De verantwoordelijkheid voor NIS2-naleving ligt bij de directie of het bestuur van een organisatie. Zij zijn wettelijk verplicht om cybersecuritymaatregelen goed te keuren, te sturen op de uitvoering en zijn persoonlijk aansprakelijk bij niet-naleving. Dit geldt voor alle organisaties die onder de Nederlandse Cyberbeveiligingswet vallen, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-controle, verantwoordelijkheid en wat je als bedrijf concreet moet doen.
Wie is verantwoordelijk voor NIS2-naleving binnen een organisatie?
De eindverantwoordelijkheid voor NIS2-naleving ligt altijd bij de directie of het bestuur van een organisatie. De richtlijn maakt expliciet dat bestuurders niet alleen verantwoordelijk zijn voor het goedkeuren van het beveiligingsbeleid, maar ook persoonlijk aansprakelijk gesteld kunnen worden als de organisatie tekortschiet. Dit maakt NIS2-compliance een bestuurskwestie, geen puur technische aangelegenheid.
In de praktijk betekent dit dat de directie een aantal concrete taken heeft:
- Het goedkeuren en ondertekenen van het cybersecuritybeleid
- Het beschikbaar stellen van voldoende budget en middelen voor beveiliging
- Het toezien op de uitvoering van risicoanalyses en beveiligingsmaatregelen
- Het zorgen dat medewerkers de juiste training en bewustwording krijgen
Binnen grotere organisaties wordt de dagelijkse uitvoering vaak belegd bij een IT-manager, security officer of een externe IT-partner. Maar de uiteindelijke NIS2-verantwoordelijkheid kan niet worden gedelegeerd. Als er iets misgaat, kijkt de toezichthouder naar de top van de organisatie.
Welke instantie handhaaft de NIS2-richtlijn in Nederland?
In Nederland wordt de NIS2-richtlijn gehandhaafd door sectorspecifieke toezichthouders, afhankelijk van de branche waarin een organisatie actief is. Zo houdt de Rijksinspectie Digitale Infrastructuur (RDI) toezicht op aanbieders van digitale diensten, terwijl andere sectoren zoals energie en gezondheidszorg hun eigen toezichthouders kennen. Het Nationaal Cyber Security Centrum (NCSC) speelt een coördinerende rol.
De bevoegde toezichthouder heeft vergaande handhavingsbevoegdheden. Zij kunnen onder meer:
- Audits en inspecties uitvoeren bij organisaties
- Documenten en bewijsstukken opvragen
- Bindende aanwijzingen geven om tekortkomingen te herstellen
- Boetes opleggen bij niet-naleving
Voor de meeste MKB-bedrijven is het belangrijk om te weten onder welke toezichthouder ze vallen. Dit hangt af van de sector en of je organisatie wordt aangemerkt als een essentiële of belangrijke entiteit binnen de NIS2-richtlijn. Bij twijfel is het verstandig dit vroegtijdig te laten beoordelen, zodat je niet voor verrassingen komt te staan.
Hoe controleert een bedrijf zelf of het NIS2-compliant is?
Een bedrijf controleert of het NIS2-compliant is door een gestructureerde zelfevaluatie uit te voeren aan de hand van de vier pijlers van de richtlijn: risicobeheer, technische maatregelen, incidentmelding en ketenverantwoordelijkheid. Begin met het vaststellen of je organisatie überhaupt onder de wet valt, en breng daarna de huidige staat van je beveiliging in kaart.
Een praktische aanpak voor een interne NIS2-controle ziet er als volgt uit:
- Bepaal of je onder NIS2 valt: Kijk naar je sector, je omvang en of je klanten hebt die onder de wet vallen (ketenverantwoordelijkheid).
- Voer een risicoanalyse uit: Breng in kaart welke systemen, data en processen kritiek zijn en welke risico’s daaraan kleven.
- Beoordeel je technische maatregelen: Zijn multifactorauthenticatie (MFA), patchbeheer, encryptie en toegangsbeleid goed ingericht? Een goede basis begint bij ICT-beveiliging voor MKB.
- Controleer je incidentprocedures: Weet je team wat te doen bij een cyberincident? Is er een meldprocedure die voldoet aan de 24-uurseis?
- Leg alles vast: Documentatie is cruciaal. Toezichthouders willen bewijs zien, niet alleen goede intenties.
Er zijn ook online zelftesten en checklists beschikbaar via het NCSC die je als startpunt kunt gebruiken. Maar een eerlijke zelfevaluatie vraagt om technische kennis en onafhankelijkheid. Veel organisaties kiezen er daarom voor om een externe partij te betrekken bij de NIS2-compliance-beoordeling.
Wat zijn de gevolgen als een bedrijf niet voldoet aan NIS2?
Als een bedrijf niet voldoet aan NIS2, kan de toezichthouder boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Dit zijn geen theoretische risico’s: de richtlijn is juist ontworpen om naleving af te dwingen.
Naast financiële sancties zijn er ook andere gevolgen waar je als ondernemer rekening mee moet houden:
- Reputatieschade: Een datalek of beveiligingsincident dat publiek wordt, schaadt het vertrouwen van klanten en partners.
- Contractuele gevolgen: Steeds meer opdrachtgevers stellen eisen aan de digitale beveiliging van hun leveranciers. Wie niet aantoonbaar veilig is, verliest opdrachten.
- Operationele schade: Een cyberaanval die plaatsvindt door onvoldoende beveiliging leidt tot stilstand, dataverlies en herstelkosten die de boete vaak overstijgen.
- Persoonlijke aansprakelijkheid: Bestuurders kunnen in ernstige gevallen persoonlijk worden aangesproken, los van de aansprakelijkheid van de organisatie zelf.
Voor IT-beveiliging MKB is het belangrijk te beseffen dat ook bedrijven die zelf niet direct onder NIS2 vallen, via de ketenverantwoordelijkheid toch aan beveiligingseisen moeten voldoen. Als jouw klant onder de wet valt, kan die klant eisen stellen aan jouw beveiligingsniveau.
Wanneer moet een bedrijf een IT-partner inschakelen voor NIS2?
Een bedrijf moet een IT-partner inschakelen voor NIS2 zodra de interne kennis of capaciteit ontbreekt om de vereiste maatregelen zelfstandig te beoordelen en te implementeren. Voor de meeste MKB-bedrijven is dat al bij de eerste stap: het bepalen of ze überhaupt onder de wet vallen en wat dat concreet betekent voor hun organisatie.
Signalen dat het tijd is om externe hulp in te schakelen:
- Je weet niet zeker of je organisatie onder NIS2 valt
- Er is geen actuele risicoanalyse of beveiligingsbeleid aanwezig
- Technische maatregelen zoals MFA, patchbeheer of encryptie zijn niet of onvolledig ingericht
- Er ontbreekt een duidelijke procedure voor het melden van incidenten
- Je hebt klanten die al vragen stellen over jouw beveiligingsniveau
Een goede IT-partner helpt niet alleen met de technische kant, maar ook met documentatie, beleid en aantoonbare compliance. Overweeg ook of ICT uitbesteden een logische stap is voor jouw organisatie, zodat je structureel wordt ontzorgd in plaats van steeds ad hoc te moeten bijsturen.
Hoe IT Aanspreekpunt helpt met NIS2-compliance
Wij begrijpen dat NIS2-wetgeving voor veel ondernemers complex en tijdrovend is. Daarom helpen we je als NIS2-richtlijn MKB-specialist van begin tot eind: van het bepalen of je onder de wet valt tot het implementeren van alle vereiste maatregelen en het opstellen van de benodigde documentatie.
Wat we voor je doen:
- Beoordelen of jouw organisatie onder de Cyberbeveiligingswet valt
- Uitvoeren van een risicoanalyse en gap-analyse op basis van NIS2-vereisten
- Implementeren van technische maatregelen zoals MFA, encryptie en toegangsbeleid via Microsoft 365-beveiliging
- Inrichten van patchbeheer en monitoring en updates
- Opstellen van incidentmeldprocedures en beveiligingsbeleid
- Verzorgen van compliance-rapportage voor toezichthouders en opdrachtgevers
Als Microsoft 365-specialist en SharePoint Online-expert beschikken we over de kennis en tools om jouw digitale beveiliging op orde te brengen. Zo werk je niet alleen aan wettelijke naleving, maar versterk je ook je concurrentiepositie. Wil je weten waar jouw organisatie nu staat? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen