Kan mijn IT-manager de NIS2-compliance zelf regelen?

Niko Tonnis de Graaf ·
IT-manager aan rommelig bureau, omringd door stapels compliance-documenten en laptops, met schildsymbool op achtergrondmuur.

Een IT-manager kan een deel van de NIS2-compliance regelen, maar niet alles. De technische kant, zoals het inrichten van beveiligingsmaatregelen en het opzetten van monitoring, ligt binnen zijn of haar bereik. Maar NIS2 legt de eindverantwoordelijkheid expliciet bij het bestuur, en vraagt ook om juridische, organisatorische en beleidsmatige kennis die buiten de scope van een typische IT-functie valt. Dit artikel beantwoordt de meest gestelde vragen over de rol van de IT-manager bij NIS2-compliance.

Wat valt er eigenlijk buiten de technische expertise van een IT-manager?

Een IT-manager beheerst de techniek, maar NIS2-compliance omvat meer dan techniek alleen. Risicobeoordelingen vanuit een juridisch en bestuurlijk perspectief, het opstellen van informatiebeveiligingsbeleid dat voldoet aan wettelijke eisen, ketenafspraken met leveranciers en registratie bij toezichthouders zijn taken die specifieke kennis vereisen buiten het technische domein.

Concreet gaat het om zaken als:

  • Het beoordelen of jouw organisatie onder de Cyberbeveiligingswet valt en in welke categorie
  • Het documenteren van bestuursverantwoordelijkheid op een manier die toezichthouders accepteren
  • Het opstellen van incidentmeldprocedures die voldoen aan de 24-uurstermijn van NIS2
  • Het voeren van compliance-gesprekken met opdrachtgevers en ketenpartners
  • Het borgen van periodieke audits en herbeoordelingen

Een IT-manager die dit er allemaal bij moet doen, werkt buiten zijn functieomschrijving. Dat leidt tot hiaten, niet door onkunde, maar door een mismatch tussen de gevraagde expertise en de beschikbare kennis binnen die rol.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wie is er volgens NIS2 eindverantwoordelijk voor compliance?

Volgens de NIS2-richtlijn is het bestuur van een organisatie eindverantwoordelijk voor cybersecurity-compliance, niet de IT-afdeling. Bestuurders moeten de genomen maatregelen goedkeuren, toezicht houden op de uitvoering en kunnen persoonlijk aansprakelijk worden gesteld bij ernstige nalatigheid. Dit is een van de meest ingrijpende veranderingen ten opzichte van eerdere regelgeving.

In de Nederlandse Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt, is dit principe overgenomen. Dat betekent dat een directeur of eigenaar van een MKB-bedrijf niet kan zeggen: “Dat heeft mijn IT-manager geregeld.” De verantwoordelijkheid ligt bij de top, en het bestuur moet aantoonbaar betrokken zijn geweest bij de risicoafwegingen en het beveiligingsbeleid.

Dit heeft ook praktische gevolgen: bestuurders worden geacht een basisniveau van kennis te hebben over cybersecurityrisico’s. Wie dat delegeert zonder betrokkenheid, loopt het risico persoonlijk aansprakelijk te worden gesteld bij een incident of bij toezicht door de bevoegde autoriteiten.

Welke NIS2-taken kan een IT-manager wél op zich nemen?

Een IT-manager speelt een onmisbare rol bij de technische uitvoering van NIS2-maatregelen. Het implementeren van een security baseline, het inrichten van endpoint protection, netwerksegmentatie, back-upbeleid en monitoring zijn taken die direct binnen zijn of haar domein vallen. Ook het technisch voorbereiden van incidentrespons hoort hierbij.

Meer concreet kan een IT-manager bijdragen aan:

  • Het uitvoeren van een technische nulmeting om kwetsbaarheden in kaart te brengen
  • Het inrichten van beveiligingstools en het bewaken van systemen
  • Het documenteren van technische maatregelen als onderdeel van het beveiligingsbeleid
  • Het begeleiden van awareness-trainingen voor medewerkers
  • Het technisch afhandelen van incidenten en het bewaken van herstelprocedures

Dit is substantieel werk, en een bekwame IT-manager kan hier veel waarde toevoegen. Maar het is de uitvoeringslaag, niet de beleidslaag. NIS2 vraagt om beide.

Wat ontbreekt er als alleen de IT-manager NIS2 oppakt?

