Ruben TalmanRuben Talman

Wat moet je documenteren voor NIS2?

12 juli 08:00
7 min.
Op deze pagina
Op deze pagina

Voor NIS2 moet je een vaste set documenten opstellen en bijhouden die aantonen dat je organisatie digitale beveiliging serieus neemt. Denk aan een risicoanalyse, een incidentresponsplan, een toegangsbeleid en een overzicht van je leveranciers. Deze NIS2 documentatie is niet alleen verplicht, maar vormt ook de basis voor je gehele beveiligingsaanpak. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 verplichtingen rondom documentatie.

Welke soorten documenten zijn verplicht onder NIS2?

Onder NIS2 ben je verplicht om minimaal een risicoanalyse, een informatiebeveiligingsbeleid, een incidentresponsplan, een toegangs- en autorisatiebeleid en een overzicht van kritieke leveranciers te documenteren. Samen vormen deze documenten het bewijs dat je organisatie actief werkt aan digitale weerbaarheid en voldoet aan de NIS2 eisen.

Concreet gaat het om de volgende categorieën:

  • Risicoanalyse: een overzicht van de risico’s voor je netwerk- en informatiesystemen, inclusief de maatregelen die je treft om die risico’s te beheersen
  • Beveiligingsbeleid: een intern beleidsdocument dat beschrijft hoe je organisatie omgaat met informatiebeveiliging, toegangsbeheer en incidenten
  • Incidentresponsplan: een stappenplan voor wat je doet bij een cyberincident, inclusief meldprocedures
  • Leveranciersoverzicht: een lijst van externe partijen die toegang hebben tot je systemen of data, met afspraken over beveiliging
  • Continuïteitsplan: een plan om bedrijfsprocessen draaiende te houden bij een ernstig incident of uitval

Het gaat bij NIS2 compliance niet alleen om het opstellen van deze documenten, maar ook om ze actueel te houden. Verouderde documentatie telt niet mee als bewijs van naleving. Voor MKB-bedrijven die actief zijn in sectoren als ICT-dienstverlening, energie of gezondheidszorg is dit een concreet aandachtspunt. Meer weten over ICT-beveiliging voor MKB kan helpen om de juiste prioriteiten te stellen.

Hoe gedetailleerd moet een risicoanalyse gedocumenteerd zijn?

Een NIS2-risicoanalyse moet gedetailleerd genoeg zijn om aan te tonen dat je alle relevante risico’s voor je netwerk- en informatiesystemen hebt geïdentificeerd, beoordeeld en van maatregelen voorzien. Een globale beschrijving van “we hebben beveiliging geregeld” is niet voldoende. De analyse moet herleidbaar en onderbouwd zijn.

Een goede risicoanalyse bevat in elk geval:

  • Een inventarisatie van je kritieke systemen, applicaties en data
  • Een beschrijving van mogelijke dreigingen per systeem of proces
  • Een beoordeling van de kans en impact per risico
  • De maatregelen die je neemt om elk risico te verkleinen
  • Een restrisico-beoordeling: wat accepteer je, en waarom
  • De datum van de analyse en wie deze heeft uitgevoerd

Je hoeft geen uitgebreid wetenschappelijk rapport te schrijven, maar de analyse moet wel aantoonbaar zijn uitgevoerd door mensen met kennis van zaken. Een toezichthouder moet op basis van het document kunnen beoordelen of je organisatie risico’s serieus heeft genomen. Het is verstandig om de risicoanalyse minimaal één keer per jaar te herzien, of eerder als er grote veranderingen zijn in je systemen of bedrijfsprocessen.

Wat moet er in een incidentresponsplan staan?

Een NIS2-incidentresponsplan moet beschrijven hoe je organisatie reageert op een cyberincident, wie daarvoor verantwoordelijk is, hoe je intern communiceert en wanneer je het incident meldt bij de bevoegde toezichthouder. Het plan moet praktisch bruikbaar zijn, ook onder tijdsdruk.

De minimale inhoud van een goed incidentresponsplan bestaat uit:

  1. Definitie van een incident: wanneer is er sprake van een meldplichtig incident?
  2. Rollen en verantwoordelijkheden: wie doet wat bij een incident, inclusief vervangers
  3. Detectie en eerste beoordeling: hoe herken je een incident en hoe bepaal je de ernst?
  4. Interne escalatieprocedure: wanneer schakel je het management in?
  5. Meldprocedure: onder NIS2 moet je een significant incident binnen 24 uur melden bij de toezichthouder, met een volledig rapport binnen 72 uur
  6. Communicatie naar klanten en partners: wat communiceer je naar buiten, en wanneer?
  7. Herstelstappen: hoe zorg je dat systemen veilig hersteld worden?
  8. Evaluatie achteraf: wat leer je van het incident voor de toekomst?

Een plan dat alleen op papier bestaat maar nooit getest is, biedt weinig zekerheid. Organisaties die serieus met NIS2 beleid omgaan, oefenen het plan regelmatig via tabletop-oefeningen of gesimuleerde incidenten. Zo weet iedereen wat te doen als het er echt op aankomt.

