Uitdagingen

NIS2 deadline voorbij: De 5 meest gemaakte fouten in compliance-trajecten en hoe je ze voorkomt

De deadline is verstreken. Toch zijn er organisaties die nog steeds niet weten of ze onder NIS2 vallen, laat staan dat ze aantoonbaar compliant zijn. En dat is een probleem, niet morgen, maar nu.
NIS2 is geen papieren tijger. De richtlijn verplicht organisaties in essentiële en belangrijke sectoren tot concrete beveiligingsmaatregelen, meldplichten en aantoonbaar risicobeheer. Wie dat niet op orde heeft, riskeert boetes, aansprakelijkheid voor bestuurders en reputatieschade.
De centrale these van dit artikel: de meeste compliance problemen ontstaan niet door onwil, maar door vijf specifieke fouten die keer op keer worden gemaakt. Je leest hier welke dat zijn en hoe je ze alsnog corrigeert.

Fout 1: denken dat NIS2 alleen voor grote bedrijven geldt

Dit is de meest voorkomende misvatting. NIS2 geldt niet alleen voor multinationals of overheidsinstellingen. De richtlijn treft ook middelgrote organisaties in sectoren als energie, transport, gezondheidszorg, digitale infrastructuur en financiële dienstverlening.
De grens ligt bij organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro, mits actief in een aangewezen sector. Maar ook kleinere organisaties kunnen in scope zijn als ze kritieke infrastructuur beheren of als essentiële leverancier fungeren voor een grotere speler.
Bij SPS merken we dat veel organisaties in de maakindustrie en logistiek ervan uitgaan dat NIS2 hen niet raakt. Totdat een klant of auditor ernaar vraagt. Wacht daar niet op. Controleer nu of jouw organisatie onder de richtlijn valt en documenteer die beoordeling, ook als de uitkomst is dat je buiten scope bent.

Fout 2: compliance behandelen als een eenmalig project

NIS2 is geen afvinklijst die je één keer doorloopt. Toch zien we organisaties die een initieel assessment doen, een rapport opstellen en denken dat het daarmee klaar is. Dat is een gevaarlijke aanname.
De richtlijn vereist aantoonbaar en continu risicobeheer. Dat betekent dat je beveiligingsmaatregelen actueel moeten zijn, incidenten tijdig worden gemeld en je beleid regelmatig wordt herzien. Een beveiligingsplan dat twaalf maanden geleden is opgesteld en sindsdien niet is aangeraakt, voldoet niet meer.
Een concreet voorbeeld: stel dat jouw organisatie een nieuwe clouddienst in gebruik neemt na het initiële assessment. Die dienst introduceert nieuwe risico’s die niet zijn meegenomen in de risicoanalyse. NIS2 verwacht dat je die risico’s identificeert, beoordeelt en mitigeert. Compliance is een doorlopend proces, geen moment.

Fout 3: de supply chain buiten beschouwing laten

NIS2 introduceert ketenaansprakelijkheid. Jouw beveiligingsniveau is niet alleen afhankelijk van wat jij zelf doet, maar ook van wat jouw leveranciers doen. Toch richt de meeste compliance aandacht zich uitsluitend op de eigen organisatie.
Wat wij in de praktijk zien: organisaties die hun interne beveiliging goed op orde hebben, maar kritieke afhankelijkheden hebben van leveranciers die NIS2 nog niet serieus nemen. Denk aan een softwareleverancier die toegang heeft tot jouw productieomgeving, of een logistiek partner die is gekoppeld aan jouw ERP systeem. Als die partij wordt getroffen door een incident, heeft dat directe gevolgen voor jou.
NIS2 verwacht dat je de risico’s in jouw supply chain in kaart brengt en daarover afspraken maakt met leveranciers. Dat vraagt om aangepaste inkoopvoorwaarden, beveiligingseisen in contracten en periodieke leveranciersbeoordelingen. Wie dat overslaat, heeft een blinde vlek die toezichthouders direct zullen opmerken.

Fout 4: techniek op orde brengen, governance vergeten

Veel organisaties starten een NIS2 traject met technische maatregelen: endpoint beveiliging versterken, netwerksegmentatie doorvoeren, multifactorauthenticatie uitrollen. Allemaal noodzakelijk. Maar NIS2 gaat verder dan techniek.
De richtlijn stelt ook eisen aan governance: wie is verantwoordelijk voor informatiebeveiliging, hoe zijn bevoegdheden belegd en hoe worden beslissingen over risicobeheer genomen? Bestuurders zijn onder NIS2 persoonlijk aansprakelijk als zij onvoldoende betrokken zijn bij het beveiligingsbeleid. Dat is een fundamentele verschuiving ten opzichte van eerdere regelgeving.

Wat ontbreekt bij veel organisaties:

  • Een aangestelde verantwoordelijke voor informatiebeveiliging met mandaat en budget
  • Gedocumenteerde besluitvormingsprocessen rondom risicoacceptatie
  • Aantoonbare betrokkenheid van de directie bij het beveiligingsbeleid
  • Een incidentresponsplan dat is getest en actueel is
  • Bewustwordingstraining voor medewerkers op alle niveaus
  • Techniek zonder governance is een halve oplossing. En een halve oplossing is bij een audit geen oplossing.

Fout 5: de meldplicht onderschatten

NIS2 bevat een strikte meldplicht voor significante incidenten. Organisaties moeten een eerste melding doen bij de bevoegde autoriteit binnen 24 uur na ontdekking van een incident. Een volledige rapportage volgt binnen 72 uur. Wie dat niet weet of niet heeft voorbereid, komt in de problemen op het moment dat het er echt toe doet.
Klanten merken dat de meldplicht in de praktijk complex is. Want wanneer is een incident significant? NIS2 geeft criteria: een incident is significant als het een ernstige operationele verstoring veroorzaakt, financiële schade met zich meebrengt of andere organisaties treft. Dat vraagt om een intern classificatiesysteem dat medewerkers begrijpen en kunnen toepassen.
Een voorbeeld: jouw organisatie ontdekt op maandagochtend dat er ongeautoriseerde toegang is geweest tot een productiesysteem. Is dit meldplichtig? Dat hangt af van de impact, maar je hebt geen 72 uur om daar rustig over na te denken. Je hebt een proces nodig dat binnen uren een beoordeling oplevert. Organisaties die dat proces niet hebben ingericht, missen de deadline, met alle gevolgen van dien.
De meldplicht is geen bijzaak. Het is een van de meest concrete en controleerbare verplichtingen onder NIS2. Richt het proces nu in, test het en leg vast wie welke stap zet.

Veelgestelde vragen over NIS2 compliance trajecten

  • De handhaving van NIS2 in Nederland ligt bij het Nationaal Cyber Security Centrum en sectorspecifieke toezichthouders zoals de ACM en DNB. Boetes kunnen oplopen tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast kunnen bestuurders persoonlijk aansprakelijk worden gesteld als aantoonbaar sprake is van nalatigheid. De praktische druk komt echter ook van klanten en partners die NIS2 compliance steeds vaker als inkoopeis stellen.
  • De eerste stap is het bepalen of jouw sector is aangemerkt als essentieel of belangrijk onder de richtlijn. NIS2 onderscheidt twee categorieën: essentiële entiteiten in sectoren zoals energie, transport en gezondheidszorg, en belangrijke entiteiten in sectoren zoals digitale dienstverlening, productie en de voedingsindustrie. Valt jouw sector in een van deze categorieën en overschrijdt jouw organisatie de drempelwaarden voor omzet of medewerkers, dan ben je in scope. Twijfel je? Laat een formele scoping uitvoeren en documenteer de uitkomst.
  • Dat verschilt sterk per organisatie. Een organisatie die al beschikt over een informatiebeveiligingsbeleid op basis van ISO 27001 of BIO heeft een voorsprong. Voor zo'n organisatie duurt een gap analyse en implementatietraject gemiddeld drie tot zes maanden. Voor organisaties die van nul beginnen, is zes tot twaalf maanden realistischer. De meldplicht en basismaatregelen zoals multifactorauthenticatie en patchbeheer kun je op korte termijn regelen. Governance en supply chain management vragen meer tijd en afstemming.De deadline is voorbij, maar het is niet te laat om het goed te doen. Wie de vijf fouten in dit artikel herkent, weet precies waar de urgentie zit. Niet in het afvinken van een lijst, maar in het bouwen van een aanpak die bij een audit standhoudt.

Wil je sparren over welk model bij jouw organisatie past? Neem contact op met SPS of bekijk het aanbod aan Managed Services.

Meer inspiratie

Multi-factor authenticatie: De simpelste stap tegen 90% van de cyberaanvallen

Elke dag worden organisaties gehackt via gestolen wachtwoorden. Niet door geavanceerde aanvallen, maar gewoon omdat een medewerker hetzelfde wachtwoord gebruikte voor zijn bedrijfsaccount en een lek sportforum.

AI-tools veilig inzetten op de werkvloer

Jouw medewerkers gebruiken al AI. Of jij het weet of niet. ChatGPT, Copilot, Gemini: ze zijn gratis, snel en leveren resultaat.

Kennismaken met één van onze eperts

Kennismaken met één van onze e perts