NIS2 en de weg naar de Cyberbeveiligingswet

Op 17 oktober 2024 werd de NIS2-richtlijn van kracht binnen de Europese Unie. Inmiddels bevinden we ons in de implementatiefase waarin lidstaten, waaronder Nederland, deze richtlijn hebben omgezet of afronden in nationale wetgeving. De Nederlandse Cyberbeveiligingswet wordt naar verwachting in Q2 van 2026 volledig van kracht. Deze wet concretiseert de verplichtingen uit NIS2 voor organisaties in Nederland.

 

Wat betekent deze overgangsperiode voor organisaties, en hoe kunnen zij zich optimaal voorbereiden om NIS2-compliant te worden? Het antwoord ligt nog steeds in het ‘in control’ raken van hun cybersecurity.

 

De nieuwe NIS2-richtlijn vervangt de eerdere NIS2-richtlijn uit 2016. Hiermee is een uniform rechtskader voor cyberbeveiliging binnen de Europese Unie vastgesteld. Via omzetting wordt deze Europese regelgeving vertaald naar nationale wetgeving; in Nederland gebeurt dit via de Cyberbeveiligingswet, die inmiddels in een vergevorderd stadium van implementatie zit.

 

De richtlijn is van toepassing op essentiële en belangrijke entiteiten in 18 kritieke sectoren, waaronder energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur, overheidsdiensten, chemie, financiële markten en de ruimtevaartsector.

 

Organisaties moeten passende en evenredige technische, operationele en organisatorische cybersecuritymaatregelen nemen om cyberrisico’s te beheersen en hun dienstverlening te waarborgen.

 

NIS2 introduceert een strikte meldplicht voor significante en ernstige cyberincidenten. Deze moeten binnen 24 uur na ontdekking gemeld worden aan toezichthouders en relevante instanties zoals het Nationaal Cyber Security Centrum. Niet-naleving kan leiden tot hoge boetes (tot € 10 miljoen of 2% van de wereldwijde omzet), toezichtmaatregelen en reputatieschade.

 

Bestuurders dragen expliciet verantwoordelijkheid en kunnen aansprakelijk worden gesteld. Cybersecurity is daarmee definitief een strategisch onderwerp geworden. Organisaties moeten investeren in trainingen, awareness en een integrale aanpak van digitale weerbaarheid.

 

Daarnaast moeten bedrijven hun volledige keten beoordelen, inclusief leveranciers, en hun aanpak documenteren en continu verbeteren. Registratie bij bevoegde autoriteiten is verplicht en samenwerking binnen de EU wordt verder versterkt.

 

Wat betekent ‘in control’ zijn van cybersecurity binnen nationale wetgeving?

In control zijn van cybersecurity betekent dat organisaties aantoonbaar grip hebben op hun cyberrisico’s en effectief kunnen reageren op dreigingen. Binnen de NIS2-richtlijn moeten bedrijven niet alleen maatregelen nemen, maar ook kunnen bewijzen dat deze effectief zijn.

 

In de praktijk betekent dit een continu proces van risico-inventarisatie en evaluatie (RI&E), ondersteund door volwassen risicomanagement. Cybersecurity is geen los IT-onderdeel meer, maar een organisatiebrede verantwoordelijkheid.

 

Het vraagt om een integrale aanpak waarin technische, organisatorische en operationele maatregelen samenkomen. Organisaties moeten inzicht hebben in kwetsbaarheden en deze actief mitigeren.

 

Security officers en CISO’s spelen hierin een sleutelrol, net als betrokkenheid vanuit directie en management. Documentatie, testen en continue verbetering zijn essentieel. Training en bewustwording blijven cruciaal om menselijke fouten te beperken.

 

CISO versus SO

De NIS2-richtlijn onderstreept het belang van zowel strategische als operationele rollen binnen cybersecurity. De CISO (Chief Information Security Officer) richt zich op strategie, beleid en lange termijnvisie. Deze rol zorgt dat cybersecurity aansluit bij de organisatiedoelen en wetgeving. De SO (Security Officer) is verantwoordelijk voor de dagelijkse uitvoering: monitoring, risicoanalyses en incidentaanpak.

 

Voor NIS2-compliance zijn vooral praktische uitvoerders essentieel. Security officers vormen de kern van de operationele weerbaarheid, terwijl de CISO zorgt voor richting en governance.

 

Belangrijke stappen voor NIS2-compliance

  1. Uitvoeren van een risico-inventarisatie en -evaluatie (RI&E)
    Een gedetailleerde RI&E geeft inzicht in kwetsbaarheden en helpt prioriteiten te stellen binnen cybersecuritymaatregelen.
  2. Effectief risico management
    Een risicogebaseerde aanpak helpt organisaties continu risico’s te identificeren, evalueren en beheersen. Dit omvat zowel techniek als processen.
  3. Optimaliseren van incident response
    Vanwege de meldplicht moeten organisaties snel kunnen handelen. Een goed incident response plan met duidelijke procedures en verantwoordelijkheden is essentieel.
  4. Investeren in cyber resilience
    Digitale weerbaarheid betekent niet alleen beschermen, maar ook herstellen. Back-ups, updates en herstelstrategieën zijn cruciaal.
  5. Continu monitoring en audits
    Regelmatige evaluaties zorgen dat maatregelen effectief blijven en aansluiten op actuele dreigingen. Audits en monitoring zijn hierbij onmisbaar.
  6. Beveilig je toeleveringsketen en registreer je organisatie
    Leveranciers vormen een belangrijk risico. Stel eisen, leg deze vast en controleer naleving. Vergeet ook de verplichte registratie niet.

 

Klaar voor een toekomst met digitale weerbaarheid

Met de Cyberbeveiligingswet die in 2026 in werking treedt, is de overgangsfase grotendeels voorbij. Organisaties worden nu daadwerkelijk beoordeeld op hun naleving van de NIS2 cybersecuritymaatregelen.

 

Cybersecurity is geen optionele investering meer, maar een randvoorwaarde voor continuïteit. Bedrijven die nu al ‘in control’ zijn, hebben een duidelijke voorsprong.

 

Door te investeren in digitale weerbaarheid, compliance en een risicogebaseerde aanpak beschermen organisaties niet alleen zichzelf, maar ook hun klanten en partners.

 

Over TT3P

The Trusted Third Party biedt praktisch advies en trainingen voor cybersecurity en flexibele inzet van cybersecurityspecialisten. We helpen organisaties om risico’s zoals ransomware, datadiefstal en ongeautoriseerde toegang te verkleinen en hun digitale weerbaarheid te vergroten. Neem contact op via info@tt3p.nl of 088 38 38 38 3.

 

Op de hoogte blijven van alle updates rondom cybersecurity? Volg dan onze LinkedIn-pagina.

Meer weten? Laat ons helpen!

Stuur een bericht om direct een afspraak te plannen.

Contact opnemen
Op de verwerking van uw persoonsgegevens zijn onze privacy voorwaarden van toepassing.
Andere blogs:
Blog
Ketenveiligheid onder de Cyberbeveiligingswet: zo kijkt een toezichthouder
  • #Wet- en regelgeving
  • #Wetgeving
Blog
Een certificaat van uw leverancier is geen vrijbrief
  • #Wet- en regelgeving
Blog
AI verandert het hackersspel, maar wie de basis niet op orde heeft, verliest sowieso
  • #Cybersecurity