Als alleen de IT-manager verantwoordelijk is voor NIS2-compliance, ontbreken doorgaans drie cruciale elementen: bestuurlijke betrokkenheid, juridische verankering en ketenregie. Zonder die drie pijlers is een organisatie technisch misschien redelijk beveiligd, maar voldoet ze niet aan de wettelijke eisen van de Cyberbeveiligingswet.

Bestuurlijke betrokkenheid ontbreekt wanneer het management de risico’s niet formeel heeft beoordeeld en goedgekeurd. Toezichthouders verwachten aantoonbare besluitvorming op directieniveau, niet alleen een technisch rapport van de IT-afdeling.

Juridische verankering ontbreekt wanneer het informatiebeveiligingsbeleid niet voldoet aan de wettelijke structuur die NIS2 vereist. Technische documentatie is niet hetzelfde als juridisch afdwingbaar beleid.

Ketenregie ontbreekt wanneer er geen afspraken zijn gemaakt met toeleveranciers en ketenpartners over hun beveiligingsniveau. NIS2 verplicht organisaties om ook de risico’s in hun toeleveringsketen te beheersen, iets wat een IT-manager zelden zelfstandig kan regelen.

Wanneer heeft een bedrijf externe NIS2-ondersteuning nodig?

Een bedrijf heeft externe NIS2-ondersteuning nodig zodra de interne capaciteit tekortschiet op beleidsmatig, juridisch of strategisch vlak. Voor de meeste MKB-bedrijven zonder dedicated CISO of compliance officer is dat vrijwel altijd het geval. De vraag is niet óf externe hulp nodig is, maar wanneer je ermee begint.

Signalen dat externe ondersteuning urgent is:

  • Het bestuur is niet actief betrokken bij cybersecurity-beslissingen
  • Er is geen formeel informatiebeveiligingsbeleid aanwezig
  • Opdrachtgevers of ketenpartners vragen om bewijs van compliance
  • Er is nog geen nulmeting gedaan om de huidige situatie te beoordelen
  • De IT-manager geeft aan de beleidsmatige kant niet te kunnen overzien

Een managed security partner zoals TCA combineert technische uitvoering met beleidsmatige begeleiding. Dat is precies wat ontbreekt wanneer compliance alleen bij de IT-afdeling ligt. TCA werkt op basis van het ISO 27001-raamwerk en begint altijd met een gratis nulmeting, zodat duidelijk wordt waar de organisatie staat en wat er nog moet gebeuren.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Hoe ziet een realistisch NIS2-stappenplan eruit voor MKB?

Een realistisch NIS2-stappenplan voor MKB bestaat uit vier fasen: meten, plannen, uitvoeren en borgen. Het begint niet met grote investeringen, maar met inzicht. Wie weet waar hij staat, kan gerichte stappen zetten zonder alles tegelijk te willen oplossen.

  1. Nulmeting: Breng in kaart waar de organisatie nu staat ten opzichte van de NIS2-vereisten. Welke maatregelen zijn al aanwezig? Waar zitten de grootste hiaten? Een gratis online assessment geeft binnen 48 uur een persoonlijk rapport.
  2. Prioritering: Bepaal op basis van de nulmeting welke risico’s het grootst zijn en welke maatregelen als eerste moeten worden genomen. Niet alles hoeft tegelijk.
  3. Technische implementatie: Voer de benodigde maatregelen uit, zoals het versterken van de security baseline, het inrichten van monitoring en het vastleggen van back-upprocedures.
  4. Organisatorische inbedding: Stel een informatiebeveiligingsbeleid op, train medewerkers, leg incidentprocedures vast en maak ketenafspraken met leveranciers.
  5. Doorlopende borging: NIS2-compliance is geen eenmalig project. Periodieke herbeoordelingen, audits en bijsturing zijn noodzakelijk om compliant te blijven.

TCA begeleidt MKB-organisaties door dit hele traject, van eerste nulmeting tot doorlopend beheer. Als strategische IT-partner combineert TCA technische expertise met beleidsmatige ondersteuning, zodat de IT-manager de uitvoering kan dragen en het bestuur de verantwoordelijkheid op de juiste manier invult. Meer weten over de aanpak en de kwaliteitsnormen waarop TCA werkt? Bekijk de certificeringen van TCA, waaronder ISO 27001 en ISO 9001. Neem contact op voor een gratis securitycheck en ontdek binnen 48 uur wat jouw organisatie nog moet doen om NIS2-compliant te worden.

Gerelateerde artikelen