Valt jouw organisatie onder NIS2? Dat is de eerste vraag die je moet beantwoorden. NIS2 geldt niet voor elke organisatie, maar de reikwijdte is groter dan veel mensen denken. De richtlijn onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Beide vallen onder de wet, maar de toezichtseisen verschillen.
Sectoren die in ieder geval onder NIS2 vallen zijn energie, transport, financiële infrastructuur, gezondheidszorg, drinkwater, digitale infrastructuur en overheid. Daarnaast vallen ook sectoren als voedselproductie, chemie, post en digitale aanbieders onder de richtlijn. Twijfel je of jouw organisatie erin zit? Ga dan uit van het meest voorzichtige scenario en neem maatregelen.
Een praktijkvoorbeeld: een middelgrote logistieke dienstverlener met meer dan 50 medewerkers valt hoogstwaarschijnlijk onder NIS2 als belangrijke entiteit. Dat betekent meldplicht bij incidenten, aantoonbare risicobeheersing en bestuursverantwoordelijkheid. Niet iets om licht over te denken.
Wat zijn de concrete verplichtingen?
NIS2 draait om twee pijlers: risicobeheersing en incidentmelding. Dat klinkt abstract, maar de verplichtingen zijn behoorlijk specifiek. Denk aan het implementeren van beveiligingsmaatregelen op het gebied van netwerk- en informatiebeveiliging, endpoint-beveiliging, toegangsbeheer, encryptie en continuïteitsplanning.
Daarnaast moet jouw organisatie incidenten met significante impact melden bij de bevoegde autoriteit. En snel ook: binnen 24 uur een eerste melding, binnen 72 uur een gedetailleerdere rapportage. Dat vraagt om goede monitoring en heldere interne processen.
Wat veel organisaties onderschatten: NIS2 legt ook verantwoordelijkheid bij het bestuur. Directeuren en bestuurders zijn persoonlijk aansprakelijk als ze aantoonbaar nalatig zijn geweest. Dat is nieuw en verandert de urgentie van dit dossier fundamenteel.
Risicoanalyse als startpunt
Voordat je maatregelen neemt, moet je weten waar de risico’s zitten. Een risicoanalyse is onder NIS2 geen optie, maar een verplichting. Je brengt in kaart welke systemen en processen kritisch zijn, welke dreigingen er bestaan en wat de impact is als er iets misgaat.
SPS helpt organisaties bij het uitvoeren van een gestructureerde risicoanalyse. We kijken naar jouw infrastructuur, de CMDB, de afhankelijkheden tussen systemen en de zwakke plekken in de beveiliging. Jij behoudt de regie, wij brengen de expertise mee.
Een voorbeeld: een IT-dienstverlener met klantdata in de cloud dacht dat haar cloudomgeving voldoende beveiligd was. Na een grondige analyse bleek dat de toegangsrechten niet goed beheerd werden en dat er geen zicht was op verdachte aanmeldpogingen. Twee aanpassingen later was het risico aanzienlijk kleiner. Risicoanalyse werkt.
Technische maatregelen die je nu moet treffen
NIS2 vraagt om een breed pakket aan technische beveiligingsmaatregelen. Niet als afvinklijstje, maar als samenhangende aanpak. Welke maatregelen zijn er concreet vereist?
Multi-factor authenticatie is een harde eis. Elk account met toegang tot kritische systemen moet beveiligd zijn met MFA. Daarnaast is encryptie van data in transit en in rust verplicht. Ook endpoint-beveiliging staat op de lijst: elk apparaat dat verbinding maakt met jouw netwerk moet beheerd en beveiligd zijn.
Verder is patchbeheer een aandachtspunt. Kwetsbare systemen die niet up-to-date zijn, vormen een directe ingang voor aanvallers. SPS beheert patchcycli als onderdeel van managed services, zodat jij er niet elke keer zelf naar hoeft te kijken. Voorkomen is altijd goedkoper dan herstellen.
Processen en beleid op orde brengen
Technische maatregelen zijn niet genoeg. NIS2 vraagt ook om aantoonbare processen en beleid. Denk aan een incidentresponsplan, een back-up- en herstelstrategie, een beleid voor toegangsbeheer en een procedure voor het melden van incidenten.
Heb jij die processen gedocumenteerd? Zijn ze bekend bij de juiste mensen in jouw organisatie? Worden ze getest? Dat zijn de vragen die een toezichthouder stelt. En als het antwoord “nee” is, heb je werk te doen.
Een praktijkgericht voorbeeld: een productiebedrijf had een back-upstrategie, maar had hem in drie jaar niet getest. Bij een ransomware-aanval bleek de back-up onvolledig en deels corrupt. Twee dagen productieverlies. Met een getest herstelplan was dat vermijdbaar geweest. Documenten zijn waardeloos als ze niet werken in de praktijk.
Leveranciersrisico’s meenemen in jouw aanpak
Een onderdeel dat vaak over het hoofd wordt gezien: NIS2 verplicht je ook om de risico’s van leveranciers en partners te beheersen. Als jouw dienstverlener of softwareleverancier een beveiligingsincident heeft, kan dat directe impact hebben op jouw organisatie. Jij bent er medeverantwoordelijk voor.
Dat betekent dat je leveranciers moet beoordelen op hun beveiligingsniveau. Vraag naar certificeringen zoals ISO 27001. Maak heldere afspraken in contracten over beveiligingseisen, meldingsverplichtingen en auditmogelijkheden. SPS ondersteunt klanten bij het opstellen van dit soort leveranciersbeleid.
De keten is zo sterk als de zwakste schakel. Als jij jouw eigen beveiliging op orde hebt maar jouw softwareleverancier niet, loop jij alsnog risico. Neem dat mee in jouw NIS2-aanpak.
Regelgeving wacht niet, maar jij kunt nu beginnen
NIS2 is geen toekomstig probleem. Het is een huidig vraagstuk dat directe actie vraagt. Risicoanalyse, technische maatregelen, procesbeleid en leveranciersbeheer: er is werk te doen, maar het is beheersbaar als je het stap voor stap aanpakt.
SPS helpt MKB-organisaties bij het vertalen van NIS2 naar concrete acties. Van nulmeting tot implementatie en doorlopend beheer. Jij behoudt de controle, wij zorgen dat het klopt.
Neem contact op met SPS of bekijk het aanbod voor managed security services. Dan weet je precies waar je staat.
Veelgestelde vragen over NIS2 compliance
- Geldt NIS2 ook voor kleine bedrijven?NIS2 geldt in beginsel voor organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in een aangewezen sector. Kleinere organisaties vallen in principe buiten de reikwijdte, tenzij ze een cruciale rol spelen in de keten. Maar ook als je formeel buiten NIS2 valt, kunnen klanten of partners vragen om aantoonbare beveiligingsmaatregelen. De indirecte druk is er ook voor kleinere bedrijven.
- Wat gebeurt er als wij niet compliant zijn?De toezichthouder kan bij essentiële entiteiten boetes opleggen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten zijn de maxima iets lager, maar nog altijd significant. Daarnaast is er het reputatierisico en de persoonlijke aansprakelijkheid van bestuurders. Niet compliant zijn is een risico dat je niet wil nemen.
- Hoe lang duurt het om NIS2-compliant te worden?Dat hangt af van de huidige volwassenheid van jouw informatiebeveiliging. Een organisatie die al werkt met ISO 27001 of vergelijkbare frameworks heeft een voorsprong. Een organisatie die helemaal opnieuw begint, is realistisch gezien zes tot twaalf maanden verder. SPS 2026 maakt aan het begin een nulmeting, zodat je weet waar je staat en wat de prioriteiten zijn. Zo werk je gericht en verlies je geen tijd.


perts