meer wordt aangeraakt, is bij een audit weinig waard. NIS2 verwacht dat je beveiliging een doorlopend proces is, geen eenmalige actie.

  1. Plan een vast reviewmoment in, minimaal één keer per jaar, maar ook na grote wijzigingen in je systemen of organisatie.
  2. Wijs een eigenaar aan voor elk document. Die persoon is verantwoordelijk voor de juistheid en tijdigheid van de informatie.
  3. Gebruik versiebeheer. Sla oude versies op zodat je kunt aantonen hoe je beleid in de loop van de tijd is geëvolueerd.
  4. Koppel je documentatie aan je incidentregister. Elke keer dat er een incident is geweest, controleer je of de documentatie nog klopt en pas je die aan waar nodig.

Een goede manier om documentatie controleerbaar te houden is werken in een centrale omgeving zoals SharePoint Online. Daarmee heb je automatisch versiebeheer, toegangsrechten en een audittrail ingebouwd. Na het instellen van dit systeem weet je precies wie wat heeft aangepast en wanneer.

Veelgemaakte fouten bij NIS2-documentatie vermijden

Veel organisaties lopen tegen dezelfde problemen aan bij het documenteren van beveiligingsmaatregelen voor NIS2. Door die fouten te kennen, kun je ze voorkomen.

  • Te technisch en onleesbaar: Documentatie moet ook begrijpelijk zijn voor leidinggevenden en toezichthouders die geen technische achtergrond hebben. Schrijf in begrijpelijke taal en gebruik bijlagen voor technische details.
  • Maatregelen beschrijven die er niet zijn: Schrijf alleen op wat daadwerkelijk actief en ingericht is. Een document dat meer belooft dan de praktijk laat zien, vergroot je aansprakelijkheid in plaats van die te verkleinen.
  • Geen eigenaar aanwijzen: Als niemand verantwoordelijk is voor een document, wordt het niet bijgehouden. Wijs altijd een naam aan.
  • Leveranciers vergeten: Ketenverantwoordelijkheid is een kernonderdeel van NIS2. Vergeet niet om afspraken met externe IT-leveranciers en cloudproviders vast te leggen, inclusief verwerkersovereenkomsten en beveiligingseisen.
  • Documentatie los van de praktijk: Zorg dat de beschreven processen ook echt zo werken. Test dit regelmatig, bijvoorbeeld door een tabletop-oefening te doen rondom een fictief incident.

Met deze fouten in het achterhoofd bouw je aan documentatie die standhoudt, zowel bij een interne audit als bij toezicht van buitenaf.

Hoe IT Aanspreekpunt helpt met NIS2-documentatie

NIS2-compliance vraagt om meer dan een map met documenten. Het vraagt om een actueel beveiligingsbeleid, de juiste technische maatregelen en een aanpak die aansluit bij de schaal van jouw organisatie. Wij helpen MKB-bedrijven en ZZP’ers om dit volledig op orde te krijgen, zonder dat jij er zelf diep in hoeft te duiken.

  • We voeren een risicoanalyse uit en vertalen die naar concrete, gedocumenteerde beveiligingsmaatregelen
  • We richten technische maatregelen in zoals MFA, patchbeheer, encryptie en toegangsbeleid via Microsoft 365
  • We structureren je documentatie in SharePoint zodat alles centraal, veilig en controleerbaar staat
  • We begeleiden je bij het opstellen van incidentprocedures en meldprocessen
  • We zorgen dat afspraken met leveranciers en de ketenverantwoordelijkheid goed zijn vastgelegd

Wil je weten hoe we jouw organisatie kunnen ontzorgen bij NIS2? Neem contact met ons op voor een vrijblijvend gesprek.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons