Een toezichthouder die bij je aanklopt om te controleren of je NIS2-compliant bent, geeft je weinig tijd om te improviseren. Wie dan pas begint met het verzamelen van bewijs, loopt achter de feiten aan. De Rijksinspectie Digitale Infrastructuur (RDI) en andere aangewezen toezichthouders verwachten dat je niet alleen maatregelen hebt genomen, maar ook kunt aantonen dat die maatregelen structureel zijn ingebed en actief worden nageleefd.
In deze gids leer je stap voor stap hoe je NIS2-compliance aantoonbaar maakt: van het op orde brengen van je documentatie tot het inrichten van een continu aantoonbare beveiligingspraktijk. De Cyberbeveiligingswet (Cbw) wordt verwacht in Q2 2026, maar de voorbereiding begint nu.
Wat je op orde moet hebben vóór een toezichthouderscontrole
Voordat je concrete stappen zet richting een toezichthouderscontrole, is het essentieel om te weten waar je staat. Veel organisaties overschatten hoe compliant ze zijn, of onderschatten welke documentatie een toezichthouder daadwerkelijk verwacht. Een goede voorbereiding begint met het in kaart brengen van de basisvereisten.
Controleer eerst of je organisatie formeel onder de Cyberbeveiligingswet valt en of je als essentiële of belangrijke entiteit wordt aangemerkt. Gebruik hiervoor de NIS2 Zelfevaluatietool van de RVO of de Flowchart Registratieplicht van het NCSC. Zorg daarna dat de volgende basisonderdelen aanwezig zijn:
- Registratie in het entiteitenregister via het NCSC-portaal
- Een actuele risicobeoordeling van je netwerk- en informatiesystemen
- Vastgesteld beleid voor informatiebeveiliging, toegangsbeheer en incidentrespons
- Aantoonbare bestuurlijke betrokkenheid, inclusief gevolgde trainingen door het bestuur
- Inzicht in je toeleveringsketen en de cybersecuritymaatregelen van je leveranciers
Controleer of je organisatie al werkt volgens de BIO2 (Baseline Informatiebeveiliging Overheid), als je een overheidsorganisatie bent. De BIO2 is wettelijk verankerd als het sectorale normenkader voor de overheid onder de Cbw en dekt een groot deel van de NIS2-zorgplicht af. Voor niet-overheidsorganisaties vormt de NEN-EN-ISO/IEC 27002 een vergelijkbaar referentiekader. Als je na deze inventarisatie hiaten ontdekt, weet je precies waar je mee aan de slag moet.
Breng je NIS2-documentatie op orde
Documentatie is het fundament van NIS2-compliance aantonen. Een toezichthouder beoordeelt niet alleen wat je doet, maar ook of je kunt bewijzen dat je het doet. Ontbrekende of verouderde documenten worden gezien als een teken dat beleid niet serieus wordt genomen.
Stel een documentatiestructuur in die de minimummaatregelen uit de NIS2-richtlijn afdekt. Werk de volgende documenten uit of actualiseer ze:
- Risicoanalysebeleid: Beschrijf hoe je risico’s identificeert, beoordeelt en prioriteert. Koppel dit aan concrete dreigingsscenario’s die relevant zijn voor jouw sector.
- Incidentresponsplan: Leg vast hoe je een incident herkent, intern escaleert en meldt aan het NCSC of de IBD. De meldtermijnen zijn strikt: een eerste melding binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen één maand.
- Bedrijfscontinuïteitsplan: Beschrijf hoe je kritieke processen in stand houdt bij een cyberincident, inclusief back-upprocedures en herstelstrategie.
- Supply chain beleid: Documenteer welke leveranciers toegang hebben tot je systemen en welke beveiligingseisen je aan hen stelt.
- Cryptografie- en toegangsbeleid: Leg vast hoe je encryptie toepast en hoe je toegang tot systemen beheert, inclusief het gebruik van multi-factorauthenticatie.
Gebruik de compliance en beleid mapping die het ministerie van BZK heeft gepubliceerd om te controleren welke maatregelen verplicht, optioneel of situationeel zijn ten opzichte van ISO 27002 en de BIO. Verifieer na het opstellen van elk document of het is goedgekeurd door het bestuur en voorzien is van een versiedatum. Een document zonder goedkeuring of datum heeft weinig bewijswaarde bij een audit.
Laat zien dat processen actief worden nageleefd
Beleidsdocumenten op zichzelf zijn niet genoeg. Een toezichthouder wil bewijs zien dat processen daadwerkelijk worden uitgevoerd, niet alleen beschreven. Dit is het punt waar veel organisaties struikelen: de papieren werkelijkheid wijkt af van de dagelijkse praktijk.
Richt een aantoonbare uitvoeringspraktijk in door de volgende acties structureel vast te leggen:
- Voer regelmatige risicobeoordelingen uit en documenteer de uitkomsten, inclusief de maatregelen die je naar aanleiding van die beoordelingen hebt genomen.
- Registreer beveiligingsincidenten in een incidentlog, ook als ze niet meldplichtig zijn. Dit toont aan dat je monitoringprocessen actief zijn.
- Houd trainingsregisters bij van bestuurders die de verplichte cybersecuritytraining hebben gevolgd. De Cbw verplicht alle bestuursleden een training te volgen; dit moet aantoonbaar zijn.
- Documenteer leveranciersevaluaties: Bewaar correspondentie, contractuele afspraken en beoordelingen van leveranciers op het gebied van cybersecurity.
- Leg technische tests vast: Resultaten van vulnerability scans en penetratietests zijn krachtig bewijs dat je actief je beveiliging test en verbetert.
Overweeg om penetratietests en vulnerability scans periodiek te laten uitvoeren en de rapporten te bewaren als onderdeel van je auditdossier. Een toezichthouder ziet graag dat je niet alleen risico’s beschrijft, maar ze ook actief opspoort. Controleer na het inrichten van deze processen of je een aaneengesloten spoor van bewijsstukken kunt opbouwen over minimaal de afgelopen twaalf maanden.
Bereid de communicatie met de toezichthouder voor
Met je documentatie en uitvoeringspraktijk op orde, is de volgende stap het voorbereiden van de communicatie met de toezichthouder zelf. Hoe je informatie presenteert en hoe snel je kunt reageren op vragen, maakt een groot verschil in hoe een controle verloopt.
Stel een intern aanspreekpunt aan dat verantwoordelijk is voor contact met de toezichthouder. Dit kan een CISO zijn, een information security officer of een externe adviseur die de organisatie goed kent. Zorg dat deze persoon:
- Overzicht heeft van alle relevante documenten en waar ze te vinden zijn
- Weet welke incidenten er zijn geweest en hoe die zijn afgehandeld
- De registratiestatus bij het NCSC kan bevestigen
- Kan uitleggen hoe de organisatie de zorgplicht invult, afgestemd op het eigen risicoprofiel
Oefen intern een scenario waarbij de toezichthouder om specifieke bewijsstukken vraagt. Hoe snel kun je het incidentlog, de risicoanalyse en de trainingsregisters aanleveren? Als dat meer dan een dag kost, is je archivering niet op orde. Voor gemeenten geldt bovendien dat de ENSIA-methodiek wordt ingezet voor NIS2-toezicht; zorg dat je ENSIA-verantwoording actueel en volledig is en aansluit op de NIS2-vereisten.
Houd compliance continu aantoonbaar
NIS2-compliance aantonen is geen eenmalige exercitie. Toezichthouders beoordelen of cybersecurity structureel is ingebed in de organisatie, niet of je op een bepaald moment aan een checklist voldeed. Continuïteit van bewijs is daarom net zo belangrijk als de kwaliteit van individuele documenten.
Richt een cyclus in die compliance continu meetbaar en aantoonbaar houdt:
- Plan periodieke interne audits om te controleren of beleid nog actueel is en of processen worden nageleefd. Doe dit minimaal één keer per jaar.
- Koppel beveiligingsmaatregelen aan een beheerkalender: Wanneer verloopt een leverancierscontract? Wanneer is de laatste risicobeoordeling gedaan? Wanneer is het incidentresponsplan voor het laatst getest?
- Zorg voor versiebeheer van beleidsdocumenten: Elke wijziging moet traceerbaar zijn, inclusief wie het heeft goedgekeurd en wanneer.
- Monitor actief op nieuwe dreigingen en documenteer hoe je daarop reageert. Abonneer je op dreigingsinformatie via het NCSC en leg vast wat je met die informatie doet.
Een virtuele CISO-oplossing kan helpen om deze continuïteit te borgen zonder dat je daar intern een voltijdse specialist voor nodig hebt. Denk ook aan het gebruik van het BIO Self Assessment (BIO-SA) als stapsgewijs instrument om periodiek te toetsen in welke mate je organisatie aan de BIO2 voldoet. Verifieer na elke cyclus of je een volledig, aaneengesloten bewijsdossier kunt presenteren dat de afgelopen periode afdekt.
Hoe Q-Cyber helpt met NIS2 compliance aantonen
NIS2-compliant worden is één ding; het aantoonbaar maken aan een toezichthouder is een vak apart. Q-Cyber begeleidt organisaties door het volledige traject, van de eerste gap-analyse tot een robuust auditdossier. Concreet bieden wij:
- Gap-analyses die inzichtelijk maken waar je documentatie en processen tekortschieten ten opzichte van de NIS2-vereisten
- Beleidsschrijving op maat, inclusief risicoanalysebeleid, incidentresponsplannen en supply chain beleid die direct bruikbaar zijn als bewijsstuk
- Bestuurderstrainingen die voldoen aan de trainingsplicht onder de Cbw en aantoonbaar worden vastgelegd
- Technische tests zoals vulnerability scans en penetratietests, waarvan de rapporten deel uitmaken van je auditdossier
- Virtuele CISO-diensten via Continuous-Q®, waarmee je compliance continu wordt gemonitord en geborgd door een team van specialisten
- Onafhankelijk advies, zonder binding aan softwarepartijen of toeleveranciers
Wil je weten hoe jouw organisatie er nu voor staat en wat er nodig is om een toezichthouderscontrole met vertrouwen tegemoet te treden? Neem contact op en we bespreken samen de volgende stap.
Gerelateerde artikelen
- IoT-beveiliging: risico's en oplossingen voor het mkb
- Wat zijn de gevolgen als je niet voldoet aan NIS2?
- Insider threats: hoe herken en voorkom je ze?
- Veilig thuiswerken: 10 tips voor medewerkers
- Hoe kies je de juiste cybersecuritypartner voor je mkb?
- Wat is een penetratietest en wanneer heb je die nodig?
- Hoe weet ik of mijn webapplicatie veilig genoeg is voor livegang?
- Hoe definieer je pentest doelstellingen?
- Wat zijn de kosten van niet pentesten?
- Hoe controleer ik of klantgegevens in mijn applicatie goed beschermd zijn?