Een phishingmail die één medewerker opent, een leverancier die wordt geraakt door ransomware of een internetverbinding die uitvalt: voor veel organisaties zijn dit geen kleine IT-storingen meer. Ze kunnen de dienstverlening, productie en reputatie direct raken. Daarom zijn Europese NIS2-verplichtingen uitgelegd geen juridisch detail, maar een onderwerp voor directie, operationeel management én IT.

NIS2 vraagt niet om een map met beleidsdocumenten die vervolgens in een kast verdwijnt. De richtlijn verwacht dat organisaties aantoonbaar grip hebben op cyberrisico’s, leveranciers, incidenten en herstel. Dat vraagt om duidelijke keuzes, technische maatregelen en mensen die weten wat zij moeten doen wanneer het misgaat.

Wat is NIS2 precies?

NIS2 is een Europese richtlijn voor netwerk- en informatiebeveiliging. De richtlijn vervangt de eerdere NIS-richtlijn en breidt zowel het aantal sectoren als de beveiligingseisen uit. Het doel is helder: organisaties die maatschappelijk of economisch van betekenis zijn, moeten beter bestand zijn tegen cyberincidenten.

Een richtlijn geldt niet automatisch op exact dezelfde manier in ieder land. Lidstaten werken NIS2 uit in nationale wetgeving, met eigen toezichthouders, registratieprocedures en handhaving. Voor organisaties die in meerdere Europese landen actief zijn, kan dat extra complexiteit geven. De Europese basis is hetzelfde, maar controleer altijd welke nationale regels, deadlines en meldpunten voor uw vestigingen gelden.

NIS2 gaat verder dan alleen technische beveiliging. Bestuurders krijgen nadrukkelijk verantwoordelijkheid voor cyberrisicobeheer. Een firewall, antiviruspakket of cyberverzekering alleen is dus niet voldoende. U moet kunnen laten zien dat beveiliging structureel onderdeel is van uw bedrijfsvoering.

Valt uw organisatie onder de NIS2-verplichtingen?

De richtlijn richt zich vooral op middelgrote en grote organisaties in aangewezen sectoren. Als algemene ondergrens geldt vaak dat een organisatie minstens 50 medewerkers heeft of een jaaromzet en balanstotaal van minimaal 10 miljoen euro. Er bestaan uitzonderingen: bepaalde organisaties kunnen door hun cruciale rol, sector of nationale aanwijzing ook onder NIS2 vallen wanneer zij kleiner zijn.

De relevante sectoren zijn breed. Denk aan energie, vervoer, gezondheidszorg, drinkwater, digitale infrastructuur, overheidsdiensten, afvalwater, voedselproductie, chemie, productie, post- en koeriersdiensten en aanbieders van beheerde ICT-diensten. Ook cloudproviders, datacenters, managed service providers en leveranciers van bepaalde digitale diensten kunnen onder de regels vallen.

De praktijk is minder zwart-wit dan een checklist met bedrijfsomvang. Een productiebedrijf kan bijvoorbeeld zelf binnen de reikwijdte vallen, maar ook van een kleinere toeleverancier eisen dat die aantoonbaar veilig werkt. Anders vormt die leverancier een zwakke schakel in de keten. NIS2 werkt daardoor vaak verder door dan alleen de organisaties die formeel registratieplichtig zijn.

Essentiële en belangrijke entiteiten

NIS2 maakt onderscheid tussen essentiële en belangrijke entiteiten. Essentiële entiteiten zitten doorgaans in de meest kritieke sectoren of hebben een grotere impact op de maatschappij. Zij kunnen proactief worden gecontroleerd. Bij belangrijke entiteiten vindt toezicht meestal plaats na signalen, incidenten of aanwijzingen van onvoldoende naleving.

Dit onderscheid verandert niets aan de kern: beide typen organisaties moeten passende beveiligingsmaatregelen nemen. Wachten tot een toezichthouder belt, is dus geen strategie. De schade van een incident ontstaat immers veel eerder dan een eventuele controle.

Deze maatregelen verwacht NIS2 van uw organisatie

NIS2 schrijft niet voor dat iedere organisatie dezelfde software of leverancier moet gebruiken. Dat is terecht: de risico’s van een zorginstelling, logistiek bedrijf en IT-dienstverlener verschillen sterk. Wel noemt de richtlijn duidelijke gebieden waarop u maatregelen moet treffen.

Uw organisatie moet risico’s beoordelen, incidenten kunnen voorkomen en schade beperken wanneer er toch iets gebeurt. Dat omvat onder meer toegangsbeheer, meerfactorauthenticatie, patchmanagement, back-ups, netwerkbeveiliging, encryptie waar passend en veilige configuraties. Ook moet u weten welke systemen, data, accounts en externe koppelingen u beheert. Wat u niet kent, kunt u niet gericht beschermen.

Daarnaast verwacht NIS2 een werkend incidentrespons- en herstelproces. Wie beoordeelt een verdachte melding? Wie mag systemen isoleren? Waar staan contactgegevens van leveranciers? Hoe herstelt u kritieke data wanneer een ransomware-aanval uw primaire omgeving blokkeert? Dit zijn vragen die vooraf beantwoord moeten zijn, niet tijdens de crisis.

Leveranciersbeheer krijgt eveneens veel gewicht. Veel organisaties beveiligen hun eigen netwerk redelijk goed, maar geven externe partijen brede toegang zonder periodieke controle. Maak daarom afspraken over toegangsrechten, updates, beveiligingsincidenten, responstijden, gegevensverwerking en beëindiging van de samenwerking. Controleer ook of een leverancier afhankelijk is van onderaannemers of buitenlandse clouddiensten die een extra risico vormen.

Medewerkers horen nadrukkelijk bij dit verhaal. Een jaarlijkse algemene e-learning is zelden genoeg voor functies met beheerrechten, financiële bevoegdheden of toegang tot gevoelige data. Training moet aansluiten op de dagelijkse praktijk: phishing herkennen, wachtwoordmanagers gebruiken, afwijkende betaalverzoeken controleren en incidenten zonder drempel melden.

De meldplicht: snelheid en feiten moeten samenkomen

Bij een significant cyberincident moet een organisatie snel handelen én correct rapporteren. De Europese richtlijn hanteert in grote lijnen drie momenten: een vroege waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindrapport binnen een maand. De precieze uitvoering volgt uit de nationale wetgeving.

Een melding is niet bedoeld als administratieve straf voor een organisatie die is aangevallen. Toezichthouders en nationale cyberautoriteiten willen zicht krijgen op dreigingen die ook andere organisaties kunnen raken. Toch kan te laat of onvolledig melden gevolgen hebben. Daarom moet uw incidentplan niet alleen technische stappen bevatten, maar ook een beslisroute voor juridische, bestuurlijke en communicatieve acties.

Niet elk beveiligingsincident is automatisch meldingsplichtig. De impact op dienstverlening, gebruikers, financiële schade en mogelijke grensoverschrijdende gevolgen spelen mee. Juist daarom is het verstandig om vooraf criteria vast te leggen. Een IT-team moet niet eerst discussie hoeven voeren over definities terwijl systemen uitvallen.

De directie kan cyberveiligheid niet delegeren

Een van de scherpste onderdelen van NIS2 is de bestuurlijke verantwoordelijkheid. Managementorganen moeten de maatregelen voor cyberrisicobeheer goedkeuren, toezicht houden op de uitvoering en voldoende kennis opbouwen. In sommige nationale uitwerkingen kunnen bestuurders aansprakelijk worden gehouden wanneer zij hun verantwoordelijkheden ernstig verwaarlozen.

Dat betekent niet dat iedere bestuurder technisch expert moet worden. Wel moet de directie de juiste vragen stellen. Welke bedrijfsprocessen mogen nooit langer dan vier uur uitvallen? Welke risico’s accepteert de organisatie wel en niet? Wanneer zijn back-ups voor het laatst daadwerkelijk teruggezet? Welke leveranciers hebben beheerrechten? En wie neemt de leiding bij een incident?

Een directierapport met alleen groene vinkjes geeft schijnzekerheid. Goede rapportage laat ook openstaande risico’s, afhankelijkheden, testresultaten en verbeteracties zien. Cyberveiligheid is geen project met een einddatum, maar een beheersproces dat mee moet groeien met uw organisatie.

Zo bereidt u zich praktisch voor op NIS2

Begin met een nulmeting. Breng uw sector, omvang, juridische entiteiten, systemen, data, locaties en kritieke leveranciers in kaart. Laat vervolgens beoordelen of uw organisatie formeel onder de nationale NIS2-wetgeving valt. Als dat nog niet duidelijk is, behandel de belangrijkste eisen alvast als een zakelijke minimumnorm.

Koppel daarna technische verbeteringen aan bedrijfsrisico’s. Een verouderde server is niet alleen een IT-probleem als daarop uw planning, telefonie of klantdata draait. Prioriteer wat de continuïteit werkelijk bedreigt: onbeheerde beheerdersaccounts, ontbrekende updates, zwakke back-ups, slechte segmentatie en leveranciers met te ruime toegang.

Test ook wat op papier goed lijkt. Voer een hersteltest uit, simuleer een phishingmelding en oefen een besluitvormingsmoment met directie en operationeel verantwoordelijken. Dan blijkt snel of contactlijsten kloppen, of back-ups bruikbaar zijn en of verantwoordelijkheden helder zijn. Letech helpt organisaties hierbij met beheer, beveiliging, herstel en een aanspreekpunt dat ook onder druk doorpakt.

NIS2 vraagt om voorbereiding, maar die voorbereiding levert meer op dan naleving alleen. Een organisatie die haar systemen kent, incidenten oefent en herstel serieus neemt, verliest minder tijd wanneer er daadwerkelijk iets gebeurt. Dat is uiteindelijk de meest praktische vorm van cyberweerbaarheid.

Cyber Security Oplossingen

Assessment & Advisory
Detection & Response
Compliance
Academy
Remediation

Website op maat van A tot Z

Ontdek onze end-to-end cyberoplossingen

Al 15 jaar helpen de inzichten, intelligentie en innovaties van Letech organisaties over de hele wereld om hun cyberweerbaarheid te versterken en hun bedrijf te beschermen tegen de steeds veranderende dreigingen.

Het is een nieuw tijdperk van cyberrisico's en onvoorziene gevaren.

In het voortdurend veranderende dreigingslandschap van vandaag is het essentieel om inzicht te krijgen in de risico’s waarmee uw organisatie en klanten worden geconfronteerd. Versterk uw beveiliging en til deze naar een hoger niveau om uw bedrijf te beschermen.

Onze specialisten staan klaar om al uw vragen over cyberbeveiliging te beantwoorden en u te begeleiden bij het aanpakken van cyberrisico’s.

People powered,tech-enabledcyber security

Wij zijn eencyberbeveiligingsbedrijf dat wordt vertrouwd
door’s werelds toonaangevende bedrijven en overheden om te helpen
een veiliger digitale toekomst te creëren.

Laten we praten.

Kortrijk

Hof ter melle 20 bus 02
8501 Heule
Belgie
+32 (0) 56 14 64 60
+32 497 776 333 ( WhatsApp )

Noodgeval ?

Altijd bereikbaar,
met of zonder service level agreement (SLA).

[email protected]

LE Intelligence BV / Letech.be © 14/25

Privacy Preference Center