Wat zijn de minimale beveiligingsmaatregelen die NIS2 vereist?

Rutger Spanjer ·
Digitaal hangslot naast een klembord met checklist op een wit bureau, met een serverrek op de achtergrond.

NIS2 verplicht organisaties tot een breed pakket aan technische en organisatorische beveiligingsmaatregelen, gericht op het beheersen van risico’s voor netwerk- en informatiesystemen. De wet schrijft geen specifieke producten of tools voor, maar eist aantoonbare maatregelen op minimaal tien domeinen, van risicoanalyse tot incidentrespons. Hieronder werken we de meest gestelde vragen uit, zodat je weet wat er precies van jouw organisatie wordt verwacht.

Welke categorieën maatregelen schrijft NIS2 verplicht voor?

NIS2 schrijft maatregelen voor op minimaal tien domeinen: risicoanalyse, beveiligingsbeleid, incidentbehandeling, bedrijfscontinuïteit, beveiliging van de toeleveringsketen, beveiliging bij verwerving en ontwikkeling van systemen, beleid voor het beoordelen van de effectiviteit van maatregelen, basishygiëne en cybersecurity-opleiding, cryptografie en encryptie, en toegangsbeheer. Samen vormen deze domeinen de verplichte beveiligingsbasis voor elke organisatie die onder de richtlijn valt.

Concreet betekent dit dat je organisatie minimaal het volgende op orde moet hebben:

  • Een actuele risicobeoordeling van je netwerk- en informatiesystemen
  • Gedocumenteerd informatiebeveiligingsbeleid
  • Procedures voor het detecteren, rapporteren en afhandelen van incidenten
  • Back-upbeleid en een plan voor herstel na een storing of aanval
  • Maatregelen voor toegangsbeheer, inclusief meerfactorauthenticatie
  • Encryptie van gevoelige gegevens en communicatie
  • Beveiligingseisen voor leveranciers en partners in de keten
  • Periodieke training en bewustwording voor medewerkers

Wat NIS2 onderscheidt van eerdere richtlijnen is dat de maatregelen niet alleen technisch van aard zijn. Organisatorische en beleidsmatige maatregelen wegen even zwaar. Een goede security baseline vormt daarvoor de technische ruggengraat, maar zonder beleid en procedures voldoe je niet aan de wet.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat is het verschil tussen essentiële en belangrijke entiteiten onder NIS2?

NIS2 maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen onder strenger toezicht en hogere boetes. Belangrijke entiteiten hebben dezelfde verplichtingen op het gebied van maatregelen en meldplicht, maar toezichthouders treden bij hen pas op na een incident, in plaats van proactief te controleren.

Essentiële entiteiten zijn doorgaans grote organisaties in sectoren als energie, drinkwater, transport, bancaire diensten en digitale infrastructuur. Belangrijke entiteiten omvatten bedrijven in sectoren zoals voedselproductie, maakindustrie, afvalbeheer, post- en koeriersdiensten en digitale aanbieders, mits ze voldoen aan de drempelwaarden voor omvang. Voor het MKB geldt dat je als belangrijke entiteit wordt aangemerkt als je tussen de 50 en 250 medewerkers hebt en een jaaromzet tot 50 miljoen euro.

Het verschil in toezicht is relevant voor hoe je prioriteiten stelt, maar de inhoudelijke verplichtingen zijn grotendeels identiek. Of je nu essentieel of belangrijk bent, de minimale beveiligingsmaatregelen gelden voor beide categorieën.

Hoe streng zijn de NIS2-eisen vergeleken met ISO 27001 of BIO?

NIS2 is minder gedetailleerd dan ISO 27001 of de Baseline Informatiebeveiliging Overheid (BIO), maar de overlapping is groot. Wie al ISO 27001-gecertificeerd is, voldoet voor een aanzienlijk deel aan de NIS2-vereisten. Het verschil zit in de juridische afdwingbaarheid: NIS2 is wet, ISO 27001 is een vrijwillige norm.

ISO 27001 werkt met een uitgebreid stelsel van beheersmaatregelen verdeeld over meerdere domeinen, aangevuld met een managementsysteem voor informatiebeveiliging. NIS2 vereist vergelijkbare maatregelen, maar laat organisaties meer ruimte in de uitwerking, zolang de risico’s aantoonbaar beheerst worden. De BIO is specifiek voor overheidsorganisaties en is strenger op sommige punten, zoals cloudgebruik en toegangsbeheer.

Voor een MKB-bedrijf dat nog niets heeft geregeld, biedt het ISO 27001-raamwerk een goede structuur om NIS2-compliant te worden. TCA werkt op basis van dit raamwerk en is zelf ISO 27001-gecertificeerd sinds 2017, wat betekent dat de aanpak die wij hanteren in de praktijk getoetst en bewezen is.

Wat moet er precies gemeld worden bij een beveiligingsincident?

Bij een significant beveiligingsincident geldt onder NIS2 een getrapt meldproces. Binnen 24 uur na ontdekking moet een eerste melding worden gedaan bij de bevoegde toezichthouder. Binnen 72 uur volgt een gedetailleerdere tussenrapportage. Uiterlijk een maand na het incident moet een eindrapport worden ingediend met een volledige analyse en de genomen herstelmaatregelen.

Een incident is significant als het de dienstverlening ernstig verstoort, andere organisaties raakt, of grote financiële of reputatieschade veroorzaakt. Denk aan ransomware die systemen platgooit, een datalek bij een kritieke leverancier, of een DDoS-aanval die diensten voor langere tijd onbereikbaar maakt.

Voor de meldplicht heb je intern duidelijke procedures nodig: wie neemt de beslissing dat een incident meldplichtig is, wie doet de melding, en wat staat er in het rapport? Dat zijn geen vragen die je midden in een crisis wilt beantwoorden. Een vooraf opgesteld incidentresponsplan is dan ook een verplicht onderdeel van de NIS2-maatregelen, niet een optionele extra.

Wie in de organisatie is verantwoordelijk voor NIS2-naleving?

NIS2 legt de eindverantwoordelijkheid voor naleving expliciet bij het management van de organisatie, niet bij de IT-afdeling. Bestuurders en directieleden kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende toezicht hebben gehouden op de implementatie van beveiligingsmaatregelen. Dit is een bewuste keuze van de Europese wetgever om cybersecurity hoger op de bestuurlijke agenda te krijgen.

In de praktijk betekent dit dat de directeur of het MT aantoonbaar betrokken moet zijn bij het beveiligingsbeleid. Dat hoeft niet technisch te zijn, maar wel inhoudelijk: het goedkeuren van het beleid, het beschikbaar stellen van budget, en het periodiek laten rapporteren over de stand van zaken valt onder de bestuurlijke verantwoordelijkheid.

De IT-manager of externe IT-partner voert de maatregelen uit en adviseert over de technische invulling. Maar de beslissing om te investeren in beveiliging en de verantwoording richting toezichthouders liggen bij de top van de organisatie. Dat is een wezenlijk andere situatie dan vóór NIS2, toen cybersecurity grotendeels een technische aangelegenheid was.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Waar begin je als je bedrijf nog niets heeft geregeld?

Begin met een nulmeting: breng in kaart waar je organisatie nu staat ten opzichte van de NIS2-vereisten. Zonder dat startpunt weet je niet welke maatregelen al aanwezig zijn, wat ontbreekt, en waar de grootste risico’s zitten. Een nulmeting geeft je een concreet beeld van de kloof tussen de huidige situatie en wat de wet vereist.

Na de nulmeting stel je een prioriteitenlijst op. Niet alles hoeft tegelijk, maar sommige maatregelen zijn urgent: een gedocumenteerd beveiligingsbeleid, meerfactorauthenticatie, back-upbeleid en een basisincidentprocedure zijn de eerste stappen die de meeste organisaties moeten zetten. Technische maatregelen zoals netwerksegmentatie en monitoring volgen daarna.

Zorg ook voor registratie bij de bevoegde toezichthouder zodra de Cyberbeveiligingswet van kracht is, naar verwachting medio 2026. Wacht daar niet mee tot de wet er is, want de voorbereidingstijd is beperkt.

Voor organisaties die dit niet intern kunnen oppakken, is een managed IT-partner de meest praktische route. TCA biedt een gratis online securitycheck waarmee je binnen 48 uur een persoonlijk rapport ontvangt over jouw beveiligingspositie. Zo weet je precies waar je staat en wat er nodig is. Bekijk wie we zijn en hoe we MKB-organisaties begeleiden van eerste assessment tot doorlopende compliance, of ga direct naar onze security baseline om te zien welke technische maatregelen daarin zijn opgenomen.

Gerelateerde artikelen