Ga naar de inhoud
GD IT Consultancy
Alle artikelen

Security

NIS2: waar begint u als u nog nergens bent?

De richtlijn is breed en de teksten zijn taai. Vijf stappen die in de praktijk het meeste opleveren, in de volgorde waarin wij ze aanpakken.

Gepubliceerd op
18 juni 2026
Kennisbank
2 min leestijd

NIS2 raakt aanzienlijk meer organisaties dan zijn voorganger, en veel bestuurders ontdekken pas laat dat ze eronder vallen. De verleiding is dan groot om een adviesbureau een compliance-rapport te laten schrijven. Dat rapport verandert alleen niets aan uw daadwerkelijke weerbaarheid.

Wij pakken het andersom aan: begin bij de maatregelen die het risico het snelst verlagen, en documenteer onderweg. Dan is compliance een bijproduct in plaats van een doel op zich.

1. Stel vast of u eronder valt

NIS2 kent essentiële en belangrijke entiteiten, bepaald door sector en omvang. Ook als u zelf buiten de richtlijn valt, kunt u er via uw klanten mee te maken krijgen: zij moeten hun keten beoordelen en zullen vragen stellen. Zet dit op papier voordat u iets anders doet.

2. Weet wat u heeft

U kunt niets beschermen wat u niet kent. Een actueel overzicht van systemen, data en leveranciers is de saaiste en meest onderschatte stap. In de meeste organisaties levert alleen dit overzicht al drie verrassingen op.

3. Ruim toegangsrechten op

In vrijwel elke organisatie die wij binnenkomen zijn er meer beheeraccounts dan beheerders. Rechten worden uitgedeeld en zelden ingetrokken. Dit opruimen kost weinig geld en verlaagt het risico onmiddellijk.

  • Breng in kaart wie welke verhoogde rechten heeft en waarom
  • Trek alles in wat niet actief nodig is, met een terugvalprocedure
  • Voer multifactorauthenticatie in, te beginnen bij beheerders en externe toegang
  • Regel dat rechten automatisch vervallen bij uitdiensttreding

4. Test uw herstelvermogen

Een back-up die nooit is teruggezet, is geen back-up maar een aanname. Plan één dag waarop u daadwerkelijk een kritiek systeem herstelt in een testomgeving en klok hoe lang het duurt. Dat getal is waardevoller dan elk beleidsstuk.

5. Oefen het incident

NIS2 stelt meldplichten met korte termijnen. Wie belt wie, op welk nummer, als het netwerk plat ligt en de mailomgeving onbereikbaar is? Een oefening van twee uur met het managementteam legt meer bloot dan een half jaar overleg.

Compliance is het bewijs dat u iets doet. Begin daarom met het doen, niet met het bewijs.

Meer lezen

Vragen naar aanleiding van dit artikel?

We denken graag mee over uw specifieke situatie.