Ruben TalmanRuben Talman

Hoe word je stap voor stap NIS2-compliant?

17 juli 08:00
7 min.
Op deze pagina
Op deze pagina

De NIS2-richtlijn is voor veel organisaties een flinke stap. Toch hoeft het proces niet overweldigend te zijn. Met een duidelijk stappenplan werk je gestructureerd toe naar volledige NIS2-compliance, zonder dat je het overzicht verliest. In dit artikel leggen we stap voor stap uit hoe je jouw organisatie NIS2-compliant maakt, van de eerste check tot doorlopend onderhoud.

Belangrijk om te weten: in Nederland wordt de NIS2-richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Organisaties die onder de wet vallen, zijn verplicht concrete maatregelen te nemen op het gebied van risicobeheer, incidentmelding en ketenverantwoordelijkheid. Niet-naleving kan leiden tot hoge boetes en persoonlijke aansprakelijkheid van bestuurders. Reden genoeg om nu aan de slag te gaan.

Bepaal of jouw organisatie onder NIS2 valt

Voordat je iets implementeert, moet je weten of de NIS2-richtlijn op jouw organisatie van toepassing is. De richtlijn maakt onderscheid tussen essentiële en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, gezondheidszorg, drinkwater en digitale infrastructuur. Belangrijke entiteiten zijn middelgrote bedrijven in sectoren zoals ICT-dienstverlening, post, chemie en voedselproductie.

  1. Controleer of jouw sector voorkomt op de lijst van kritieke sectoren in de NIS2-richtlijn.
  2. Check de omvangsdrempels: val je als middelgroot bedrijf (50 of meer medewerkers of meer dan 10 miljoen euro omzet) in een aangewezen sector? Dan val je vrijwel zeker onder de wet.
  3. Overweeg ook de ketenverantwoordelijkheid: zelfs als jouw bedrijf niet direct onder NIS2 valt, kunnen klanten die dat wel doen eisen stellen aan jouw beveiligingsniveau.

Na deze check weet je of je verplicht bent actie te ondernemen, of dat je vrijwillig wilt voldoen om aan klanteisen te kunnen blijven voldoen. Beide zijn geldige redenen om door te gaan met de volgende stap.

Breng je huidige beveiligingsniveau in kaart

Nu je weet dat NIS2 relevant is voor jouw organisatie, is het tijd voor een nulmeting. Een nulmeting geeft je inzicht in waar je nu staat op het gebied van informatiebeveiliging voor MKB en welke gaten er nog zijn. Zonder deze meting werk je blind.

  1. Inventariseer alle systemen, netwerken en data die jouw organisatie gebruikt, inclusief clouddiensten en externe leveranciers.
  2. Beoordeel per onderdeel welke beveiligingsmaatregelen al aanwezig zijn, zoals firewalls, multifactorauthenticatie (MFA), versleuteling en toegangsbeheer.
  3. Identificeer de grootste risico’s en kwetsbaarheden, denk aan verouderde software, zwakke wachtwoorden of ontbrekende back-upprocedures.
  4. Leg de resultaten vast in een overzichtelijk rapport of risicoregister.

Na de nulmeting heb je een helder beeld van de huidige situatie. Je ziet precies welke maatregelen prioriteit hebben en wat er al goed geregeld is. Dit rapport vormt de basis voor alles wat volgt.

Stel een NIS2-beveiligingsbeleid op

Met de resultaten van je nulmeting op tafel is de volgende stap het opstellen van een formeel beveiligingsbeleid. Dit beleid legt vast hoe jouw organisatie omgaat met digitale risico’s en welke regels er gelden voor medewerkers, systemen en leveranciers. Het is niet alleen een document voor de toezichthouder, het is ook een intern kompas.

  1. Beschrijf de scope van het beleid: welke systemen, processen en medewerkers vallen eronder?
  2. Definieer verantwoordelijkheden: wie is eigenaar van welk systeem en wie is eindverantwoordelijk voor informatiebeveiliging?
  3. Stel concrete regels op voor toegangsbeheer, wachtwoordgebruik, het omgaan met gevoelige data en het gebruik van externe apparaten.
  4. Beschrijf het beleid rondom software-updates, patchbeheer en back-ups.
  5. Zorg dat het beleid goedgekeurd en ondertekend wordt door de directie, want NIS2 legt ook bestuurlijke verantwoordelijkheid vast.

Een goed beveiligingsbeleid hoeft niet tientallen pagina’s te zijn. Het moet begrijpelijk zijn voor iedereen in de organisatie. Controleer na het opstellen of medewerkers het beleid kennen en begrijpen, dit is een vereiste onder NIS2-compliance.

Implementeer de technische en organisatorische maatregelen

Nu het beleid er is, ga je het in de praktijk brengen. NIS2 vereist zowel technische als organisatorische maatregelen. Technische maatregelen beschermen je systemen actief, organisatorische maatregelen zorgen dat mensen weten wat ze moeten doen.

Technische maatregelen

  • Activeer multifactorauthenticatie voor alle accounts, zeker voor beheerdersaccounts en clouddiensten.
  • Zorg voor regelmatige software-updates en patchbeheer via een geautomatiseerd systeem.
  • Versleutel gevoelige data, zowel opgeslagen data als data die verstuurd wordt.
  • Richt een beveiligd bedrijfsnetwerk in met segmentatie en monitoring.
  • Stel een back-upstrategie in met regelmatige tests om herstel te garanderen.

Organisatorische maatregelen

  • Train medewerkers regelmatig in bewustwording rondom phishing, social engineering en veilig werken.
  • Stel een proces in voor het beheren van leveranciers en hun toegang tot jouw systemen.
  • Documenteer alle maatregelen zodat je bij een controle kunt aantonen wat je hebt gedaan.

Na implementatie controleer je of alle maatregelen actief en correct werken. Voer een korte interne test uit, stuur een testmail om phishingbewustzijn te meten of controleer of MFA daadwerkelijk verplicht is voor alle gebruikers. Wat je niet test, weet je niet zeker.

Regel de meldplicht en incidentprocedures

Een van de meest concrete verplichtingen onder NIS2 is de meldplicht. Bij een significant beveiligingsincident ben je verplicht dit binnen 24 uur te melden bij de bevoegde toezichthouder. Dat vereist voorbereiding, want in een crisissituatie is er geen tijd om een procedure te bedenken.

  1. Stel een incidentresponsplan op dat beschrijft wat er gebeurt bij een cyberaanval, datalek of systeemuitval.
  2. Wijs een verantwoordelijke aan die bij een incident het meldproces in gang zet.
  3. Leg vast welke incidenten als significant worden beschouwd en dus gemeld moeten worden.
  4. Zorg dat de contactgegevens van de toezichthouder (in Nederland het NCSC of een sectorspecifieke autoriteit) bij de juiste personen bekend zijn.
  5. Oefen het incidentresponsplan minimaal één keer per jaar met een tabletop-oefening of simulatie.

Na het opstellen van je incidentprocedure weet iedereen in de organisatie wat er van hen verwacht wordt als het misgaat. Dat geeft rust en vermindert de schade bij een daadwerkelijk incident aanzienlijk.

Onderhoud en toets je compliance doorlopend

NIS2-compliant worden is geen eenmalig project, het is een doorlopend proces. Dreigingen veranderen, systemen worden uitgebreid en wetgeving kan worden aangescherpt. Wie zijn compliance niet onderhoudt, loopt het risico dat eerder genomen maatregelen verouderen of niet meer voldoen.

  1. Plan minimaal één keer per jaar een volledige evaluatie van je beveiligingsbeleid en de genomen maatregelen.
  2. Voer regelmatig kwetsbaarheidsscans en penetratietests uit om nieuwe zwakke plekken te ontdekken.
  3. Houd je risicoregister actueel: voeg nieuwe risico’s toe en verwijder risico’s die zijn opgelost.
  4. Volg ontwikkelingen in de NIS2-wetgeving en pas je beleid aan bij wijzigingen.
  5. Zorg voor continue monitoring en updates van je systemen, zodat je proactief reageert op dreigingen.

Een handig hulpmiddel bij doorlopende compliance is het werken met een intern auditschema. Daarin leg je vast wanneer welke controles plaatsvinden, wie verantwoordelijk is en wat de uitkomsten waren. Zo bouw je een aantoonbaar spoor op dat je bij een controle direct kunt overleggen.

Hoe IT Aanspreekpunt helpt met NIS2-compliance

Het NIS2-stappenplan hierboven geeft je een solide basis, maar de uitvoering vraagt tijd, technische kennis en doorlopende aandacht. Dat is precies waar wij bij IT Aanspreekpunt het verschil maken. We ontzorgen MKB-organisaties volledig in het NIS2-traject, van de eerste nulmeting tot en met doorlopend beheer en rapportage.

  • Nulmeting en risicoanalyse: we brengen je huidige beveiligingsniveau in kaart en identificeren de grootste risico’s.
  • Technische implementatie: van MFA en patchbeheer tot encryptie en toegangsbeleid, we richten het in via Microsoft 365 en aanverwante tools.
  • Beleid en documentatie: we helpen je een helder beveiligingsbeleid opstellen dat voldoet aan de NIS2-richtlijn.
  • Incidentprocedures: we zorgen dat je meldplicht goed geregeld is en dat je team weet wat te doen bij een incident.
  • Doorlopend beheer: via totale ICT-ontzorging houden we je beveiliging actueel en aantoonbaar compliant.

Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons