Spoed SectorenVacatures Over ons Blog Neem contact op
NLNederlandsENEnglish
Manager die samen met een engineer een beveiligingsrapport doorneemt

NIS2: wat je moet kunnen aantonen

Het lastige aan NIS2 is niet beveiligingsproducten kopen. Het is bewijs kunnen tonen dat de maatregelen er al waren voor het incident, in een vorm die iemand buiten je IT-team kan lezen.

Bijgewerkt juli 2026 4 min lezen Geschreven door het team van ITproposal
Kort antwoord

NIS2 verplicht organisaties die eronder vallen tot risicobeheer, incidentafhandeling, bedrijfscontinuiteit, ketenbeveiliging en toegangsbeheer, en tot het melden van een significant incident binnen 24 uur nadat je ervan weet. Het bestuur is persoonlijk aansprakelijk.

Het praktische gevolg is documentatie. Vastgelegd beleid dat overeenkomt met wat er echt gebeurt, logging die lang genoeg bewaard blijft om een incident te reconstrueren, en een rapportage die een bestuur zonder vertaling kan lezen.

Val je er niet direct onder, reken dan toch op de vragenlijsten. Leveranciers van organisaties die er wel onder vallen worden via contracten meegetrokken, en zo maken de meeste mid-market bedrijven kennis met NIS2.

Val je eronder?

NIS2 dekt essentiele en belangrijke entiteiten in sectoren als energie, transport, bankwezen, zorg, drinkwater, digitale infrastructuur, openbaar bestuur, post, afval, chemie, voedsel, industrie en digitale aanbieders. Er gelden omvangsdrempels, maar de sectorlijst is breed genoeg dat veel mid-market bedrijven eronder vallen.

De tweede route erin is contractueel. Lever je aan een organisatie die eronder valt, dan worden hun ketenverplichtingen via het contract jouw verplichtingen. In onze ervaring is dat hoe de meeste bedrijven erachter komen: een klant stuurt een beveiligingsvragenlijst die er vorig jaar nog niet was.

De vijf dingen die het echt vraagt

Wat een auditor of klant je zal vragen te overleggen.
EisBewijs dat ze willen zien
RisicobeheerEen vastgelegde risicoanalyse met eigenaren en data, minstens jaarlijks herzien
IncidentafhandelingEen procedure, een belketen, en een logboek van echte incidenten met tijden
BedrijfscontinuiteitAfgesproken hersteltijden en een gedateerde hersteltest die ze haalde
KetenbeveiligingEen lijst kritieke leveranciers en wat je per leverancier gecontroleerd hebt
ToegangsbeheerMultifactor overal, en bewijs dat vertrekkers snel hun toegang verliezen

Let op dat elke regel een document is en geen product. Je kunt de beste firewall op de markt hebben en alsnog op de papieren zakken.

De klok van 24 uur

Een significant incident moet binnen 24 uur na kennisname met een vroege waarschuwing gemeld worden, binnen 72 uur met een volledigere melding, en binnen een maand met een eindrapport. Vierentwintig uur klinkt ruim tot je beseft dat de klok begint bij kennisname, en dat is meestal midden in de nacht of op zaterdag.

Wat die termijn haalbaar maakt is vooraf bepalen wie een incident uitroept, wie de melding schrijft en waar het bewijs ligt. Die drie antwoorden op een pagina zijn meer waard dan een hoop tooling.

Op logging zakken de meeste organisaties

Je kunt geen incident reconstrueren dat je niet hebt vastgelegd. De veelvoorkomende misser is logging die er wel is maar slechts zeven of veertien dagen bewaard blijft, en dat is korter dan de tijd die het meestal kost om een inbraak op te merken.

Wij mikken op genoeg bewaartermijn om de vraag van een onderzoeker te beantwoorden: wanneer begon dit, wat heeft het account verder aangeraakt, en is er iets weggegaan. In de praktijk betekent dat centrale logging, maanden bewaard in plaats van dagen, met iemand die naar de meldingen kijkt. Wij gebruiken daarvoor Splunk en Grafana, beschreven onder managed IT.

De volgorde die wij zouden aanhouden

NIS2 vertelt je niet waar je moet beginnen, dus hier is de volgorde die per euro de meeste blootstelling weghaalt en onderweg bewijs oplevert.

  • Multifactor op alles. Goedkoopste maatregel, grootste effect, en meteen aantoonbaar.
  • Een immutable back-up met een gedateerde hersteltest. Dekt de continuïteitseis en het ergste scenario in een keer. Zie data en continuïteit.
  • Centrale logging met bewaartermijn. Zonder dit haal je de meldtermijnen niet eerlijk.
  • Een vastgelegde incidentprocedure met namen erin. Een pagina, een keer geoefend.
  • Leveranciersregister. Wie kan bij je systemen, wat heb je geverifieerd, wanneer.
  • Daarna pas firewall en segmentatie. Belangrijk, maar later dan de meeste mensen het zetten.

Wat je je eigen IT-leverancier moet vragen

Draai de vragenlijst om. Een leverancier die aan je systemen zit, hoort zonder aarzelen te kunnen antwoorden: welke certificeringen hebben jullie en wie heeft ze getoetst, hoe handelen jullie een incident op onze omgeving af, wat zijn jullie reactietijden op papier, en waar zitten jullie engineers.

Onze processen zijn extern getoetst op ISO 9001, ISO/IEC 27001 en ISO 14001, met Kiwa NEN 4400-1 voor ons detacheringswerk. Onze eigen mensen draaien de nachten en weekenden op rooster, dus er gaat niets van jouw omgeving naar een derde partij. Dat maakt jou op zichzelf niet compliant, maar het betekent wel dat je auditor over een schakel in je keten een recht antwoord krijgt.

Maak het bewijs een bijproduct

De organisaties die NIS2 pijnlijk vinden zijn de organisaties die bewijs produceren als erom gevraagd wordt. De organisaties die het behapbaar vinden produceren het toch al elke maand, omdat het rapportageritme er al is.

Dat is het hele idee achter service governance: een set cijfers, een reviewcyclus, een aanspreekpunt. Komt de vragenlijst binnen, dan is het antwoord een document dat je al hebt.

Veelgesteld

Vragen die we hierover krijgen

Wat directies ons vragen zodra NIS2 op de agenda komt.

Wanneer moet een incident onder NIS2 gemeld worden?

Een vroege waarschuwing binnen 24 uur nadat je van een significant incident weet, een volledigere melding binnen 72 uur, en een eindrapport binnen een maand. De klok begint bij kennisname en niet bij het moment van de inbraak, en daarom telt weten wie een incident uitroept zwaarder dan de tooling.

Geldt NIS2 als we alleen leveren aan een bedrijf dat eronder valt?

Niet direct, maar in de praktijk wel. Organisaties die eronder vallen hebben ketenverplichtingen, en die geven ze door via contracten en vragenlijsten. De meeste mid-market bedrijven waar wij mee werken kwamen NIS2 tegen via een klant, niet via een toezichthouder.

Hebben we een certificering nodig voor NIS2?

Er is geen certificering verplicht. ISO/IEC 27001 dekt een groot deel van wat NIS2 vraagt en maakt het bewijs makkelijker te leveren, maar het is een middel en geen eis. Wat wel moet, is dat de maatregelen bestaan en aantoonbaar zijn.

Hoe lang duurt het om er klaar voor te zijn?

Voor een mid-market organisatie die van een redelijk startpunt komt: drie tot zes maanden om de kernmaatregelen en de documentatie op orde te hebben. Het technische werk is meestal sneller klaar dan het papierwerk, en dat is precies andersom dan mensen verwachten.

Verwante diensten

Waar dit bij ons terechtkomt

De diensten waar dit op leunt.

Wil je dit voor je eigen locaties laten bekijken?

Een half uur bellen is meestal genoeg om te weten of wij de juiste partij zijn, en we zeggen het als we dat niet zijn.