NIS2 — CYBERBEVEILIGINGSWET
Wat de nieuwe NIS2-richtlijn van uw organisatie vraagt
WAT VERANDERT ER?
Van losse maatregelen naar aantoonbare grip
Onder NIS2 is aantoonbaarheid het sleutelwoord. Beveiliging op orde hebben is niet genoeg, het moet ook aantoonbaar zijn. Dat betekent kunnen laten zien dat de risico’s in kaart zijn gebracht, dat de maatregelen werken en dat ze blijven werken als de situatie verandert. Dat laatste is geen eenmalige controle, maar een doorlopend proces: risico’s en maatregelen worden periodiek geëvalueerd en waar nodig bijgesteld. Zo ontstaat een onderbouwing die standhoudt zodra een toezichthouder, verzekeraar of opdrachtgever ernaar vraagt.
Welke aanpak vraagt NIS2?
Aantoonbare grip ontstaat niet met losse maatregelen, maar met een systematische aanpak. NIS2 verplicht organisaties om beveiligingsrisico’s gestructureerd in kaart te brengen, te beheersen en te onderbouwen. In de praktijk komt dat neer op een aantal concrete verplichtingen:
- Periodieke risicoanalyses en vastgelegd beveiligingsbeleid
- Een eerste incidentmelding binnen 24 uur, gevolgd door rapportage binnen 72 uur
- Continuïteits- en herstelmaatregelen
- Beoordeling van beveiligingsrisico’s bij leveranciers en ketenpartners
- Bewijs dat maatregelen aantoonbaar werken en regelmatig worden geëvalueerd
Blijven die maatregelen achterwege of zijn ze niet aantoonbaar, dan kan dat leiden tot toezichtmaatregelen, boetes en zelfs persoonlijke aansprakelijkheid van bestuurders. Beveiliging is daarmee niet langer alleen een operationele kwestie, maar ook een verantwoordelijkheid van de directie.
CYBER & FYSIEK
NIS2 gaat verder dan alleen cybersecurity
NIS2 wordt vaak gezien als een digitaal vraagstuk, maar de richtlijn raakt de hele beveiligingsketen, inclusief de fysieke kant. Dat is ook logisch: elke camera, kaartlezer en server draait op IT-infrastructuur en is daarmee onderdeel van dezelfde weerbaarheid.
Toegangscontrole
Wie toegang heeft tot kritieke ruimtes moet herleidbaar en aantoonbaar zijn. Dat betekent niet alleen bepalen wie waar naar binnen mag, maar ook kunnen laten zien wie er wanneer is geweest, en toegangsrechten actueel houden als functies of situaties veranderen. Fysieke toegang en digitale registratie zijn daarbij onlosmakelijk verbonden.
Beheer en onderhoud
Beveiligingsapparatuur en operationele techniek draaien op software en zijn onderdeel van je netwerk. Ze moeten dus up-to-date en veilig blijven, want een camera of sensor die achterloopt op updates wordt al snel een zwakke plek in het geheel. Onderhoud en beheer zijn daarmee net zo bepalend voor de veiligheid als de keuze voor de techniek zelf.
Grip op het geheel
Waar IT, facility en operations gescheiden werken, ontstaan blinde vlekken en risico’s. Losse systemen die niet met elkaar communiceren, maken het lastig om overzicht te houden en incidenten te herleiden. De samenhang tussen digitale en fysieke beveiliging bepaalt uiteindelijk of een organisatie aantoonbaar in control is.
Wie de risico’s serieus in kaart wil brengen, kan dus niet alleen naar de digitale kant kijken. Fysieke en digitale beveiliging horen samen te worden beoordeeld, en daarbij spelen ook leveranciers en partners een rol.
NIS2 raakt ook leveranciers en partners
NIS2 introduceert expliciet ketenverantwoordelijkheid. Organisaties die onder de wet vallen, moeten ook de beveiligingsrisico’s bij hun leveranciers en partners beoordelen. Een zwakke plek bij een leverancier raakt immers direct de veiligheid en continuïteit van de opdrachtgever.
Dat heeft een belangrijk gevolg. Ook organisaties die zelf niet onder NIS2 vallen, kunnen via hun opdrachtgevers alsnog gevraagd worden om aantoonbaar veilig te werken. Zo werkt de verplichting door de hele keten heen.
Voor leveranciers van een NIS2-plichtige organisatie betekent dit dat zij op verschillende punten getoetst kunnen worden:
- Afspraken over hoe een leverancier met beveiliging en incidenten omgaat, zodat wederzijdse verwachtingen helder zijn.
- Toezicht op de afspraken, zodat duidelijk is dat ze daadwerkelijk worden nageleefd.
- Inzicht in onderlinge afhankelijkheden, om te bepalen welke leveranciers kritiek zijn voor de continuïteit.
- Duidelijkheid over het melden van incidenten, zodat een opdrachtgever tijdig op de hoogte is en zelf aan zijn meldplicht kan voldoen.
Het beleid is zelden het probleem
Voor veel organisaties zit de uitdaging niet in het formuleren van beleid, maar in het organiseren van beveiliging binnen bestaande systemen en processen. Maatregelen zijn vaak verdeeld over verschillende systemen, afdelingen en verantwoordelijkheden.
NIS2 maakt deze kwetsbaarheden zichtbaar. Compliance ontstaat niet met losse maatregelen, maar met een aanpak waarin cybersecurity, fysieke beveiliging en beleid op elkaar aansluiten.
Wat we in de praktijk vaak zien:
- Versnipperd ingerichte maatregelen
- Weinig inzicht in de samenhang tussen systemen
- Geen centraal overzicht van toegangsrechten
- Incidentmanagement dat niet integraal is geregeld
- Maatregelen waarvan de werking niet aantoonbaar is
AAN DE SLAG
Van richtlijn naar aanpak
NIS2 draait om kunnen laten zien dat het klopt. Wij brengen cyber en fysieke beveiliging samen tot een geheel dat te onderbouwen is.
Wie serieus werk maakt van NIS2, is daar al snel een paar maanden mee bezig. Juist daarom is op tijd beginnen belangrijk. Wij brengen de situatie, de systemen en de keten scherp in kaart en vertalen dat naar een concrete aanpak die bij de organisatie en werkwijze past.
Vragen?
Neem gerust vrijblijvend contact met ons op voor advies of meer informatie over NIS2.
Veelgestelde vragen over NIS2
Wanneer moet mijn organisatie voldoen aan NIS2?
De Nederlandse implementatie van de NIS2-richtlijn gaat op 15 augustus 2026 van kracht. Organisaties doen er verstandig aan om zich hier tijdig op voor te bereiden.
Wat gebeurt er als een organisatie niet aan NIS2 voldoet?
Organisaties die niet voldoen aan de eisen van NIS2 kunnen te maken krijgen met toezichtmaatregelen en boetes. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gehouden wanneer beveiligingsmaatregelen onvoldoende zijn ingericht of niet aantoonbaar functioneren. Daarnaast zorgt onvoldoende beveiliging ervoor dat organisaties onnodig worden blootgesteld aan risico’s, zoals cyberaanvallen of verstoringen van kritieke processen.
Hoe moet mijn organisatie aantonen dat zij aan NIS2 voldoet?
Onder NIS2 moeten organisaties niet alleen beveiligingsmaatregelen nemen, maar ook kunnen aantonen dat risico’s worden beheerst. Dit gebeurt bijvoorbeeld door het vastleggen van beleid en procedures, het uitvoeren van risicoanalyses en het documenteren van incidenten en genomen maatregelen. Organisaties moeten kunnen laten zien dat beveiliging structureel wordt beheerd en regelmatig wordt geëvalueerd.
Wie is binnen een organisatie verantwoordelijk voor NIS2?
De eindverantwoordelijkheid ligt bij het bestuur. NIS2 legt die verantwoordelijkheid expliciet bij directie en bestuur, en bestuurders kunnen persoonlijk aansprakelijk worden gehouden als de beveiliging onvoldoende is ingericht of niet aantoonbaar functioneert. De uitvoering ligt vaak bij IT, facility of security, maar de wet maakt duidelijk dat beveiliging niet langer alleen een zaak van die afdelingen is. Bestuurders moeten aantoonbaar betrokken zijn en sturen op de risico’s
Hoe weet ik of mijn organisatie NIS2 compliant is?
Om te bepalen of je organisatie NIS2 compliant is, moet duidelijk zijn of je voldoet aan de belangrijkste verplichtingen uit de richtlijn. Denk daarbij aan een actuele risicoanalyse, vastgelegde beveiligingsmaatregelen, duidelijke verantwoordelijkheden en procedures voor het melden en afhandelen van incidenten.
Wanneer deze maatregelen zijn ingericht én aantoonbaar zijn vastgelegd, ontstaat een goed beeld van in hoeverre een organisatie voldoet aan de eisen van NIS2 en welke stappen eventueel nog nodig zijn.
Welke sectoren vallen onder NIS2?
NIS2 verdeelt achttien sectoren in twee groepen. De “essentiële sectoren” zijn onder meer:
- Energie
- Transport
- Bankwezen
- Financiële markten
- Gezondheidszorg
- Drinkwater
- Afvalwater
- Digitale infrastructuur,
- Overheid
- Ruimtevaart
De “belangrijke sectoren” zijn onder meer:
- Post – en koeriersdiensten
- Afvalbeheer
- De chemische sector
- De voedselsector
- De maakindustrie (waaronder medische hulpmiddelen, elektronica en machinebouw),
- digitale aanbieders
- onderzoeksinstellingen.
Maar ook organisaties buiten deze sectoren kunnen ermee te maken krijgen. NIS2 legt namelijk ketenverantwoordelijkheid op: organisaties die onder de wet vallen, moeten ook de beveiligingsrisico’s van hun leveranciers en partners beoordelen. Een leverancier van zo’n organisatie kan daardoor gevraagd worden om aantoonbaar veilig te werken, ook zonder zelf rechtstreeks onder NIS2 te vallen. Zo werkt de wet door de hele keten heen.
Valt fysieke beveiliging ook onder NIS2?
Ja. Een veelgehoorde misvatting is dat NIS2 alleen over digitale beveiliging gaat, maar de richtlijn kijkt naar de hele beveiligingsketen. Beveiligingstechniek zoals camera’s en toegangscontrole draait op IT-infrastructuur en is daarmee onderdeel van de digitale weerbaarheid van een organisatie. Sterker nog, NIS2 stelt ook rechtstreeks eisen aan zaken als toegangsbeheer: wie toegang heeft tot welke ruimtes en systemen moet beheerst en herleidbaar zijn. Een verouderde kaartlezer of een camera die niet wordt onderhouden, kan zo net zo goed een zwakke plek vormen als een kwetsbaarheid in het netwerk. NIS2 vraagt daarom om een aanpak waarin fysieke en digitale beveiliging op elkaar aansluiten, en waarin ook de fysieke systemen aantoonbaar op orde zijn.
Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?
NIS2 is de Europese richtlijn, de Cyberbeveiligingswet is de Nederlandse invulling daarvan. Een Europese richtlijn geldt niet rechtstreeks, maar moet door elke lidstaat in eigen wetgeving worden vertaald. In Nederland gebeurt dat via de Cyberbeveiligingswet. In de praktijk gaat het in grote lijnen om dezelfde eisen: wie het over NIS2 heeft, bedoelt in Nederland de Cyberbeveiligingswet.
- Telefoonnummer: +31(0)88 111 8 777
- Email: info@zenithsecurity.nl
- Adres: Ir. D.S. Tuijnmanweg 1
- Postcode: 4131 PN Vianen
Bekijk ons andere nieuws hier!
Sterkere incidentafhandeling op Gaasperwaard en BIZ -Vianen met Zenith Recherche
Op Gaasperwaard en BIZ Bedrijventerreinen Vianen versterkt Zenith Recherche de collectieve beveiliging. Incidentopvolging wordt centraal geregeld, van het analyseren van camerabeelden tot een heldere rapportage.
Weersomstandigheden en security
Weersomstandigheden laten zien hoe doordacht een beveiligingsontwerp echt is. Bij weersomslag presteren sensoren en camera’s anders. Lees hoe je daar in het ontwerp op anticipeert.
Van Iperen kiest voor draadloze toegangscontrole
Van Iperen koos voor draadloze toegangscontrole zonder gedoe: geen kabels of techplaten op de deuren, maar slimme deurklinken die direct in Genetec zijn geïntegreerd. Eén pas voor zowel deuren als lockers, en één aanspreekpunt voor de complete beveiliging.


