NIS2 implementatie: van wettelijke verplichting naar bestuurbaar proces

Laatst bijgewerkt: juli 2026 · Leestijd: 10 min

Een NIS2-implementatie bestaat uit drie onderdelen: een risicofundament dat bepaalt wat voor uw organisatie passend en evenredig is, een samenhangende security-architectuur die de tien maatregelcategorieën van Artikel 21 invult, en een governance-laag waarmee het bestuur aantoonbaar stuurt. In Nederland worden deze verplichtingen wettelijk verankerd via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt.

De komst van de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet (Cbw) zorgt voor onzekerheid. Bestuurders vragen zich af wat hun persoonlijke aansprakelijkheid is. IT-managers worstelen met de technische vertaalslag. Compliance-officers zoeken houvast in een woud van nieuwe eisen.

Het grootste risico van een NIS2-implementatie is niet de techniek of de wet zelf. Het is de verlamming die ontstaat door de omvang van het dossier, en de neiging om die verlamming te bezweren met meer controls, meer tooling en meer papier.

Een succesvolle NIS2-implementatie draait om het inrichten van een bestuurbaar proces waarin risico, architectuur en governance samenkomen. Niet om het blind implementeren van maatregelen.

Kern: NIS2 vraagt u niet om meer papier te produceren. De richtlijn vraagt u om betere keuzes te maken, en die keuzes te kunnen onderbouwen.

Wat NIS2 daadwerkelijk van organisaties vraagt

De discussie blijft in de bestuurskamer vaak hangen bij toepasselijkheid, zorgplicht en meldplicht. Dat zijn logische startpunten, maar onvoldoende voor implementatie. Zodra duidelijk is dat uw organisatie in scope valt, verschuift de vraag: wat moet er bestuurbaar en aantoonbaar worden ingericht?

Artikel 21(1) van de NIS2-richtlijn vraagt om passende en evenredige technische, operationele en organisatorische maatregelen om risico's te beheersen voor de netwerk- en informatiesystemen waarop uw dienstverlening steunt.1 Artikel 21(2) benoemt tien maatregelcategorieën die essentiële en belangrijke entiteiten minimaal moeten implementeren, van risicoanalyse en incidentafhandeling tot ketenbeveiliging, cryptografie, toegangsbeheer en multifactorauthenticatie.2 Artikel 20 verankert daarnaast de verantwoordelijkheid van het bestuursorgaan: het bestuur keurt de maatregelen goed, houdt toezicht op de uitvoering en volgt aantoonbaar training over cyberrisico's.3

Er is een reden dat Artikel 20 die verantwoordelijkheid expliciet bij het bestuur belegt. In mijn audit- en advieswerk zag ik bij een grote zakelijke dienstverlener het securityprogramma pas van de grond komen toen de top er persoonlijk op ging sturen; zolang het een IT-dossier bleef, bleven budget en mandaat dat ook. Bestuurlijke aandacht volgt persoonlijke betrokkenheid. Artikel 20 codificeert wat onder de AVG alleen gebeurde waar een bestuurder het zelf afdwong.

De Europese uitwerking is concreter dan velen veronderstellen. Uitvoeringsverordening (EU) 2024/2690 legt voor de sectoren digitale infrastructuur, ICT-beheer en digitale aanbieders technische en methodologische eisen vast in dertien thematische domeinen.4 ENISA heeft daarop aansluitend de Technical Implementation Guidance on Cybersecurity Risk Management Measures gepubliceerd, met praktische duiding, implementatievoorbeelden en voorbeelden van bewijsvoering.5 De uitvoeringsverordening is bindend voor de genoemde sectoren; de ENISA-guidance helpt om die verplichtingen concreet te vertalen naar maatregelen en aantoonbaarheid. Voor andere sectoren is deze guidance daar niet bindend. Zij is een vrijwillig referentiekader met concrete implementatieopties en bewijsvoorbeelden, en vervangt geen sector- of organisatiespecifieke beoordeling.

De NIS2-aanpak: een cyclus, geen project

Veel organisaties benaderen NIS2 als een eenmalig IT-project. Dat is een kostbare misvatting. NIS2 vereist structurele inbedding in de bedrijfsvoering, omdat risico, architectuur en leveranciersketen voortdurend veranderen. Mijn aanpak kent daarom drie fasen die verder gaan dan een gap-analyse.

De NIS2-cyclus: van risicofundament via architectuur naar governance, met doorlopende terugkoppeling wanneer het IT-landschap verandert NIS2 als cyclus: risico, architectuur, governance Geen eenmalig project; de drie fasen voeden elkaar doorlopend 1 Risicofundament vitale processen, passend en evenredig 2 Architectuur samenhangende invulling van Artikel 21 3 Governance bestuur stuurt, aantoonbaar voor toezicht verandert uw IT-landschap, dan verandert het risicomodel mee Een gap-analyse is een momentopname; de zorgplicht vraagt een doorlopend proces. De NIS2-cyclus: van risicofundament via architectuur naar governance, met doorlopende terugkoppeling wanneer het IT-landschap verandert NIS2 als cyclus risico, architectuur en governance voeden elkaar 1 Risicofundament vitale processen, passend en evenredig 2 Architectuur samenhangende invulling van Artikel 21 3 Governance bestuur stuurt, aantoonbaar voor toezicht verandert uw IT-landschap, dan verandert het risicomodel mee Een gap-analyse is een momentopname; de zorgplicht vraagt een doorlopend proces.
Figuur: de NIS2-cyclus van risicofundament naar governance, met doorlopende bijsturing.

1. Context en risicofundament

We beginnen bij uw organisatie, niet bij de wet. Wat zijn de vitale processen? Welke afhankelijkheden in de keten zijn kritiek? Op basis van een gedegen risicoanalyse, conform ISO/IEC 27005 of NIST SP 800-30, bepalen we wat in uw context passend en evenredig is.6 Dit voorkomt dat u investeert in maatregelen die voor uw risicoprofiel niet relevant zijn. Het geeft u bovendien de onderbouwing die een toezichthouder straks vraagt.

2. Architectuur en implementatie

Zodra de risico's helder zijn, vertalen we deze naar een samenhangende security-architectuur. We kijken naar de effectieve inrichting van de NIS2-maatregelen: van incidentrespons en cryptografie tot toegangsbeheer en supply chain security. Bestaande standaarden zoals ISO/IEC 27001, de Baseline Informatiebeveiliging Overheid (BIO2) en het NIST Cybersecurity Framework 2.0 dienen hier als gereedschap om de gaten te sluiten die de wet specifiek benoemt.7

3. Governance en aantoonbaarheid

De zwaarste eis van NIS2 is de actieve betrokkenheid van het bestuur. We richten monitoring en rapportage zo in dat de directie daadwerkelijk kan sturen: op risico, op effectiviteit van maatregelen en op ketenrisico's. Dit vormt de basis voor audit en aantoonbaarheid, de toetssteen waarop de toezichthouder uiteindelijk beoordeelt.

Waarom deze methode werkt

Door NIS2 te benaderen vanuit risico, architectuur en governance ontstaat rust: werkelijke grip, zonder de illusie van volledigheid.

Uitlegbaarheid. U kunt aan toezichthouders, auditors en uw eigen bestuur onderbouwen waarom bepaalde keuzes zijn gemaakt, en niet alleen welke. Dat is het verschil tussen compliance-documentatie en werkelijke verdedigbaarheid.

Efficiëntie. We bouwen voort op wat er al is (ISO 27001, BIO2, bestaande processen) en vullen alleen aan waar de wet dat vereist. Geen dubbele frameworks, geen parallelle documentatie, geen onnodige herinrichting.

Toekomstbestendig. Wanneer uw IT-landschap verandert, door een nieuwe cloudprovider, een overname of een gewijzigd dienstverleningsmodel, verandert uw risicomodel mee. U blijft in control zonder telkens een nieuw project te starten.

Deze aanpak is de kern van de dienst NIS2 en BIO2

Deze wet is nieuw, deze fouten niet

Eerst iets wat weinig aanbieders hardop zeggen: in Nederland bestaat nog geen ervaring met afgeronde implementaties onder daadwerkelijk Cbw-toezicht, want de wet is nog niet van kracht. Wie vandaag tientallen afgeronde NIS2-trajecten claimt, verkoopt readiness-werk of bestaand ISO- en BIO-werk onder een nieuw etiket. Wat wél bestaat, is ervaring met de fouten die organisaties bij elke regelgevingsgolf opnieuw maken.

De AVG-golf van 2018 is de meest recente spiegel. Organisaties kochten templates, vulden verwerkingsregisters als papieren exercitie en verklaarden zich compliant zonder de onderliggende risico's te begrijpen. Het resultaat was een papieren tijger die pas bij het eerste incident zijn tanden bleek te missen. Dezelfde beweging tekent zich nu af rond NIS2: bedrijfscontinuïteitsplannen en BIA's die worden opgesteld om te bestaan, niet om te werken.

De Nederlandse overheidspraktijk levert een tweede patroon. Onder de eerdere BIO ontaardde pas-toe-of-leg-uit regelmatig in een tekstuele motivering zonder expliciete risicokoppeling, eigenaar of herbeoordelingsmoment; of men paste toe omdat de norm het voorschreef, zonder de vraag of de maatregel iets beheerste. Comply-or-explain werd comply-or-excuse. BIO2 begrenst die ruimte inmiddels scherper, met de verplichte overheidsmaatregelen als minimale ondergrens; het risico van administratief afvinken zonder aantoonbare werking blijft. De tien maatregelcategorieën van Artikel 21 nodigen tot exact hetzelfde gedrag uit.

Dit is geen inzicht van na de stemming. In maart 2023 schreef ik dat de eisen van NIS2 voor flinke uitdagingen zouden zorgen: de vraag of organisaties zelf over voldoende kennis, expertise en capaciteit beschikken, en de personeelsschaarste die dit bemoeilijkt. Vertraging van de wetgeving achtte ik toen niet ondenkbaar.8 Drie jaar later treedt de wet pas in augustus 2026 in werking, en werkte in het derde kwartaal van 2025 slechts 35% van de mkb-respondenten aantoonbaar aan compliance, tegenover 24% een kwartaal eerder.9 De toezichthouder ziet hetzelfde beeld. In de Quickscan-resultaten die de RDI in maart 2026 publiceerde, benoemen organisaties zelf de vijf punten waar zij nog aan moeten werken: bestuurstraining, beveiliging van de toeleveringsketen, de meldingsprocedure, effectiviteitsbeoordeling en cryptografiebeleid.10 Het patroon is veelzeggend: de punten waar organisaties zelf nog verbeterwerk zien, zijn vrijwel exact de onderdelen die NIS2 toevoegt. Het tempo van organisaties volgt het tempo van de wetgever, en beide zijn te laag.

Compliance-trajecten sneuvelen daarbij telkens op een van drie uitersten, en er is geen reden om aan te nemen dat NIS2 de uitzondering wordt:

  1. Te juridisch ingestoken. De wettekst wordt correct geïnterpreteerd, maar de vertaling naar architectuur, techniek en uitvoerbare maatregelen blijft theoretisch. Er ontstaat een beleidsdossier zonder operationele landing.
  2. Te technisch ingestoken. De aandacht verschuift direct naar tooling, logging, firewalls of een SOC. Legitieme keuzes, maar zonder koppeling aan risicobesluitvorming ontstaat er meer techniek dan bestuurbaarheid. De toezichthouder vraagt niet wat u heeft gekocht; die vraagt waarom.
  3. Te procedureel ingestoken. NIS2 wordt blind gemapt op een normenkader via een gap-analyse. Het resultaat is een actielijst die de wezenlijke vraag negeert: waarom juist deze keuzes, met welke prioriteit en op basis van welk risicobeeld?

Alle drie leveren ze veel maatregelen op, en weinig samenhang. Dat is precies het patroon dat NIS2 probeert te doorbreken.

Waarom dit uiteindelijk een architectuurvraagstuk is

Organisaties kampen zelden met één geïsoleerd NIS2-probleem. Meestal is het een optelsom van legacysystemen, cloudtransities, ondoorzichtige leveranciersafhankelijkheden en versnipperd eigenaarschap. Een puur compliance-antwoord werkt hier niet. Er moet ontworpen worden.

Security-architectuur is de discipline die ervoor zorgt dat wettelijke verplichtingen, risico's en maatregelen samensmelten tot één werkend model. Pas dan wordt zichtbaar wat u generiek toepast, wat u bij leveranciers neerlegt, waar u detecteert in plaats van preventief blokkeert, en waar het bestuur moet escaleren.

Verdiepende inzichten

Een volledige implementatie vraagt diepgang op specifieke domeinen. De belangrijkste verdiepingen in dit kenniscluster:

Veelgestelde vragen over NIS2 implementatie

Wanneer moeten we klaar zijn?

De Eerste Kamer heeft de Cyberbeveiligingswet op 7 juli 2026 aangenomen.11 De wet treedt op 15 augustus 2026 in werking; het Cyberbeveiligingsbesluit en sectorspecifieke ministeriële regelingen geven nadere invulling, dus controleer per sector welke lagere regelgeving op dat moment in werking is getreden. Vanaf 15 augustus gelden voor de meeste entiteiten de zorg-, meld- en registratieplicht direct, zonder algemene overgangstermijn; voor de bestuurlijke kennis- en trainingsvereisten geldt een termijn van twee jaar en voor het bekostigd hoger onderwijs een afwijkend tijdpad via een apart aanwijzingsbesluit. De eerder gecommuniceerde streefdatum van 1 juli 2026 is daarmee vervallen; de Europese implementatiedeadline van 17 oktober 2024 had Nederland, net als de meeste lidstaten, al niet gehaald. Het wijzigingsvoorstel dat de Europese Commissie in januari 2026 presenteerde om de NIS2-verplichtingen te vereenvoudigen, verandert niets aan deze Nederlandse planning.12

Wat is de rol van het bestuur bij de implementatie?

Het bestuur keurt de risicobeheersmaatregelen goed, houdt toezicht op de uitvoering en zorgt dat ieder bestuurslid aantoonbaar de voorgeschreven training over cyberrisico's volgt; bij een monistisch bestuursmodel geldt dit voor de uitvoerende bestuursleden.3 De Cbw maakt daarnaast individuele bestuursrechtelijke handhaving mogelijk bij niet-naleving van deze persoonlijke kennis- en trainingsverplichtingen, bijvoorbeeld met een boete of last onder dwangsom. Cybersecurity verhuist daarmee definitief van de serverruimte naar de bestuurskamer.

Kunnen we NIS2 "kopen" met een tool?

Nee. Tools ondersteunen bij logging, detectie of rapportage, maar NIS2-compliance is een samenspel tussen mens, proces en techniek. Een tool zonder governance is een dure pleister. In een audit krijgt u nog steeds de vraag waarom u juist deze tool heeft gekozen en hoe u de effectiviteit ervan meet.

Is onze ISO 27001-certificering voldoende voor NIS2?

Een sterke basis, maar niet automatisch voldoende. NIS2 vereist dat u uw ISMS specifiek inzet voor ketenafhankelijkheden, crisismanagement en effectiviteitsbeoordeling, en dat u dit aantoonbaar verantwoordt richting de toezichthouder. De ENISA-guidance helpt relevante relaties tussen de eisen en ISO-controls te identificeren, maar vervangt geen organisatiespecifieke gap-analyse.5

Geldt de ENISA Technical Implementation Guidance voor ons?

Formeel geldt de bijbehorende Uitvoeringsverordening (EU) 2024/2690 alleen voor digitale infrastructuur, ICT-beheer en digitale aanbieders.4 Voor andere sectoren is de ENISA-guidance een vrijwillig referentiekader met concrete implementatieopties en bewijsvoorbeelden; bindend is zij daar niet, en zij vervangt geen sector- of organisatiespecifieke beoordeling.5

Samenwerken aan een weerbare organisatie

NIS2-implementatie hoeft geen bureaucratisch monster te worden. Door de juiste balans te vinden tussen wettelijke kaders en de operationele realiteit van uw organisatie, wordt beveiliging weer bestuurbaar. Voor het bestuur, voor de toezichthouder en voor uw eigen mensen.

Benieuwd waar uw organisatie staat? In een oriënterend gesprek van dertig minuten brengen we de huidige status en de weg naar aantoonbare compliance in kaart. Plan een oriënterend gesprek.

Liever eerst zien wat een traject omvat? Bekijk de dienst NIS2 en BIO2

Bronnen

  1. Richtlijn (EU) 2022/2555 van het Europees Parlement en de Raad (NIS2-richtlijn), artikel 21(1). Via EUR-Lex.
  2. Richtlijn (EU) 2022/2555, artikel 21(2). De tien maatregelcategorieën omvatten onder meer beleid inzake risicoanalyse en informatiebeveiliging, incidentafhandeling, bedrijfscontinuïteit, supply chain security, beveiliging bij aanschaf en ontwikkeling, effectiviteitsbeoordeling, basis cyberhygiëne en training, cryptografie, personele beveiliging en toegangscontrole, en multifactorauthenticatie.
  3. Richtlijn (EU) 2022/2555, artikel 20 (Governance). Zie ook Rijksinspectie Digitale Infrastructuur, Wat betekent de Cyberbeveiligingswet voor u?, via rdi.nl.
  4. Uitvoeringsverordening (EU) 2024/2690 van de Commissie van 17 oktober 2024. Van toepassing op DNS-dienstverleners, TLD-registries, cloudproviders, datacenterdienstverleners, CDN-providers, MSP's, MSSP's, online marktplaatsen, online zoekmachines, sociale-netwerkdiensten en verleners van vertrouwensdiensten. Via EUR-Lex.
  5. ENISA, Technical Implementation Guidance on Cybersecurity Risk Management Measures (versie 1.0, juni 2025). Via enisa.europa.eu.
  6. ISO/IEC 27005:2022, Information security, cybersecurity and privacy protection — Guidance on managing information security risks. NIST SP 800-30 Rev. 1, Guide for Conducting Risk Assessments, National Institute of Standards and Technology.
  7. NIST, Cybersecurity Framework 2.0, februari 2024. CSF 2.0 introduceert de Govern-functie naast Identify, Protect, Detect, Respond en Recover. Via nist.gov. Voor BIO2: Ministerie van Binnenlandse Zaken en Koninkrijksrelaties, Baseline Informatiebeveiliging Overheid 2, via bio-overheid.nl.
  8. R. Clijnk en J. Christians, Eisen NIS2-richtlijn zorgen voor flinke uitdagingen, Berenschot, maart 2023. Via berenschot.nl.
  9. Onderzoek van Grant Thornton onder het Nederlandse mkb, derde kwartaal 2025: 35% van de respondenten is bekend met de NIS2-richtlijn en werkt aan compliance, tegenover 24% in het tweede kwartaal. Aangehaald in AG Connect, NIS2 in 2026: ben je er echt klaar voor?, december 2025, via agconnect.nl.
  10. Rijksinspectie Digitale Infrastructuur, In hoeverre denken organisaties al te voldoen aan de Cyberbeveiligingswet?, maart 2026. Resultaten van de NIS2-Quickscan: 3.389 anonieme zelfbeoordelingen in de negen RDI-sectoren, februari 2024 t/m september 2025. Via rdi.nl.
  11. Eerste Kamer der Staten-Generaal, wetsvoorstel 36.764 (Cyberbeveiligingswet), op 7 juli 2026 aangenomen. Dossier via eerstekamer.nl. De Tweede Kamer nam het voorstel op 15 april 2026 aan; de wet treedt op 15 augustus 2026 in werking; het Cyberbeveiligingsbesluit en de sectorspecifieke ministeriële regelingen geven nadere invulling. Voor het afwijkende tijdpad van het bekostigd hoger onderwijs: SURF Security Expertise Centrum, Cyberbeveiligingswet: stand van zaken, via sec.surf.nl.
  12. Europese Commissie, voorstel COM(2026) 13 tot wijziging van de NIS2-richtlijn (vereenvoudigingspakket), 20 januari 2026. Het voorstel doorloopt de Europese wetgevingsprocedure en verandert niets aan de Nederlandse inwerkingtredingsdatum. Zie voor de kabinetsappreciatie het BNC-fiche via rijksoverheid.nl.