Moet je leveranciers ook documenteren voor NIS2?

Ja, NIS2 verplicht je om ook je leveranciersketen te documenteren. Dit heet ketenverantwoordelijkheid. Je moet vastleggen welke externe partijen toegang hebben tot je systemen of data, welke beveiligingsafspraken je met hen hebt gemaakt en hoe je hun naleving controleert.

In de praktijk betekent dit dat je een actueel leveranciersregister bijhoudt met daarin:

  • De naam en contactgegevens van elke relevante leverancier
  • Welke systemen of data zij kunnen bereiken
  • De beveiligingsafspraken die zijn vastgelegd, bij voorkeur in een verwerkersovereenkomst of beveiligingsbijlage
  • Hoe en hoe vaak je de naleving controleert

Dit onderdeel wordt door veel organisaties onderschat. Toch is het een van de gebieden waarop toezichthouders actief op letten. Als een leverancier een beveiligingsincident veroorzaakt bij jou, moet je kunnen aantonen dat je redelijke maatregelen hebt getroffen om dat risico te beheersen. Leveranciers die zelf ook onder NIS2 vallen, kunnen van jou verlangen dat jij aantoonbaar veilig werkt, ook als jouw organisatie formeel niet onder de wet valt.

Hoe lang moet je NIS2-documentatie bewaren?

De NIS2-richtlijn schrijft geen vaste bewaartermijn voor, maar in de praktijk hanteert de meeste wet- en regelgeving een minimale bewaartermijn van vijf jaar voor beveiligingsdocumentatie. Dit sluit ook aan bij de Nederlandse Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt.

Een paar praktische richtlijnen:

  • Bewaar risicoanalyses en beleidsversies inclusief de datum van vaststelling en eventuele wijzigingen
  • Houd incidentrapporten en meldingen aan toezichthouders structureel bij, inclusief de afhandeling
  • Bewaar leveranciersovereenkomsten en -beoordelingen voor de duur van de samenwerking plus minimaal vijf jaar daarna
  • Documenteer ook wijzigingen in je systemen die invloed hebben op de beveiliging, zodat je achteraf kunt aantonen wat je wanneer hebt gedaan

Bij een controle of incident wil je snel kunnen aantonen dat je al langere tijd serieus met beveiliging bezig bent. Een goed gestructureerde documentatieopslag, bijvoorbeeld via SharePoint Online, maakt het terugvinden van de juiste versies en rapporten een stuk eenvoudiger.

Wie is verantwoordelijk voor het bijhouden van de NIS2-documentatie?

Onder NIS2 ligt de eindverantwoordelijkheid voor de documentatie bij het bestuur of de directie van de organisatie. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie niet voldoet aan de NIS2 verplichtingen. Het bijhouden van de documentatie kan worden gedelegeerd, maar de verantwoordelijkheid blijft bij de top.

In de praktijk werkt een duidelijke taakverdeling het beste:

  • Directie of bestuur: eindverantwoordelijk, stelt beleid vast en keurt risicoanalyses goed
  • IT-verantwoordelijke of CISO: coördineert de uitvoering, houdt de documentatie actueel en bewaakt de beveiligingsmaatregelen
  • Proceseigenaren: leveren input voor de risicoanalyse vanuit hun eigen afdeling of werkgebied
  • Externe IT-partner: kan ondersteunen bij het opstellen, structureren en actueel houden van de documentatie

Veel MKB-organisaties hebben geen fulltime CISO in dienst. In dat geval is het verstandig om de verantwoordelijkheid expliciet te beleggen bij een vaste contactpersoon, en eventueel te ondersteunen met externe expertise. Zorg er in elk geval voor dat er iemand is die periodiek controleert of de documentatie nog klopt met de werkelijkheid.

Hoe IT Aanspreekpunt helpt met NIS2 documentatie

NIS2 compliance vraagt om een gestructureerde aanpak die veel organisaties niet zomaar zelf kunnen opzetten. Wij helpen MKB-bedrijven om alle verplichte documentatie op orde te krijgen en te houden, zonder dat jij je daar volledig in hoeft te verdiepen.

Wat wij voor je doen:

  • Opstellen en structureren van je risicoanalyse, beveiligingsbeleid en incidentresponsplan
  • Inrichten van een overzichtelijk leveranciersregister
  • Implementeren van technische maatregelen zoals MFA, encryptie en monitoring en updates die aansluiten op je documentatie
  • Beheren en actueel houden van je documentatie via Microsoft 365 en SharePoint Online
  • Adviseren over bewaartermijnen en compliance-rapportage
  • Begeleiden bij ISO 27001 trajecten als je verder wilt gaan dan alleen NIS2

Wil je weten waar jouw organisatie nu staat en wat er nog nodig is? Neem contact met ons op voor een vrijblijvend gesprek. We kijken graag samen met je wat er nodig is om NIS2-proof te worden.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons