Wat zijn de vereisten voor toegang op afstand in NIS2?

Albert Spanjer ·
Beveiligde serverruimte achter een versterkte glazen deur met elektronisch cijferslot, blauwe sfeerverlichting en metalen rackkasten.

Onder NIS2 zijn organisaties verplicht om toegang op afstand te beveiligen met aantoonbare technische en organisatorische maatregelen. Dat betekent minimaal sterke authenticatie, versleutelde verbindingen en een gedocumenteerd beleid dat aantoont hoe jij de risico’s van remote access beheerst. De Cyberbeveiligingswet, de Nederlandse uitwerking van NIS2, wordt naar verwachting medio 2026 van kracht. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 en toegang op afstand.

Welke beveiligingsmaatregelen zijn verplicht voor remote access onder NIS2?

NIS2 schrijft geen specifieke producten voor, maar verplicht organisaties om passende en evenredige technische maatregelen te nemen om risico’s bij toegang op afstand te beheersen. In de praktijk betekent dat: multifactorauthenticatie (MFA), versleutelde verbindingen via een VPN of vergelijkbare technologie, toegangsbeheer op basis van het principe van minimale rechten, en logging van wie wanneer op welk systeem heeft ingelogd.

De NIS2-richtlijn hanteert een risicogebaseerde aanpak. Dat wil zeggen: de zwaarte van de maatregelen moet in verhouding staan tot het risico. Voor een organisatie die gevoelige persoonsgegevens of kritieke processen beheert, liggen de verwachtingen hoger dan voor een organisatie met beperkte digitale risico’s. Toch zijn er een aantal maatregelen die in vrijwel elke NIS2-context als basisvereiste gelden:

  • MFA: Toegang op afstand zonder tweede verificatiestap voldoet niet aan de NIS2-norm.
  • Versleuteling: Alle remote verbindingen moeten versleuteld zijn. Een onbeveiligde verbinding via een openbaar netwerk is een direct risico.
  • Toegangscontrole: Medewerkers mogen alleen toegang hebben tot systemen die ze voor hun werk nodig hebben.
  • Monitoring en logging: Inlogpogingen, sessies en afwijkend gedrag moeten worden bijgehouden en beoordeeld.
  • Patchbeheer: Systemen die remote toegang bieden, zoals VPN-gateways, moeten actueel en gepatcht zijn.

Een security baseline legt deze maatregelen structureel vast en zorgt dat ze aantoonbaar zijn bij een toezichthouder of audit.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Valt thuiswerken ook onder de NIS2-vereisten voor toegang op afstand?

Ja, thuiswerken valt volledig onder de NIS2-vereisten voor toegang op afstand. Zodra een medewerker vanuit huis verbinding maakt met bedrijfssystemen, geldt dezelfde beveiligingsplicht als bij elke andere vorm van remote access. De locatie van de medewerker maakt voor NIS2 geen verschil.

Dit is voor veel organisaties een confronterend inzicht. Tijdens de coronapandemie zijn thuiswerkregelingen snel ingevoerd, vaak zonder de bijbehorende beveiligingsmaatregelen. Medewerkers die thuis inloggen via een privénetwerk zonder MFA of VPN, vormen een reëel risico. NIS2 maakt duidelijk dat dit risico de verantwoordelijkheid is van de organisatie, niet van de medewerker.

Concreet betekent dit dat je thuiswerkbeleid moet aansluiten op je bredere informatiebeveiligingsbeleid. Denk aan: apparaatbeheer (mag de medewerker een privélaptop gebruiken?), netwerkvereisten (is een thuisnetwerk voldoende beveiligd?) en bewustwordingstraining, zodat medewerkers weten wat wel en niet mag.

Hoe verschilt NIS2 van de oude NIS1-regels voor remote access?

NIS2 gaat aanzienlijk verder dan NIS1 op het gebied van remote access. Waar NIS1 alleen grote aanbieders van essentiële diensten verplichtte tot beveiligingsmaatregelen, trekt NIS2 de scope veel breder. Meer sectoren vallen eronder, de eisen zijn concreter, en de handhaving is strenger.

De belangrijkste verschillen zijn:

  • Bredere reikwijdte: NIS2 geldt voor meer sectoren en meer bedrijven, waaronder veel middelgrote organisaties die onder NIS1 buiten schot bleven.
  • Expliciete managementverantwoordelijkheid: NIS1 legde de verantwoordelijkheid bij de organisatie als geheel. NIS2 maakt bestuurders persoonlijk aansprakelijk voor naleving.
  • Strengere meldplicht: NIS2 verplicht tot melding van incidenten binnen 24 uur na ontdekking. NIS1 kende minder strakke termijnen.
  • Ketenverantwoordelijkheid: NIS2 verplicht organisaties ook om de beveiliging van hun toeleveranciers te beoordelen, inclusief de remote toegang die leveranciers eventueel hebben tot jouw systemen.

Voor remote access specifiek betekent dit dat het niet langer volstaat om technische maatregelen te nemen. Je moet ze ook documenteren, testen en aantoonbaar maken. Dat is een fundamentele verschuiving ten opzichte van NIS1.

Wie is aansprakelijk als remote access tot een incident leidt?

Onder NIS2 ligt de aansprakelijkheid bij het bestuur van de organisatie. Als een incident wordt veroorzaakt door onvoldoende beveiligde toegang op afstand, en het bestuur heeft nagelaten aantoonbare maatregelen te treffen, kunnen individuele bestuurders persoonlijk aansprakelijk worden gesteld. Dit is een van de meest ingrijpende veranderingen die NIS2 introduceert.

Dat betekent in de praktijk dat een directeur of eigenaar niet kan zeggen: “Dat is een IT-probleem, vraag het aan onze IT-manager.” NIS2 verwacht dat het management actief betrokken is bij het cybersecuritybeleid, inclusief het beleid rondom remote access. Bestuurders moeten aantonen dat ze de risico’s kennen, maatregelen hebben goedgekeurd en toezicht houden op de uitvoering.

Naast persoonlijke aansprakelijkheid van bestuurders kan de organisatie als geheel worden beboet. De maximale sancties lopen op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Dat maakt het negeren van de remote access-vereisten een aanzienlijk financieel risico.

Wat zijn de gevolgen van niet-naleving van de remote access-regels?

Organisaties die de NIS2-vereisten voor toegang op afstand niet naleven, riskeren bestuurlijke boetes, persoonlijke aansprakelijkheid van bestuurders en reputatieschade. Bovendien kunnen opdrachtgevers in de keten compliance gaan eisen als voorwaarde voor samenwerking, waardoor niet-naleving ook commerciële gevolgen heeft.

De gevolgen zijn concreet en meervoudig:

  • Financiële sancties: Toezichthouders kunnen boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde omzet.
  • Persoonlijke aansprakelijkheid: Bestuurders kunnen in specifieke gevallen persoonlijk aansprakelijk worden gesteld voor schade als gevolg van aantoonbare nalatigheid.
  • Verlies van opdrachten: Bedrijven in de keten van essentiële organisaties worden steeds vaker gevraagd om hun beveiliging aan te tonen. Wie dat niet kan, verliest contracten.
  • Operationele schade: Een beveiligingsincident via een onvoldoende beveiligde remote verbinding kan leiden tot ransomware, dataverlies of langdurige uitval.

De tijdsdruk is reëel: de Cyberbeveiligingswet wordt naar verwachting medio 2026 van kracht. Organisaties die nu nog niets hebben gedaan, hebben weinig ruimte meer om te wachten.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Hoe stel je een NIS2-compliant remote access beleid op?

Een NIS2-compliant beleid voor toegang op afstand begint met een risicoanalyse: wie heeft remote toegang, tot welke systemen, en welke risico’s brengt dat met zich mee? Op basis daarvan stel je maatregelen vast, leg je ze schriftelijk vast, en zorg je dat ze aantoonbaar worden uitgevoerd en periodiek worden getoetst.

Stap voor stap ziet dat er zo uit:

  1. Inventariseer toegangspunten: Breng in kaart welke medewerkers, leveranciers of systemen remote toegang hebben tot jouw netwerk of applicaties.
  2. Voer een risicoanalyse uit: Bepaal per toegangspunt wat het risico is bij misbruik of een incident.
  3. Stel technische maatregelen vast: Implementeer MFA, versleutelde verbindingen, toegangsbeheer op basis van minimale rechten en monitoring.
  4. Documenteer het beleid: Leg schriftelijk vast wie toegang heeft, onder welke voorwaarden, en welke maatregelen van toepassing zijn.
  5. Train medewerkers: Zorg dat iedereen die remote werkt weet wat de regels zijn en waarom ze bestaan.
  6. Test en audit periodiek: Controleer regelmatig of de maatregelen nog werken en pas ze aan bij wijzigingen in de organisatie of het dreigingslandschap.

Dit klinkt als een forse opgave, zeker voor organisaties zonder dedicated compliance-expertise. TCA helpt MKB-organisaties en instellingen bij het opzetten van dit soort beleid, van de eerste nulmeting tot de doorlopende monitoring. Als managed IT-partner die ISO 27001-gecertificeerd werkt, vertalen we de NIS2-vereisten naar concrete stappen die aansluiten op jouw organisatie.

Wil je weten waar jouw organisatie nu staat op het gebied van remote access en NIS2? Maak een afspraak voor een gratis securitycheck en ontvang binnen 48 uur een persoonlijk rapport. Geen verplichtingen, wel direct inzicht.

Gerelateerde artikelen