Cybersecurity voor Nederlandse organisaties
BlogKennisbankVeelgestelde vrageninfo@sanum.online
Sanum Cyber Security Blog

NIS2: waar begin je? Praktisch stappenplan voor organisaties

Een praktisch NIS2-stappenplan voor organisaties die grip willen krijgen op scope, risico’s, governance, leveranciers en incidentrespons.

NIS2 zorgt ervoor dat meer organisaties aantoonbaar werk moeten maken van digitale weerbaarheid. Voor veel organisaties is niet de techniek het lastigst, maar de vraag waar te beginnen. Een bruikbare aanpak start bij scope en risico’s en vertaalt die vervolgens naar concrete maatregelen, verantwoordelijkheden en bewijs.

Kort antwoord: effectieve cybersecurity combineert techniek, processen en gedrag. Kies maatregelen op basis van risico en controleer regelmatig of ze in de praktijk werken.

Stap 1: bepaal of en hoe NIS2 op jouw organisatie van toepassing is

Breng eerst sector, omvang, diensten en ketenpositie in kaart. Kijk niet alleen naar de juridische entiteit, maar ook naar de digitale diensten en afhankelijkheden die nodig zijn om kritieke processen te leveren. Leg vast wie intern eigenaar is van de NIS2-aanpak en betrek bestuur, IT, security, privacy, inkoop en continuïteitsmanagement.

Stap 2: voer een risicoanalyse en gap-analyse uit

Inventariseer belangrijke systemen, data, leveranciers en processen. Beoordeel vervolgens dreigingen, kwetsbaarheden en mogelijke bedrijfsimpact. Vergelijk de bestaande situatie met gewenste maatregelen. Een gap-analyse levert een prioriteitenlijst op: wat moet direct worden opgelost, wat kan gepland worden en welk risico wordt bewust geaccepteerd? Zorg dat besluiten herleidbaar en bestuurlijk gedragen zijn.

Stap 3: organiseer de belangrijkste beheersmaatregelen

NIS2 vraagt om passende en evenredige maatregelen. In de praktijk gaat het onder meer om incidentbehandeling, bedrijfscontinuïteit, back-up en crisisbeheer, supply-chain security, veilige ontwikkeling en onderhoud, evaluatie van maatregelen, cyberhygiëne, cryptografie, toegangsbeheer en waar passend sterke authenticatie. Niet iedere organisatie hoeft exact dezelfde controls te kiezen; de risicoanalyse hoort leidend te zijn.

Stap 4: richt incidentrespons en meldprocessen in

Definieer wanneer iets een securityincident is, wie beslist over escalatie en welke informatie moet worden vastgelegd. Zorg dat operationele teams weten wie zij moeten bellen en dat bestuur en communicatie betrokken kunnen worden. Maak ook duidelijk welke wettelijke meldplichten kunnen gelden. Oefen scenario’s zoals ransomware, uitval van een leverancier en compromittering van Microsoft 365.

Stap 5: leveranciers en bestuur meenemen

Digitale risico’s zitten vaak in de keten. Classificeer leveranciers op kritikaliteit, leg minimale beveiligingseisen vast en beoordeel wijzigingen periodiek. Ook bestuurders hebben een rol: zij moeten voldoende inzicht hebben in risico’s, voortgang en uitzonderingen. Maak daarom een compact dashboard met risico’s, incidenten, verbeteracties en afhankelijkheden.

Stap 6: bewijs en continue verbetering

Beleid alleen is niet genoeg. Bewaar bewijs van uitgevoerde controles, hersteltests, trainingen, audits, risicoacceptaties en verbeteracties. Plan periodieke evaluaties. Zo wordt NIS2 geen eenmalige compliance-oefening, maar onderdeel van reguliere governance en cyberweerbaarheid.

Gerelateerde cybersecurity-informatie

Verdiep je ook in security audits, managed security, Microsoft 365 security en onze uitleg over NIS2. Voor een bredere risico-inschatting kun je een vrijblijvende security check aanvragen.

Veelgestelde vragen

Is NIS2 hetzelfde als ISO 27001?

Nee. NIS2 is wet- en regelgeving; ISO 27001 is een norm voor een managementsysteem voor informatiebeveiliging. Ze kunnen elkaar wel goed aanvullen.

Moet iedere organisatie aan NIS2 voldoen?

Nee. Toepasselijkheid hangt onder meer af van sector, omvang en rol. Laat de scope zorgvuldig bepalen.

Welke NIS2-maatregel heeft prioriteit?

Begin bij risicoanalyse, kritieke processen, sterke toegang, patching, monitoring, back-up/herstel en incidentrespons.

Hoe toon je NIS2-compliance aan?

Met aantoonbare governance, beleid, risicoanalyses, uitgevoerde controles, registraties en verbeteracties.

Dit artikel geeft algemene informatie en is geen vervanging voor een organisatie-specifieke risicoanalyse, juridische beoordeling of incidentadvies.
Veiliger ondernemen begint met inzicht

Weet jij waar jouw grootste cyberrisico zit?

Plan een vrijblijvende security check. We brengen de belangrijkste risico's en verbeterpunten helder in kaart.

Neem contact op