Ruben TalmanRuben Talman

Hoe richt je een NIS2-incidentresponsplan in?

31 juli 08:00
7 min.
Op deze pagina
Op deze pagina

Een cyberincident kan elk bedrijf treffen, ook het jouwe. Of het nu gaat om ransomware, een datalek of een DDoS-aanval: zonder een duidelijk plan verlies je kostbare tijd en vergroot je de schade. De NIS2-richtlijn, die in Nederland via de Cyberbeveiligingswet naar verwachting in het tweede kwartaal van 2026 in werking treedt, verplicht organisaties in kritieke sectoren om aantoonbaar voorbereid te zijn op cyberincidenten. Een goed ingericht NIS2-incidentresponsplan is daarvoor de basis.

In dit artikel leer je stap voor stap hoe je een incidentresponsplan opstelt dat voldoet aan de NIS2-richtlijnen. Van de eerste voorbereiding tot het testen en actueel houden van het plan. Volg de stappen hieronder en je hebt een solide fundament voor je NIS2-compliance.

Wat je nodig hebt vóór je begint

Voordat je begint met het opstellen van je incidentresponsplan, is het belangrijk dat je een aantal zaken op orde hebt. Zonder deze basis kun je geen effectief en NIS2-compliant plan schrijven.

  • Een overzicht van alle systemen, applicaties en gegevens binnen je organisatie
  • Inzicht in welke systemen kritiek zijn voor je bedrijfsvoering
  • Kennis van de NIS2-verplichtingen die op jouw organisatie van toepassing zijn
  • Betrokkenheid van het management, want bestuurders zijn persoonlijk aansprakelijk bij niet-naleving
  • Een lijst van contactpersonen binnen en buiten de organisatie, zoals IT-beheerders, juridisch adviseurs en de bevoegde toezichthouder

Controleer ook of je organisatie direct onder de NIS2-richtlijn valt of dat je via ketenverantwoordelijkheid te maken krijgt met eisen van klanten. In beide gevallen is gedegen ICT-beveiliging voor MKB het vertrekpunt. Heb je dit overzicht klaar, dan kun je door naar de volgende stap.

Bepaal de scope en risicocategorieën

Definieer duidelijk voor welke systemen, processen en gegevens het incidentresponsplan geldt. Een te brede scope maakt het plan onwerkbaar; een te smalle scope laat kwetsbaarheden onbedekt. Richt je op de assets die het meest kritiek zijn voor je bedrijfscontinuïteit en die de grootste impact hebben als ze uitvallen of gecompromitteerd raken.

  1. Maak een lijst van alle kritieke bedrijfssystemen, zoals je netwerk, cloudomgeving en klantdata.
  2. Classificeer de risico’s per categorie: beschikbaarheid, integriteit en vertrouwelijkheid van gegevens.
  3. Bepaal per risicocategorie wat de maximale acceptabele uitvaltijd of dataverlies is.
  4. Leg vast welke incidenten als “significant” worden beschouwd en dus binnen 24 uur gemeld moeten worden bij de toezichthouder, zoals vereist door NIS2.

Na deze stap heb je een heldere afbakening van wat je plan moet afdekken. Je weet nu ook welke incidenten meldingsplichtig zijn, wat essentieel is voor je NIS2-compliance. Gebruik dit overzicht als leidraad voor alle volgende stappen.

Stel de incidentresponsrollen en -procedures vast

Een incidentresponsplan werkt alleen als iedereen weet wat zijn of haar rol is. Onduidelijkheid over verantwoordelijkheden leidt bij een incident tot verwarring en vertraging. Wijs daarom vooraf concrete rollen toe en leg de bijbehorende procedures vast.

Definieer de kernrollen

Bepaal wie welke verantwoordelijkheid draagt tijdens een cyberincident. Denk aan de volgende rollen:

  • Incident Manager: coördineert de respons en is het centrale aanspreekpunt
  • Technisch Respons Team: analyseert en beperkt de technische schade
  • Communicatieverantwoordelijke: beheert interne en externe communicatie, inclusief melding bij de toezichthouder
  • Juridisch adviseur: bewaakt de juridische verplichtingen, zoals meldtermijnen en privacywetgeving

Leg de escalatieprocedures vast

Beschrijf wanneer een incident wordt geëscaleerd naar een hogere rol of externe partij. Stel ook vast hoe de communicatie verloopt, zowel intern als naar klanten en toezichthouders. Zorg dat contactgegevens van alle betrokkenen direct beschikbaar zijn, ook als je primaire systemen niet bereikbaar zijn.

Controleer of elke medewerker in een rol zijn of haar verantwoordelijkheden kent. Een korte briefing of een eenvoudig overzichtsdocument per rol is voldoende als bevestiging dat de toewijzingen helder zijn.

Documenteer de stappen per incidentfase

Een effectief cyberincidentresponsplan beschrijft per fase exact wat er moet gebeuren. Verdeel het plan in duidelijke fases zodat het team altijd weet waar het staat en wat de volgende actie is.

  1. Detectie en melding: beschrijf hoe een incident wordt herkend en wie het als eerste meldt. Denk aan meldingen vanuit je monitoring en updates omgeving of signalen van medewerkers.
  2. Beoordeling en classificatie: leg vast hoe snel het incident wordt beoordeeld en ingedeeld in een risicocategorie.
  3. Inperking: beschrijf de directe maatregelen om verdere schade te voorkomen, zoals het isoleren van besmette systemen of het blokkeren van accounts.
  4. Herstel: leg de stappen vast om systemen en gegevens te herstellen naar een veilige toestand.
  5. Melding bij toezichthouder: documenteer het proces voor de verplichte melding binnen 24 uur bij een significant incident.
  6. Evaluatie: beschrijf hoe het incident wordt geanalyseerd na afloop om herhaling te voorkomen.

Zorg dat de documentatie praktisch en begrijpelijk is, geschreven op een niveau dat ook medewerkers zonder diepgaande IT-kennis kunnen volgen. Bewaar het plan op een locatie die ook bereikbaar is als je primaire systemen zijn uitgevallen, bijvoorbeeld als afgedrukt document of in een offline back-up.

Test en valideer het plan met een oefening

Een plan dat nooit is getest, is geen plan maar een document. NIS2 vereist aantoonbare voorbereiding, en een uitgevoerde oefening is een concrete manier om dat te bewijzen. Test het plan minimaal één keer per jaar en na elke grote wijziging in je IT-omgeving.

  1. Kies een realistisch incidentscenario, zoals een ransomwareaanval of een datalek via een medewerker.
  2. Voer een tabletop-oefening uit: bespreek het scenario stap voor stap met alle betrokkenen zonder daadwerkelijk systemen te beïnvloeden.
  3. Documenteer welke stappen goed verliepen en waar knelpunten optraden.
  4. Pas het plan aan op basis van de bevindingen.

Na de oefening weet je of de rollen duidelijk zijn, of de communicatielijnen werken en of de doorlooptijden realistisch zijn. Een succesvolle oefening eindigt met een schriftelijke evaluatie die je kunt bewaren als bewijs van je NIS2-voorbereiding. Met een gevalideerd plan ben je klaar voor de laatste stap: het actueel houden ervan.

Houd het plan actueel en NIS2-compliant

Je IT-omgeving verandert voortdurend en je incidentresponsplan moet daarin meebewegen. Een verouderd plan kan bij een echt incident meer kwaad dan goed doen. Plan vaste momenten in om het plan te herzien en stel triggers in die een tussentijdse update vereisen.

  • Voer minimaal één keer per jaar een volledige review uit van het volledige plan
  • Actualiseer het plan direct na een echt incident, een grote systeemwijziging of een personeelswisseling in een sleutelrol
  • Volg ontwikkelingen rondom de Cyberbeveiligingswet en pas het plan aan als de wetgeving wijzigt
  • Controleer of leveranciers en partners in je keten nog steeds voldoen aan de beveiligingseisen die jij aan hen stelt

Overweeg ook om je incidentresponsplan te koppelen aan een breder ISO 27001 traject. Dat geeft je een gestructureerd raamwerk voor informatiebeveiliging en maakt het eenvoudiger om NIS2-compliance aantoonbaar te maken richting klanten en toezichthouders.

Hoe IT Aanspreekpunt helpt met je NIS2-incidentresponsplan

Een NIS2-incidentresponsplan opstellen kost tijd en vraagt om specifieke kennis van zowel techniek als wetgeving. Wij helpen MKB-bedrijven om dit traject stap voor stap te doorlopen, zonder dat je er zelf volledig in hoeft te duiken. Als Microsoft 365-specialist en SharePoint Online-expert beschikken we over de tools en kennis om je digitale beveiliging op orde te brengen.

Wat wij voor je doen:

  • In kaart brengen welke NIS2-verplichtingen op jouw organisatie van toepassing zijn
  • Opstellen en inrichten van een praktisch incidentresponsplan dat aansluit bij jouw bedrijfsvoering
  • Implementeren van technische maatregelen zoals MFA, patchbeheer, toegangsbeleid en encryptie via Microsoft 365 beveiliging
  • Begeleiden van oefeningen en het documenteren van bewijs voor de toezichthouder
  • Doorlopend beheer en monitoring zodat je plan actueel blijft via onze totale ontzorging

Wil je weten hoe wij jouw organisatie kunnen helpen met NIS2-compliance? Neem contact met ons op voor een vrijblijvend gesprek.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons