Een NIS2-beleid moet minimaal een risicoanalyse, beveiligingsmaatregelen, een incidentresponsplan, toegangsbeheer en procedures voor ketenverantwoordelijkheid bevatten. De exacte invulling hangt af van de sector en de grootte van je organisatie, maar de kern is altijd hetzelfde: aantoonbaar grip op digitale risico’s. In dit artikel beantwoorden we de meest gestelde vragen over wat er in een NIS2-beleid moet staan.
Welke onderdelen zijn verplicht in een NIS2-beleid?
Een NIS2-beleid moet ten minste een risicoanalyse, technische en organisatorische beveiligingsmaatregelen, een incidentresponsplan, beleid voor toegangsbeheer en afspraken over leveranciersbeveiliging bevatten. Deze onderdelen zijn direct afgeleid van de verplichtingen in de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt.
Concreet betekent dit dat je beleid de volgende elementen moet adresseren:
- Risicoanalyse: een systematische inventarisatie van de digitale risico’s die jouw organisatie loopt
- Beveiligingsmaatregelen: technische maatregelen zoals encryptie, multifactorauthenticatie en patchbeheer, én organisatorische maatregelen zoals bewustwordingstraining
- Incidentresponsplan: een beschrijving van hoe je reageert op beveiligingsincidenten en wanneer je melding doet bij de toezichthouder
- Toegangsbeheer: wie heeft toegang tot welke systemen en data, en hoe wordt dat gecontroleerd
- Ketenverantwoordelijkheid: afspraken met leveranciers en partners over hun beveiligingsniveau
- Business continuity: hoe zorg je dat kritieke processen doorgaan na een incident
Het gaat er niet alleen om dat je deze onderdelen opschrijft. Je moet ook kunnen aantonen dat je er actief mee werkt. Documentatie is dus een middel, geen doel op zich.
Wat is het verschil tussen NIS2 en een gewoon beveiligingsbeleid?
Een gewoon cybersecuritybeleid is een intern document dat je zelf opstelt op basis van eigen inzicht. Een NIS2-beleid voldoet aan wettelijke vereisten, is onderhevig aan extern toezicht en kan leiden tot boetes of persoonlijke aansprakelijkheid van bestuurders als het niet op orde is. Dat maakt het een fundamenteel ander soort document.
Het grootste praktische verschil zit in de reikwijdte en afdwingbaarheid. Bij een intern beveiligingsbeleid bepaal je zelf wat erin staat en hoe streng je bent. Bij een NIS2-beleid gelden minimumvereisten die zijn vastgelegd in Europese en nationale wetgeving. Een toezichthouder kan controleren of je beleid aan die vereisten voldoet.
Daarnaast verplicht NIS2 je om incidenten actief te melden. Binnen 24 uur na ontdekking moet je een eerste melding doen bij de bevoegde toezichthouder. Een standaard beveiligingsbeleid kent die meldingsplicht niet. Ook de ketenverantwoordelijkheid is een NIS2-specifiek element: je bent mede verantwoordelijk voor de beveiliging van je leveranciers en partners.
Wie is verantwoordelijk voor het NIS2-beleid binnen een organisatie?
Onder de NIS2-richtlijn zijn het de bestuurders van een organisatie die eindverantwoordelijk zijn voor het cybersecuritybeleid. Dat is een bewuste keuze van de Europese wetgever: beveiliging mag geen technische bijzaak zijn, maar moet op directieniveau worden gedragen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij niet-naleving.
In de praktijk betekent dit dat de directie of het management het beleid moet goedkeuren en aantoonbaar betrokken moet zijn bij de uitvoering. De dagelijkse uitvoering kan worden belegd bij een IT-manager, security officer of een externe IT-partner, maar de eindverantwoordelijkheid blijft bij de top van de organisatie.
Voor MKB-bedrijven is dit soms een uitdaging, omdat er vaak geen aparte security-functionaris is. In dat geval is het verstandig om de verantwoordelijkheid expliciet te benoemen in het beleid: wie is het aanspreekpunt, wie rapporteert aan de directie en wie neemt beslissingen bij een incident.
Hoe vaak moet een NIS2-beleid worden herzien?
Een NIS2-beleid moet minimaal jaarlijks worden herzien. Daarnaast is een tussentijdse herziening verplicht na een significant incident, een grote organisatieverandering of wanneer het dreigingslandschap wezenlijk verandert. Statisch beleid dat jaar na jaar ongewijzigd blijft, voldoet niet aan de NIS2-vereisten.
De jaarlijkse herziening is het moment om te controleren of de risicoanalyse nog actueel is, of de beveiligingsmaatregelen nog effectief zijn en of de contactgegevens en verantwoordelijkheden nog kloppen. Dit hoeft geen groot project te zijn, maar het moet wel gedocumenteerd worden.
Triggers voor een tussentijdse herziening zijn onder andere:
- Een beveiligingsincident dat heeft aangetoond dat het beleid tekortschoot
- Een fusie, overname of ingrijpende reorganisatie
- Introductie van nieuwe systemen of cloudoplossingen
- Nieuwe wetgeving of gewijzigde toezichteisen
- Significante wijzigingen bij een belangrijke leverancier
Wat moet er in het incidentresponsplan binnen NIS2 staan?
Het incidentresponsplan binnen NIS2 moet beschrijven hoe je een incident detecteert, wie er wordt ingeschakeld, hoe je de schade beperkt en wanneer je melding doet bij de toezichthouder. De meldingstermijn is strikt: binnen 24 uur na ontdekking een eerste melding, binnen 72 uur een gedetailleerdere rapportage.
Een goed incidentresponsplan bevat minimaal de volgende elementen:
- Detectie en classificatie: hoe herken je een incident en hoe bepaal je of het meldingsplichtig is
- Escalatieprocedure: wie informeer je als eerste, wie neemt beslissingen en wie communiceert naar buiten
- Inperking: welke stappen onderneem je om verdere schade te voorkomen
- Meldingsprocedure: bij welke toezichthouder meld je, via welk kanaal en wat moet de melding bevatten
- Herstel: hoe zorg je dat systemen en processen zo snel mogelijk weer normaal functioneren
- Evaluatie: hoe analyseer je het incident achteraf om herhaling te voorkomen
Het plan moet praktisch bruikbaar zijn onder tijdsdruk. Dat betekent duidelijke contactlijsten, concrete beslisbomen en vooraf opgestelde meldingstemplates. Zorg ook dat het plan bekend is bij iedereen die er een rol in speelt, niet alleen bij de IT-afdeling.
Hoe weet je of jouw NIS2-beleid voldoende is?
Je NIS2-beleid is voldoende als het alle verplichte onderdelen bevat, aansluit op de werkelijke risico’s van jouw organisatie en aantoonbaar wordt uitgevoerd en bijgehouden. Een beleid dat op papier compleet is maar in de praktijk niet wordt nageleefd, voldoet niet. De toezichthouder kijkt naar beide.
Een praktische manier om dit te toetsen is een gap-analyse: vergelijk je huidige beleid en maatregelen punt voor punt met de NIS2-vereisten en identificeer waar je nog tekortkomt. Frameworks zoals ISO 27001 of de BIO (Baseline Informatiebeveiliging Overheid) kunnen hierbij als referentie dienen, al zijn ze niet verplicht. Een ISO 27001-traject kan je organisatie wel helpen om de beveiliging structureel op orde te brengen.
Aanvullende signalen dat je beleid voldoende is:
- Medewerkers kennen hun rol bij een incident en zijn getraind in basisbeveiliging
- Technische maatregelen zoals MFA, encryptie en monitoring en updates zijn daadwerkelijk actief
- Leveranciers zijn getoetst op hun beveiligingsniveau en er zijn contractuele afspraken gemaakt
- Het beleid is recent herzien en de herziening is gedocumenteerd
- Er zijn interne audits of tests uitgevoerd, zoals een phishingtest of penetratietest
Hoe IT Aanspreekpunt helpt met jouw NIS2-beleid
NIS2-compliance is voor veel MKB-bedrijven een complex en tijdrovend traject. Wij begrijpen dat je je liever focust op je eigen werk dan op wetgeving en documentatie. Daarom ontzorgen wij je volledig bij het opstellen en implementeren van een NIS2-beleid dat écht werkt.
Wat wij voor je doen:
- We voeren een risicoanalyse uit die aansluit op jouw specifieke situatie en sector
- We stellen een compleet informatiebeveiligingsbeleid op dat voldoet aan alle NIS2-vereisten
- We implementeren technische maatregelen zoals MFA, encryptie, toegangsbeheer en Microsoft 365 beveiliging
- We helpen je een praktisch incidentresponsplan op te stellen dat bruikbaar is onder tijdsdruk
- We zorgen voor aantoonbare naleving, zodat je bij een controle kunt laten zien dat alles op orde is
- We begeleiden je bij het toetsen van leveranciers op hun beveiligingsniveau
Als Microsoft 365-specialist en cybersecurity partner voor het MKB beschikken wij over de kennis en tools om jouw digitale beveiliging structureel te versterken. Wil je weten waar jouw organisatie nu staat en wat er nog nodig is? Neem contact met ons op voor een vrijblijvend gesprek.
Gerelateerde artikelen