NIS2 stappenplan: van zorgplicht naar aantoonbare naleving
Valt jouw organisatie onder NIS2, dan moet je aantoonbaar voldoen aan de zorgplicht en de meldplicht. Dit stappenplan laat zien hoe je dat gestructureerd aanpakt, zonder in paniek een consultant in te vliegen.
Wat vraagt NIS2 van je?
NIS2 is de Europese richtlijn die het niveau van cyberweerbaarheid in de EU verhoogt. In Nederland wordt die vertaald naar de Cyberbeveiligingswet. De kern bestaat uit twee verplichtingen: een zorgplicht, waarbij je passende technische en organisatorische maatregelen neemt om je digitale weerbaarheid op orde te brengen, en een meldplicht, waarbij je significante incidenten snel meldt bij het CSIRT en de toezichthouder. Daar komen een registratieplicht en een nadrukkelijke verantwoordelijkheid van het bestuur bij.
Anders dan bij ISO 27001 is er geen certificaat. De wet vraagt dat je aantoonbaar voldoet: bij een controle moet je kunnen laten zien welke risico's je hebt beoordeeld, welke maatregelen je hebt getroffen en hoe je incidenten afhandelt. Wie dat pas gaat verzamelen als de vraag komt, is te laat. Deze zes stappen brengen je van nul naar een werkwijze die je kunt onderbouwen.
Wil je eerst snel weten waar je staat? Doe de gratis NIS2-quickscan en zie in een paar minuten welke onderdelen bij jou aandacht vragen.
Stap 1: bepaal of en hoe NIS2 op je van toepassing is
Begin met de vraag of je organisatie onder de wet valt. NIS2 werkt met twee categorieën, essentiële en belangrijke entiteiten, gekoppeld aan een lijst met sectoren zoals energie, transport, zorg, drinkwater, digitale infrastructuur, overheid, afvalbeheer, levensmiddelen en de maakindustrie. In grote lijnen gaat het om middelgrote en grote organisaties in die sectoren. Welke categorie op je van toepassing is, bepaalt onder welk toezicht je valt en hoe zwaar dat toezicht is.
Val je er zelf net buiten, kijk dan naar je klanten. Lever je aan een organisatie die wel onder NIS2 valt, dan krijg je de eisen in de praktijk via contracten en leveranciersvragen alsnog op je bord. In onze gids over de Cyberbeveiligingswet lees je uitgebreider voor wie de wet precies geldt.
Stap 2: beleg eigenaarschap en registreer je organisatie
NIS2 legt de eindverantwoordelijkheid nadrukkelijk bij het bestuur. Bestuurders moeten de risicomaatregelen goedkeuren, toezicht houden op de uitvoering en kunnen persoonlijk worden aangesproken als het misgaat. Zorg dus dat je directie het onderwerp bezit en tijd en mandaat vrijmaakt, en wijs één iemand aan die het traject trekt.
Daarnaast geldt een registratieplicht: entiteiten die onder NIS2 vallen, moeten zich melden bij de bevoegde toezichthouder. Zet dat vroeg op je lijst, want zonder registratie ben je voor de toezichthouder niet in beeld en loop je het risico verplichtingen te missen.
Stap 3: voer een risicoanalyse uit
De zorgplicht begint bij inzicht in je risico's. Bepaal de scope, welke processen, systemen en locaties je meeneemt, en breng in kaart wat er mis kan gaan met de beschikbaarheid, integriteit en vertrouwelijkheid van je informatie en dienstverlening. Beoordeel per risico de kans en de impact met een scoringsmethode die past bij je organisatie, en wijs per risico een eigenaar aan.
Een risicoanalyse is geen eenmalige exercitie. Herhaal haar periodiek en na grote veranderingen, zoals een nieuw systeem of een nieuwe leverancier. Onze gids over het inrichten van een managementsysteem laat zien hoe je die structuur stap voor stap opzet.
Stap 4: tref de zorgplichtmaatregelen
NIS2 benoemt tien categorieën beveiligingsmaatregelen, van risicobeleid en incidentafhandeling tot bedrijfscontinuïteit, ketenbeveiliging, cryptografie en toegangsbeheer. Koppel aan elk relevant risico de bijbehorende maatregelen en leg per maatregel vast wie de eigenaar is en wanneer die gereed moet zijn. Zo houd je overzicht en voorkom je dat het bij goede voornemens blijft.
De volledige lijst met wat je per maatregel concreet moet regelen, vind je in onze NIS2 checklist. Veel van deze maatregelen kom je ook tegen in ISO 27001, dus als je daar al mee werkt, hoef je het wiel niet opnieuw uit te vinden.
Stap 5: richt de meldplicht in
De meldplicht is een van de meest concrete onderdelen van NIS2, met strakke termijnen. Bij een significant incident stuur je binnen 24 uur een vroegtijdige waarschuwing, binnen 72 uur een volledige melding en binnen een maand een eindrapport aan het CSIRT en de toezichthouder. Die klok haal je alleen als het proces vooraf staat.
Richt daarom een vast proces in: een manier om incidenten te registreren, een duidelijke escalatielijn en standaardtaken die de meldtermijnen bewaken zodra een incident is opgevoerd. Oefen het proces een keer, zodat het niet de eerste keer onder druk hoeft te werken.
Stap 6: borg de werking en blijf verbeteren
Aantoonbaarheid draait om bewijs dat maatregelen niet alleen op papier bestaan, maar echt werken: afgeronde taken, incidentregistraties, resultaten van interne controles en een periodieke beoordeling door het bestuur. Plan die momenten in plaats van ze te laten versloffen, en gebruik de uitkomsten om bij te sturen. Zo houd je de zorgplicht actueel en kun je op elk moment laten zien dat je in control bent. In onze gids over het onderhouden van een managementsysteem lees je hoe je dat ritme vasthoudt.
Zo helpt ManagementSysteem.nl
In ManagementSysteem.nl richt je deze structuur zelf in: registers voor risico's, maatregelen, incidenten en leveranciers, met taken, eigenaren en deadlines voor de opvolging. Een openbaar meldformulier laat incidenten direct als rij in je register binnenkomen, en de automatische audittrail legt elke wijziging vast met wie, wat en wanneer, zodat je bewijslast meegroeit met het dagelijkse werk.
Werk je al met ISO 27001, dan gebruik je dat als vertrekpunt en breid je het uit met de NIS2-specifieke onderdelen zoals de meldplicht en ketenbeveiliging. Bekijk de NIS2-oplossing voor de details, of boek een demo om te zien hoe je dit voor jouw sector inricht.
Veelgestelde vragen
Wanneer moet ik aan NIS2 voldoen?
NIS2 is een Europese richtlijn die in Nederland via de Cyberbeveiligingswet wordt ingevoerd. Zodra de wet voor jouw sector geldt, moet je aantoonbaar voldoen aan de zorgplicht en de meldplicht. Omdat aantoonbaarheid tijd kost om op te bouwen, begin je er het beste nu al mee in plaats van te wachten tot de laatste datum.
Hoe weet ik of mijn organisatie onder NIS2 valt?
Dat hangt af van je sector en je omvang. NIS2 richt zich op middelgrote en grote organisaties in aangewezen sectoren, ingedeeld als essentiële of belangrijke entiteiten. Val je er zelf net buiten, dan kun je er via de keten alsnog mee te maken krijgen als leverancier van een organisatie die wel onder de wet valt.
Heb ik een NIS2-certificaat nodig?
Nee. NIS2 kent geen verplicht certificaat zoals ISO 27001. De wet vraagt dat je aantoonbaar passende maatregelen treft en incidenten tijdig meldt, en de toezichthouder kan daarop controleren. Een ISO 27001-certificaat is niet verplicht, maar helpt wel om die aantoonbaarheid te leveren.
Ik heb al ISO 27001, ben ik dan klaar voor NIS2?
Je bent een heel eind. De NIS2-zorgplicht overlapt sterk met de maatregelen van ISO 27001. Je vult vooral aan op de meldplicht met haar korte termijnen, de beveiliging van je toeleveringsketen en de nadrukkelijke eindverantwoordelijkheid van het bestuur.