Stalen trap met beveiligingssymbolen in een serverruimte, blauw omgevingslicht met warm gloed bovenaan, lage camerahoek.

Hoe word je stap voor stap NIS2-compliant?

NIS2-compliant worden is voor veel organisaties een complex traject. De richtlijn stelt concrete eisen aan risicobeheer, technische beveiliging, bestuurlijke verantwoordelijkheid en incidentmelding. Toch hoeft het proces niet overweldigend te zijn. Met een gestructureerde aanpak werk je stap voor stap naar volledige NIS2-compliance, zonder dat je het overzicht verliest.

In dit stappenplan lees je precies wat je moet doen om jouw organisatie NIS2-compliant te maken. Van het bepalen of je überhaupt onder de richtlijn valt, tot het borgen van aantoonbare naleving op de lange termijn. Volg de stappen in volgorde, want elke fase bouwt voort op de vorige.

Bepaal of jouw organisatie onder NIS2 valt

Voordat je ook maar één maatregel neemt, moet je weten of de NIS2-richtlijn op jouw organisatie van toepassing is. In Nederland vallen ruim 10.000 organisaties direct onder de wet, en naar schatting 50.000 toeleveranciers krijgen er indirect mee te maken. De NIS2-richtlijn is in Nederland omgezet in de Cyberbeveiligingswet (Cbw), waarvan het wetsvoorstel op 4 juni 2025 bij de Tweede Kamer is ingediend. De inwerkingtreding wordt verwacht in Q2 2026.

De wet maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen in sectoren zoals energie, transport, bankwezen, gezondheidszorg en drinkwater. Belangrijke entiteiten opereren in aanvullende sectoren zoals digitale dienstverlening, post en voedselproductie. De categorie bepaalt welk toezichtregime van toepassing is en hoe hoog de maximale boetes zijn.

  1. Gebruik de NIS2 Zelfevaluatietool van de RVO (regelhulpenvoorbedrijven.nl) om te toetsen of jouw organisatie onder de wet valt.
  2. Raadpleeg de Flowchart Registratieplicht van het NCSC om te bepalen of je als essentiële of belangrijke entiteit wordt aangemerkt.
  3. Controleer of jouw organisatie onder Nederlands toezicht valt, of dat een andere EU-lidstaat bevoegd is.
  4. Inventariseer ook je toeleveringsketen: val je zelf buiten de reikwijdte, dan kunnen klanten alsnog eisen dat je aan NIS2-normen voldoet.

Na deze stap weet je met zekerheid of jouw organisatie registratieplichtig is en welke verplichtingen op jou van toepassing zijn. Organisaties die twijfelen, kunnen zich alvast vrijwillig registreren via het NCSC-portaal. Dat is mogelijk per 17 oktober 2024 en geeft je bovendien toegang tot actuele dreigingsinformatie.

Breng je huidige beveiligingsniveau in kaart

Met de bevestiging dat je onder NIS2 valt, is de volgende stap het uitvoeren van een nulmeting. Je kunt pas weten wat je nog moet doen als je weet waar je nu staat. Een gap-analyse vergelijkt je huidige beveiligingsniveau met de eisen die de NIS2-richtlijn stelt.

Voor overheidsorganisaties is de Baseline Informatiebeveiliging Overheid (BIO2) het logische startpunt: wie al aan de BIO voldoet, heeft een aanzienlijk deel van de NIS2-zorgplicht al ingevuld. Voor andere organisaties biedt de NEN-EN-ISO/IEC 27002-norm een vergelijkbaar referentiekader. Het ministerie van BZK heeft een publieke mapping gepubliceerd die inzichtelijk maakt welke NIS2-maatregelen verplicht, optioneel of situationeel zijn ten opzichte van ISO 27002 en de BIO.

  1. Voer een interne audit uit op de tien minimummaatregelen uit de NIS2-richtlijn, waaronder risicoanalyse, toegangsbeveiliging, cryptografie en supply chain security.
  2. Gebruik het BIO Self Assessment (BIO-SA) als je een overheidsorganisatie bent. Dit instrument helpt je stapsgewijs te toetsen in welke mate je al voldoet.
  3. Documenteer de geconstateerde tekortkomingen per domein: technisch, organisatorisch en bestuurlijk.
  4. Prioriteer de gaps op basis van risico: welke tekortkomingen vormen de grootste bedreiging voor de continuïteit van je dienstverlening?

Na de nulmeting heb je een helder overzicht van wat er al goed gaat en wat er nog moet gebeuren. Dit vormt de basis voor je implementatieplan in de volgende stappen.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Stel een NIS2-beleid en risicobeheerkader op

NIS2 vereist dat cybersecurity structureel is ingebed in beleid en bestuur. Het gaat niet alleen om technische maatregelen, maar ook om aantoonbaar bestuurlijk eigenaarschap. De Cyberbeveiligingswet legt de verantwoordelijkheid voor cyberweerbaarheid expliciet bij het bestuur: bestuurders moeten voldoende kennis hebben om weloverwogen keuzes te maken en zijn verplicht een training te volgen.

Stel op basis van de gap-analyse een formeel beveiligingsbeleid op dat de risicogebaseerde aanpak van de NIS2-richtlijn weerspiegelt. Dit beleid vormt het fundament waarop alle technische en organisatorische maatregelen worden gebouwd.

  1. Stel een risicobeoordelingsproces in dat periodiek wordt uitgevoerd en gedocumenteerd.
  2. Schrijf beleid voor de volgende domeinen: risicoanalyse, bedrijfscontinuïteit, toegangsbeheer, cryptografie, incidentbeheer en supply chain security.
  3. Wijs een verantwoordelijke aan voor informatiebeveiliging, zoals een CISO of een vergelijkbare rol, en zorg dat deze persoon rapporteert aan het bestuur.
  4. Laat bestuurders een cybersecuritytraining volgen. Vanaf de inwerkingtreding van de Cbw hebben bestuurders maximaal twee jaar om aan deze verplichting te voldoen, maar eerder beginnen is altijd verstandiger.
  5. Breng de toeleveringsketen in kaart en stel eisen aan de cybersecuritymaatregelen van leveranciers.

Controleer na het opstellen van het beleid of alle documenten zijn goedgekeurd door het bestuur en of er een duidelijk eigenaarschap is vastgelegd. Beleid zonder bestuurlijke ondertekening heeft geen juridische en organisatorische waarde binnen de NIS2-context.

Implementeer de technische en organisatorische maatregelen

Met het beleid op orde is het tijd voor de concrete implementatie. De NIS2-richtlijn schrijft een reeks minimummaatregelen voor die alle entiteiten moeten treffen. De exacte invulling is risicogebaseerd: maatregelen moeten passend en evenredig zijn aan de risico’s die jouw organisatie loopt.

Werk de implementatie systematisch af per domein. Combineer technische maatregelen met organisatorische aanpassingen, want NIS2-compliance is nooit puur een IT-vraagstuk.

Technische maatregelen

  1. Implementeer multi-factorauthenticatie (MFA) voor alle kritieke systemen en gebruikersaccounts.
  2. Stel encryptie in voor gevoelige data, zowel in opslag als in transit, en documenteer het cryptografiebeleid.
  3. Voer regelmatig penetratietests en vulnerability scans uit om kwetsbaarheden tijdig op te sporen.
  4. Richt een patchmanagementproces in zodat bekende kwetsbaarheden snel worden verholpen.
  5. Zorg voor netwerksegmentatie en toegangscontrole op basis van het principe van minimale rechten.

Organisatorische maatregelen

  1. Stel een incidentresponsplan op en oefen dit regelmatig, zodat medewerkers weten wat ze moeten doen bij een cyberincident.
  2. Voer bewustwordingstrainingen in voor alle medewerkers, inclusief phishing-simulaties.
  3. Leg contractuele cybersecurityeisen vast bij leveranciers en toeleveranciers.
  4. Documenteer alle maatregelen zodat je aantoonbaar kunt maken dat je aan de zorgplicht voldoet.

Verifieer na implementatie of de maatregelen daadwerkelijk werken zoals bedoeld. Technische maatregelen die op papier goed zijn maar in de praktijk niet functioneren, bieden geen echte bescherming en tellen ook niet mee als bewijs van naleving.

Zorg voor aantoonbare naleving en meldplicht

NIS2-compliance is niet alleen iets dat je intern regelt. Je moet het ook kunnen aantonen aan toezichthouders. In Nederland is de Rijksinspectie Digitale Infrastructuur (RDI) aangewezen als toezichthouder voor de overheidssector. Voor waterschappen is dat de Inspectie Leefomgeving en Transport (ILT).

Daarnaast geldt een strikte meldplicht voor significante cyberincidenten. Een incident is meldingswaardig als het de continuïteit van de dienstverlening aanzienlijk kan verstoren. De meldprocedure verloopt via het NCSC-portaal en bestaat uit drie stappen:

  • Vroegtijdige waarschuwing: eerste melding binnen 24 uur na ontdekking van het incident.
  • Vervolgmelding: aanvullende informatie binnen 72 uur na de eerste melding.
  • Eindverslag: gedetailleerde beschrijving van het incident, de ernst en de gevolgen, uiterlijk één maand na de eerste melding.
  1. Registreer jouw organisatie in het entiteitenregister via het NCSC-portaal. Zorg dat de gegevens actueel zijn, inclusief alle internetdomeinen waarvoor jouw organisatie verantwoordelijk is.
  2. Stel een intern meldproces in zodat medewerkers weten hoe ze een incident intern rapporteren, en wie verantwoordelijk is voor de externe melding aan het NCSC.
  3. Documenteer alle beveiligingsmaatregelen, risicobeoordelingen en beleidswijzigingen als bewijs van naleving.
  4. Test het meldproces periodiek, zodat je zeker weet dat je de deadlines kunt halen als het er echt op aankomt.

Na het inrichten van de meldplicht en het registreren bij het NCSC is jouw organisatie formeel compliant voor wat betreft de registratie- en meldverplichtingen. Houd er rekening mee dat toezichthouders kunnen controleren of de meldprocessen daadwerkelijk zijn ingericht.

Houd compliance actueel met periodieke toetsing

NIS2-compliance is geen eenmalig project, maar een doorlopend proces. Het dreigingslandschap verandert voortdurend, wetgeving wordt aangescherpt en jouw organisatie zelf ontwikkelt zich. Wie vandaag compliant is, kan dat morgen niet meer zijn als er geen structurele borging is.

Bouw een cyclus van periodieke toetsing in zodat compliance geen momentopname blijft maar een levende praktijk wordt. Doorlopende cybersecuritymonitoring helpt je om veranderingen in het dreigingslandschap en in de regelgeving tijdig te signaleren en te verwerken.

  1. Plan minimaal één keer per jaar een volledige herhaling van de gap-analyse om te toetsen of de genomen maatregelen nog steeds toereikend zijn.
  2. Voer regelmatig red team-oefeningen uit om de weerbaarheid van jouw organisatie realistisch te testen.
  3. Volg de ontwikkelingen rondom de Cyberbeveiligingswet, het Cyberbeveiligingsbesluit en de sectorale ministeriële regelingen, die nog steeds in ontwikkeling zijn.
  4. Herhaal bestuurderstrainingen bij wisseling van bestuurders of bij significante wijzigingen in de regelgeving.
  5. Evalueer na elk incident wat er beter kon en pas het incidentresponsplan en de beveiligingsmaatregelen hierop aan.

Na het inrichten van deze toetsingscyclus heb je niet alleen een compliant organisatie, maar ook een organisatie die structureel weerbaar is. Dat is precies wat de NIS2-richtlijn beoogt: geen statische muurstrategie, maar een dynamische en aantoonbare cyberweerbaarheid die meeontwikkelt met de realiteit.

Hoe Q-Cyber helpt met NIS2-compliance

Het NIS2-traject vraagt om een combinatie van technische expertise, beleidskennis en bestuurlijk inzicht. Precies die combinatie biedt Q-Cyber. Wij begeleiden organisaties door het volledige NIS2-compliance traject, van de eerste nulmeting tot de structurele borging van cyberweerbaarheid. Daarbij zijn we volledig onafhankelijk: we zijn niet gebonden aan softwarepartijen of andere toeleveranciers, waardoor ons advies altijd in jouw belang is.

Wat we concreet voor jou doen:

  • Gap-analyse en nulmeting: we brengen het verschil in kaart tussen jouw huidige beveiligingsniveau en de NIS2-vereisten.
  • Beleid op maat: we schrijven het beveiligingsbeleid, het risicobeheerkader en de benodigde procedures die aansluiten op jouw organisatie en sector.
  • Bestuurderstrainingen: we verzorgen trainingen die bestuurders in staat stellen hun NIS2-verantwoordelijkheid serieus te nemen.
  • Technische tests: via penetratietests, vulnerability scans en phishing-simulaties toetsen we of jouw maatregelen in de praktijk werken.
  • Virtuele CISO (vCISO): via ons Continuous-Q® aanbod zetten we een team van specialisten in als jouw doorlopende beveiligingspartner.
  • Pragmatisch advies: we adviseren maatregelen die passen bij jouw risicoprofiel, zonder onnodige complexiteit of overbodige producten.

Wacht niet tot de Cyberbeveiligingswet formeel in werking treedt. De risico’s zijn er nu al, en wie nu in actie komt, is straks beter voorbereid. Neem contact op en ontdek hoe we jouw organisatie stap voor stap NIS2-compliant maken.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen