Zware stalen kluisdeur met vergrendelbouten op een kier, met een gloeiende serverruimte zichtbaar in een modern Europees kantoor.

Welke technische maatregelen eist NIS2 van jouw bedrijf?

De NIS2-richtlijn verplicht bedrijven en organisaties in aangewezen sectoren om concrete technische beveiligingsmaatregelen te implementeren op het gebied van toegangsbeheer, encryptie, netwerksegmentatie, patchbeheer en incidentrespons. Deze eisen gelden voor zowel essentiële als belangrijke entiteiten, maar de intensiteit van het toezicht verschilt. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2 technische maatregelen die jouw organisatie moet nemen.

Welke sectoren vallen onder de technische NIS2-verplichtingen?

De NIS2-richtlijn is van toepassing op organisaties in sectoren die als kritiek worden beschouwd voor de samenleving en economie. In Nederland vallen ruim 10.000 organisaties direct onder de wet, verdeeld over twee categorieën: essentiële entiteiten en belangrijke entiteiten. De sector bepaalt in welke categorie je valt en hoe intensief het toezicht is.

Essentiële sectoren omvatten onder andere energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, bankwezen en overheid. Alle gemeenten, provincies en waterschappen worden automatisch als essentiële entiteiten aangemerkt, net als ministeries en hun agentschappen. Belangrijke entiteiten bevinden zich in sectoren zoals post- en koeriersdiensten, afvalbeheer, levensmiddelen en digitale aanbieders.

Een cruciale toevoeging die vaak over het hoofd wordt gezien: ook organisaties die aan deze groepen leveren, kunnen indirect met de NIS2 vereisten te maken krijgen. Naar schatting worden 50.000 bedrijven in de toeleveringsketen geraakt wanneer hun diensten of producten risico’s met zich meebrengen voor de primaire entiteit. Supply chain-beveiliging is dan ook expliciet onderdeel van de NIS2 technische maatregelen.

Twijfel je of jouw organisatie onder de wet valt? Via de NIS2 zelfevaluatie en de flowchart van het NCSC kun je dit zelf bepalen. Organisaties zijn zelf verantwoordelijk voor die beoordeling.

Wat zijn de verplichte technische beveiligingsmaatregelen onder NIS2?

De NIS2 beveiliging vereist dat organisaties een breed pakket aan technische maatregelen implementeren op basis van een risicogebaseerde aanpak. De wet schrijft geen specifieke producten voor, maar wel de beveiligingsdomeinen waarop je aantoonbaar actie moet ondernemen. Dit maakt de implementatie maatwerk per organisatie.

De verplichte technische domeinen onder NIS2 omvatten:

  • Toegangsbeheer en authenticatie: Sterke authenticatiemechanismen, zoals meerfactorauthenticatie, en het principe van minimale rechten voor gebruikers en systemen.
  • Encryptie en cryptografie: Versleuteling van data in rust en in transit, met beleid voor sleutelbeheer en cryptografische standaarden.
  • Netwerksegmentatie en monitoring: Scheiding van kritieke systemen, continue monitoring van netwerkverkeer en detectie van afwijkend gedrag.
  • Patchbeheer en kwetsbaarheidsbeheer: Structureel en tijdig patchen van systemen, gecombineerd met regelmatige vulnerability scans.
  • Back-up en herstel: Betrouwbare back-upprocessen en aantoonbare herstelprocedures als onderdeel van bedrijfscontinuïteit.
  • Supply chain-beveiliging: Beoordeling van de beveiligingspraktijken van leveranciers en contractuele verankering van beveiligingseisen.
  • Beveiliging bij ontwikkeling en onderhoud: Secure coding-principes en beveiligingstests bij het ontwikkelen of aanpassen van systemen.

Naast deze technische maatregelen verplicht NIS2 ook organisatorische maatregelen, zoals beleid voor informatiebeveiliging, trainingen voor bestuurders en procedures voor incidentrespons. Techniek en beleid zijn onder NIS2 onlosmakelijk met elkaar verbonden.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Hoe verschilt NIS2 technisch van de oude NIS1-richtlijn?

NIS2 is geen kleine update van NIS1, maar een fundamentele uitbreiding in reikwijdte, diepgang en handhaving. Waar NIS1 zich beperkte tot een relatief kleine groep aanbieders van essentiële diensten met globale beveiligingseisen, stelt NIS2 expliciete technische vereisten en breidt de wet het toepassingsgebied drastisch uit.

De belangrijkste technische en structurele verschillen zijn:

  • Bredere scope: NIS1 gold voor zeven sectoren; NIS2 omvat achttien sectoren en introduceert de categorie “belangrijke entiteiten” naast essentiële.
  • Expliciete maatregelendomeinen: NIS1 liet organisaties grotendeels zelf bepalen welke maatregelen passend waren. NIS2 benoemt specifieke domeinen zoals cryptografie, toegangsbeheer en supply chain-beveiliging expliciet.
  • Bestuurlijke verantwoordelijkheid: NIS2 legt de verantwoordelijkheid voor cyberveiligheid direct bij het bestuur neer, inclusief een trainingsplicht. Dit was onder NIS1 niet het geval.
  • Strengere meldplicht: De termijnen voor incidentmelding zijn aangescherpt en gestructureerd in drie stappen: een vroegtijdige waarschuwing binnen 24 uur, een vervolgmelding binnen 72 uur en een eindverslag binnen een maand.
  • Hogere boetes: De sancties zijn significant verhoogd en ook het senior management kan persoonlijk aansprakelijk worden gesteld.

Hoe voer je een NIS2-conforme risicoanalyse uit?

Een NIS2-conforme risicoanalyse begint met het in kaart brengen van alle netwerk- en informatiesystemen die jouw organisatie gebruikt voor het leveren van diensten, gevolgd door een systematische beoordeling van de dreigingen, kwetsbaarheden en mogelijke impact op de bedrijfscontinuïteit. De risicoanalyse is geen eenmalige exercitie, maar een doorlopend proces.

Praktisch gezien doorloop je de volgende stappen:

  1. Inventariseer je assets: Breng alle systemen, applicaties, data en netwerkcomponenten in kaart die relevant zijn voor je dienstverlening.
  2. Identificeer dreigingen en kwetsbaarheden: Gebruik dreigingsinformatie van het NCSC en voer regelmatig penetratietests en vulnerability scans uit om zwakke plekken te ontdekken.
  3. Beoordeel de impact: Bepaal welke gevolgen een verstoring of inbreuk zou hebben op de continuïteit van je diensten, je klanten en eventueel de samenleving.
  4. Prioriteer maatregelen: Koppel beveiligingsmaatregelen aan de geïdentificeerde risico’s en prioriteer op basis van kans en impact.
  5. Documenteer en herhaal: Leg de risicoanalyse vast in beleid en herhaal het proces minimaal jaarlijks of na significante wijzigingen in systemen of dreigingslandschap.

Voor overheidsorganisaties sluit de Baseline Informatiebeveiliging Overheid 2 (BIO2) goed aan op deze risicogebaseerde benadering en vormt naleving van de BIO2 het logische startpunt voor NIS2-compliance.

Wanneer moet je een NIS2-incident melden en hoe?

Onder de NIS2 cybersecurity eisen ben je verplicht een incident te melden wanneer het de continuïteit van je dienstverlening aanzienlijk verstoort of kan verstoren. De meldplicht geldt voor significante incidenten en kent een gestructureerde drietrapsaanpak met vaste termijnen die je niet mag overschrijden.

De drie stappen van de meldprocedure zijn:

  1. Vroegtijdige waarschuwing: Binnen 24 uur na ontdekking van het incident meld je een eerste signaal, ook als je nog niet alle details kent.
  2. Vervolgmelding: Binnen 72 uur na de eerste melding verstrek je aanvullende informatie over de aard, omvang en impact van het incident.
  3. Eindverslag: Uiterlijk één maand na de eerste melding lever je een gedetailleerde beschrijving van het incident, de ernst, de gevolgen en de genomen herstelmaatregelen.

Meldingen verlopen via het NCSC-portaal, dat ze automatisch doorstuurt naar zowel het eigen CSIRT als de toezichthouder. Dit voorkomt dat je dubbel hoeft te melden. Factoren die een incident meldingswaardig maken, zijn onder andere het aantal getroffen personen, de duur van de verstoring en de mogelijke financiële schade. De exacte drempelcriteria worden per sector uitgewerkt in ministeriële regelingen.

Een goede voorbereiding op de meldplicht begint met het inrichten van een intern incidentresponsproces. Cyber research en threat intelligence helpen daarbij om snel te kunnen beoordelen of een incident de meldingsdrempel overschrijdt.

Wat kost het niet voldoen aan de NIS2 technische eisen?

Organisaties die niet voldoen aan de NIS2 vereisten in Nederland riskeren aanzienlijke financiële sancties. Essentiële entiteiten kunnen boetes oplopen tot maximaal 10 miljoen euro of 2% van hun wereldwijde jaaromzet, waarbij het hoogste bedrag van toepassing is. Voor belangrijke entiteiten liggen de maximale boetes op 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties zijn er andere gevolgen die minstens zo zwaar wegen:

  • Persoonlijke aansprakelijkheid van bestuurders: Senior management kan persoonlijk aansprakelijk worden gesteld bij ernstige overtredingen. Dit maakt cybersecurity een boardroomvraagstuk, niet alleen een IT-kwestie.
  • Reputatieschade: Toezichthouders kunnen besluiten om handhavingsmaatregelen openbaar te maken, wat directe gevolgen heeft voor het vertrouwen van klanten en partners.
  • Operationele beperkingen: In ernstige gevallen kunnen toezichthouders tijdelijke beperkingen opleggen aan de bedrijfsvoering totdat de situatie is hersteld.
  • Verhoogd risico op daadwerkelijke incidenten: Wie de technische maatregelen niet op orde heeft, is kwetsbaarder voor cyberaanvallen, met alle operationele en financiële schade van dien.

Voor overheidsorganisaties geldt overigens dat de aansprakelijkheidsbepaling voor bestuurders expliciet niet van toepassing is, maar de verantwoordelijkheid voor cyberweerbaarheid rust wel degelijk bij de politieke leiding.

Hoe Q-Cyber helpt met NIS2 technische maatregelen

Wij begeleiden organisaties door het volledige NIS2-traject, van de eerste gap-analyse tot de implementatie van technische maatregelen en de borging in beleid en processen. Onze aanpak is pragmatisch, onafhankelijk en volledig afgestemd op jouw specifieke risicoprofiel, zonder binding aan softwarepartijen of andere toeleveranciers.

Wat wij concreet voor jouw organisatie doen:

  • Gap-analyse en nulmeting: We brengen in kaart waar jouw organisatie nu staat ten opzichte van de NIS2 vereisten en welke technische en organisatorische maatregelen prioriteit verdienen.
  • Penetratietests en vulnerability scans: We testen actief op kwetsbaarheden in jouw netwerken, systemen en applicaties om risico’s te identificeren voordat aanvallers dat doen.
  • Red team oefeningen: Via gesimuleerde aanvallen testen we hoe weerbaar jouw organisatie werkelijk is tegen realistische dreigingsscenario’s.
  • Beleidsvorming en documentatie: We schrijven het benodigde informatiebeveiligingsbeleid, incidentresponsplannen en procedures die aansluiten op de NIS2 eisen.
  • Bestuurderstrainingen: We verzorgen trainingen voor bestuurders en management zodat zij beveiligingsrisico’s kunnen beoordelen en weloverwogen beslissingen kunnen nemen.
  • Virtuele CISO via Continuous-Q: Voor organisaties zonder eigen CISO bieden we via Continuous-Q een team van specialisten dat structureel de cybersecurityregie voert.

De Rijksoverheid adviseert organisaties om niet af te wachten totdat de wet in werking treedt. De risico’s zijn er nu al, en wie nu in actie komt, is straks beter voorbereid. Neem contact met ons op en ontdek wat wij voor jouw organisatie kunnen betekenen.

Hackers weten wat er aankomt

Q-Cyber ook.

Bescherm je organisatie tegen bedreigingen van morgen, niet alleen die van vandaag. Van pentesten tot 24/7 monitoring. Q-Cyber past zich aan op wat jouw organisatie nodig heeft.

250+

Tevreden klanten

25+

Jaar ervaring

3000+

Systemen beveiligd

Gerelateerde artikelen