NIS2 komt eraan: is jouw IT-omgeving er klaar voor?

Cybersecurity is allang geen onderwerp meer voor alleen de IT-afdeling. Met de komst van NIS2 wordt digitale veiligheid ook een directiethema. Logisch, want als systemen uitvallen, raakt dat direct je processen, klanten, medewerkers en continuïteit. Maar wat betekent dat concreet voor jouw organisatie?
AVG data

Van aandachtspunt naar verantwoordelijkheid

Veel organisaties weten inmiddels dat cybersecurity belangrijk is. Toch blijft het in de praktijk vaak lastig om er structureel tijd, budget en aandacht voor vrij te maken. De dagelijkse operatie gaat door. Medewerkers hebben support nodig. Systemen moeten blijven draaien. Nieuwe projecten vragen om capaciteit.

Met NIS2 verandert die vrijblijvendheid. De richtlijn is bedoeld om organisaties digitaal weerbaarder te maken. In Nederland wordt NIS2 uitgewerkt in de Cyberbeveiligingswet, die op 15 augustus 2026 ingaat. Daarmee wordt cybersecurity niet alleen iets wat je belangrijk vindt, maar iets waar je aantoonbaar mee aan de slag moet.

Dat gaat verder dan firewalls, wachtwoorden of antivirussoftware. Het draait vooral om grip. Weet je welke risico’s er zijn? Zijn je systemen up-to-date? Is duidelijk wie toegang heeft tot welke omgeving? Weet je wat je doet bij een incident? En kun je laten zien dat je hier actief mee bezig bent?

Voor wie geldt NIS2 precies?

NIS2 geldt niet automatisch voor iedere organisatie. De richtlijn richt zich vooral op organisaties die actief zijn in sectoren die belangrijk zijn voor de samenleving en economie. Denk aan sectoren als energie, transport, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening, maar ook aan onder andere productie, levensmiddelen, afvalstoffenbeheer, chemische stoffen, onderzoek, digitale aanbieders en post- en koeriersdiensten.

Daarbij wordt onderscheid gemaakt tussen belangrijke en essentiële entiteiten. Middelgrote organisaties kunnen al onder NIS2 vallen wanneer ze actief zijn in een aangewezen sector en voldoen aan de gestelde omvangscriteria. Voor grote organisaties in zeer kritieke sectoren kunnen zwaardere verplichtingen gelden. Ook kleinere organisaties kunnen in specifieke gevallen geraakt worden, bijvoorbeeld wanneer ze een cruciale rol spelen in een keten of leverancier zijn van een organisatie die zelf onder NIS2 valt.

Daarom is het belangrijk om niet alleen te kijken naar de vraag: “Valt mijn organisatie rechtstreeks onder NIS2?” Minstens zo relevant is de vraag: “Gaan klanten, leveranciers of ketenpartners straks aanvullende eisen stellen aan onze cyberweerbaarheid?” Ook als je niet direct onder de wet valt, kan NIS2 dus toch invloed hebben op de manier waarop je jouw IT-omgeving moet organiseren en aantoonbaar beveiligen.

Wat als je niet voldoet aan NIS2?

NIS2 is niet vrijblijvend. Organisaties die onder de richtlijn vallen, moeten kunnen aantonen dat zij passende maatregelen nemen om digitale risico’s te beheersen. Denk aan risicobeoordelingen, incidentrespons, toegangsbeheer, continuïteitsplannen, beveiliging van leveranciers en bewustwording bij medewerkers.

Als een organisatie niet voldoet aan de verplichtingen, kunnen er sancties volgen. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten kunnen boetes oplopen tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Daarbij geldt dat toezichthouders ook andere maatregelen kunnen nemen, zoals aanwijzingen geven, audits verplicht stellen of ingrijpen wanneer structureel onvoldoende wordt gedaan aan cyberweerbaarheid.

Maar de financiële kant is niet het enige risico. Minstens zo belangrijk is de impact op continuïteit, vertrouwen en reputatie. Als systemen uitvallen, data niet beschikbaar is of incidenten niet goed worden opgevolgd, raakt dat direct je organisatie. NIS2 maakt daarmee vooral duidelijk wat in de praktijk al langer geldt: cybersecurity moet structureel geregeld zijn.

Waarom NIS2 breder is dan ‘alleen IT’

Voor veel organisaties zit de uitdaging niet in één specifieke maatregel, maar in de samenhang. Cybersecurity raakt namelijk bijna alles: je netwerk, werkplekken, cloudomgeving, leveranciers, back-ups, toegangsbeheer, processen en het gedrag van medewerkers.

Daarom is NIS2 niet iets wat je er “even bij doet”. Je hebt overzicht nodig. Waar staan we nu? Waar zitten de grootste risico’s? Welke maatregelen zijn al goed geregeld? En welke acties moeten we nog oppakken?

Zeker als je organisatie afhankelijk is van meerdere locaties, productieprocessen, zorgsystemen, cloudapplicaties of externe leveranciers, kan dat complex worden. Juist dan is het belangrijk om cybersecurity praktisch te benaderen. Niet vanuit dikke rapporten die in een la verdwijnen, maar vanuit concrete stappen die je organisatie echt veiliger maken.

Begin bij inzicht in je IT-omgeving

Een goede voorbereiding op NIS2 begint met inzicht. Zonder duidelijk beeld van je huidige IT-omgeving weet je niet waar je moet beginnen:

• Zijn je verbindingen veilig? 

• Worden updates structureel uitgevoerd?

• Is er zicht op kwetsbaarheden? 

• Zijn back-ups getest? 

• En is duidelijk wat er gebeurt als een systeem uitvalt?

Dat zijn geen theoretische vragen. Het zijn precies de onderdelen die bepalen hoe weerbaar je organisatie is als er iets misgaat.

Een kwetsbaarhedenscan kan daarbij een logisch startpunt zijn. Zo’n scan laat zien waar mogelijke zwakke plekken zitten en welke verbeteringen prioriteit hebben. Niet om angst aan te jagen, maar om gericht te kunnen handelen. Want cybersecurity wordt pas beheersbaar als je weet waar je staat.

Hoe CTNET helpt om structuur aan te brengen

Bij CTNET draait managed IT om rust, duidelijkheid en continuïteit. We regelen je IT, zodat jij kunt doen waar je goed in bent. Dat betekent dat we niet alleen kijken naar losse techniek, maar naar de hele omgeving: netwerk, werkplekken, cloud, support, updates, beveiliging en beheer.

Voor NIS2 is die brede blik belangrijk. Want een veilige IT-omgeving begint bij een stabiele basis. Denk aan goed ingericht netwerkbeheer, veilige verbindingen, duidelijke toegangsrechten, betrouwbare monitoring en een omgeving die up-to-date blijft. Niet eenmalig, maar structureel.

Daarnaast helpt CTNET organisaties met cyberweerbaarheid. Bijvoorbeeld door kwetsbaarheden in kaart te brengen, acties te prioriteren en de voortgang te bewaken. Met een cyberweerbaarheidscoördinator breng je structuur aan in alles wat moet gebeuren. Iemand die helpt om de juiste vragen te stellen, verbeterpunten op te pakken en cybersecurity niet te laten ondersneeuwen door de waan van de dag.

Maak NIS2 praktisch en haalbaar

NIS2 kan groot voelen. Zeker als je nog niet precies weet wat de wet voor jouw organisatie betekent. Toch hoeft de eerste stap niet ingewikkeld te zijn. Begin met overzicht. Kijk naar je huidige IT-omgeving, je grootste risico’s en de maatregelen die al aanwezig zijn. Vanuit dat startpunt kun je bepalen wat nodig is.

Het belangrijkste is dat je niet wacht tot de deadline dichtbij komt. Cyberweerbaarheid bouw je stap voor stap op. Door nu te starten, voorkom je dat je straks onder tijdsdruk keuzes moet maken.

Wil je weten hoe jouw IT-omgeving ervoor staat richting NIS2? CTNET kijkt graag met je mee. Samen brengen we in kaart waar je staat, waar risico’s zitten en welke stappen nodig zijn om je IT veiliger, stabieler en toekomstbestendiger te maken.

Laten we kennismaken

We gaan graag met je in gesprek

Wil je weten wat we voor jouw maakbedrijf kunnen betekenen? De koffie staat klaar, in Haren of Heerenveen.

Wij bellen je terug
Scroll to Top