NIS2-stappenplan: wat heeft u nodig en hoe borgt u dit?

NIS2 borgen betekent meer dan beleid schrijven of beveiligingstooling aanschaffen. Uw organisatie moet risico’s structureel beoordelen, maatregelen uitvoeren, verantwoordelijkheden vastleggen en kunnen aantonen dat de gekozen aanpak daadwerkelijk werkt. Dit stappenplan vertaalt de Cyberbeveiligingswet naar een uitvoerbare werkwijze.

Belangrijk: bepaal eerst of uw organisatie rechtstreeks onder de Cyberbeveiligingswet valt. Ook wanneer dat waarschijnlijk niet zo is, kunnen opdrachtgevers vergelijkbare eisen contractueel doorleggen vanwege ketenrisico’s.

Wat heeft u uiteindelijk nodig?

Een werkbare NIS2-aanpak bestaat uit vijf samenhangende onderdelen:

  1. Scope: een onderbouwde beoordeling van sector, activiteiten, omvang, entiteiten en kritieke diensten.
  2. Besturing: duidelijke verantwoordelijkheid bij bestuur, management en uitvoerende eigenaren.
  3. Risicobeheersing: een actuele risicoanalyse met passende maatregelen en prioriteiten.
  4. Uitvoering: processen en technische maatregelen die aantoonbaar functioneren.
  5. Borging: periodieke controle, rapportage, oefeningen en opvolging van verbeterpunten.

Stap 1 – Bevestig de wettelijke scope

Leg vast welke juridische entiteiten worden beoordeeld, welke diensten zij leveren, in welke sectoren zij actief zijn en hoe omvang en concernrelaties zijn bepaald. Kijk naar de werkelijke hoofdactiviteit en niet alleen naar een handelsnaam, SBI-code of het type klant.

Benodigd bewijs: een korte scopenotitie met brongegevens, gebruikte aannames, betrokken entiteiten, conclusie en goedkeuring door een verantwoordelijke bestuurder. Noteer twijfelpunten afzonderlijk en laat complexe situaties beoordelen.

Stap 2 – Richt governance en eigenaarschap in

Maak NIS2 onderdeel van de normale besturing. Het bestuur blijft verantwoordelijk voor richting, besluitvorming en toezicht; de uitvoering kan over meerdere functies worden verdeeld. Wijs minimaal een eigenaar aan voor risicomanagement, incidentrespons, continuïteit, leveranciers, toegang, kwetsbaarheden en awareness.

  • Leg rollen en vervanging vast.
  • Plan periodieke bespreking in directie of bestuur.
  • Registreer besluiten, risicoacceptaties en budgetkeuzes.
  • Zorg dat bestuurders voldoende opleiding ontvangen.

Benodigd bewijs: verantwoordelijkhedenmatrix, bestuursbesluiten, opleidingsregistratie en periodieke managementrapportage.

Stap 3 – Breng kroonjuwelen, assets en afhankelijkheden in kaart

Bepaal welke processen, systemen, gegevens en leveranciers essentieel zijn voor uw dienstverlening. Beschrijf per onderdeel wat de impact is wanneer beschikbaarheid, integriteit of vertrouwelijkheid wordt aangetast.

Maak geen inventarisatie die alleen uit apparaten bestaat. Neem ook cloudomgevingen, SaaS, identiteiten, koppelingen, domeinen, certificaten, beheerplatformen, operationele technologie en belangrijke gegevensverzamelingen mee.

Benodigd bewijs: actueel assetregister, proceseigenaren, dataclassificatie, afhankelijkheden en vastgelegde herstelprioriteiten.

Stap 4 – Voer een risicoanalyse uit

Risicomanagement vormt de basis van de zorgplicht. Beschrijf relevante dreigingen, bestaande maatregelen, kans, impact, restrisico en noodzakelijke vervolgacties. Koppel ieder belangrijk risico aan een eigenaar en beslisdatum.

Gebruik een passende methode die de organisatie begrijpt en consequent kan herhalen. Een eenvoudige methode die periodiek wordt bijgewerkt is waardevoller dan een ingewikkeld model dat na één project verdwijnt.

Benodigd bewijs: risicoregister, beoordelingsmethodiek, behandelplan, risicoacceptaties en periodieke herbeoordeling.

Stap 5 – Organiseer de tien zorgplichtthema’s

Het NCSC groepeert de zorgplicht in tien maatregelen. Vertaal elk thema naar beleid, uitvoering, eigenaar en bewijs:

  1. risicoanalyse en beveiligingsbeleid;
  2. incidentrespons;
  3. bedrijfscontinuïteit, back-up, herstel en crisisbeheer;
  4. beveiliging van de toeleveringsketen;
  5. cyberhygiëne en opleiding;
  6. veilige aanschaf, ontwikkeling, onderhoud en kwetsbaarhedenbeheer;
  7. personeelsbeveiliging, toegangsbeleid en assetbeheer;
  8. sterke authenticatie, zoals passkeys en MFA waar passend;
  9. cryptografie- en encryptiebeleid;
  10. periodieke beoordeling van de effectiviteit van maatregelen.

Tooling kan hierbij ondersteunen, maar is nooit de volledige borging. MFA moet bijvoorbeeld worden gekoppeld aan goed accountbeheer; een back-up aan geteste herstelprocedures; en monitoring aan duidelijke opvolging van meldingen.

Praktische stappenplannen per IT-onderdeel

Onderstaande routes vertalen de zorgplicht naar herkenbare situaties. NIS2 schrijft doorgaans niet voor welk merk of product u moet gebruiken. De gekozen oplossing moet passen bij het risico en de werking moet aantoonbaar worden gecontroleerd.

Microsoft 365: e-mail, SharePoint, OneDrive en Teams

  1. Breng de gegevens in kaart: bepaal welke mailboxen, gedeelde mailboxen, SharePoint-sites, OneDrive-omgevingen en Teams-gegevens bedrijfskritisch zijn.
  2. Voeg een onafhankelijke back-up toe: kies een oplossing die Microsoft 365-data buiten de primaire productieomgeving kan bewaren en afzonderlijk kan herstellen. Eén oplossing kan doorgaans e-mail, SharePoint, OneDrive en Teams meenemen, mits deze onderdelen expliciet zijn geconfigureerd en gelicentieerd.
  3. Bepaal bewaartermijnen: stem retentie af op bedrijfsrisico, contractuele afspraken en wettelijke bewaarplichten. Vertrouw niet uitsluitend op prullenbakken, versiebeheer of standaardretentie binnen Microsoft 365; deze functies verschillen per dienst en instelling en vervangen geen zelfstandige back-upstrategie.
  4. Beveilig beheer en toegang: gebruik MFA voor beheerders, beperk beheerdersrollen en zorg dat verwijdering van back-ups extra is beschermd.
  5. Test herstel: herstel periodiek een mailbox, afzonderlijk bericht, bestand, map en SharePoint-site. Controleer niet alleen of een taak als “geslaagd” is gemarkeerd, maar ook of de data bruikbaar terugkomt.
  6. Leg bewijs vast: bewaar configuratie, back-uprapportages, foutopvolging, hersteltest, verantwoordelijke en eerstvolgende testdatum.
Kernadvies: gebruikt u Microsoft 365 voor e-mail of bestanden, behandel back-up en herstel dan als één samenhangend onderwerp. De aanwezigheid van Microsoft-retentie alleen bewijst niet dat uw organisatie na verwijdering, ransomware, een configuratiefout of accountcompromis tijdig kan herstellen.
Situatie Concrete eerste stap Hoe borgt u dit?
E-mail in Microsoft 365 Activeer onafhankelijke back-up voor gebruikers- en gedeelde mailboxen Dagelijkse controle op fouten en periodieke hersteltest
Data in SharePoint, OneDrive of Teams Neem alle kritieke sites, accounts en Teams-data mee in dezelfde back-upscope Kwartaalgewijs scope controleren en bestanden én complete locaties herstellen
Beheeraccounts Gebruik afzonderlijke accounts en phishingbestendige MFA waar passend Periodieke rechtenreview en directe intrekking bij functiewijziging
Laptops en werkplekken Versleuteling, endpointbeveiliging en centraal patchbeheer activeren Maandelijks rapporteren op ontbrekende patches, dekking en uitzonderingen
Kritieke SaaS-applicatie Controleer export, back-up, hersteltermijn en exitmogelijkheden Leg afspraken contractueel vast en test data-export of herstel
Internetverbonden systemen Inventariseer kwetsbaarheden en prioriteer actief misbruikte lekken Werk met patchtermijnen, uitzonderingsgoedkeuring en hertest

Let op: een back-up is pas aantoonbaar effectief wanneer de juiste gegevens in scope staan, fouten worden opgevolgd, herstel binnen de afgesproken tijd lukt en de testresultaten worden vastgelegd.

Algemene data: weten wat u heeft en hoe u het beschermt

  1. Inventariseer databronnen: neem niet alleen fileservers mee, maar ook databases, SaaS-applicaties, cloudopslag, exports, mailboxen, laptops, mobiele apparaten en gegevens bij leveranciers.
  2. Classificeer gegevens: onderscheid minimaal openbaar, intern, vertrouwelijk en bedrijfskritisch. Leg vast welke data persoonsgegevens, financiële informatie, intellectueel eigendom of operationele gegevens bevat.
  3. Wijs een eigenaar aan: de data-eigenaar bepaalt wie toegang nodig heeft, hoe lang gegevens worden bewaard en welke hersteltijd acceptabel is.
  4. Beperk toegang: geef medewerkers en leveranciers uitsluitend toegang die voor hun taak noodzakelijk is. Controleer gedeelde links, openbare mappen en oude accounts.
  5. Bescherm opslag en transport: gebruik passende versleuteling, veilige overdracht en centraal beheerde apparaten.
  6. Regel de levenscyclus: leg vast hoe gegevens worden aangemaakt, gewijzigd, gedeeld, gearchiveerd en veilig verwijderd.
  7. Test herstel en beschikbaarheid: bepaal per kritieke dataset een maximale uitvalduur en maximaal aanvaardbaar gegevensverlies.

Bewijs voor het dossier: gegevensregister, classificatiemodel, toegangsbesluiten, bewaartermijnen, back-upscope, herstelresultaten en geregistreerde uitzonderingen.

Leveranciersbeoordeling: van vragenlijst naar aantoonbare beheersing

  1. Maak één leveranciersregister: noteer geleverde dienst, contracteigenaar, gebruikte gegevens, systeemtoegang, onderaannemers, locatie van verwerking en gevolgen van uitval.
  2. Classificeer het risico: een leverancier is kritieker wanneer deze beheerrechten heeft, gevoelige data verwerkt, een kernproces ondersteunt of moeilijk vervangbaar is.
  3. Beoordeel vóór contractering: controleer beveiligingsbeleid, certificeringen en bijbehorende scope, incidenthistorie, continuïteit, herstel, pentests en kwetsbaarhedenproces.
  4. Leg eisen contractueel vast: spreek incidentmelding, medewerking bij onderzoek, beveiligingsmaatregelen, auditinformatie, onderaannemers, dataretour, verwijdering en beëindiging af.
  5. Beoordeel periodiek opnieuw: hoog-risicoleveranciers minimaal jaarlijks en daarnaast bij incidenten, grote wijzigingen of nieuwe onderaannemers.
  6. Volg afwijkingen op: accepteer tekortkomingen niet stilzwijgend. Leg eigenaar, tijdelijke maatregel, einddatum en formele risicoacceptatie vast.
  7. Bereid een exit voor: bepaal hoe data, accounts, koppelingen, sleutels en dienstverlening worden overgedragen of beëindigd.

Bewijs voor het dossier: leveranciersregister, risicoclassificatie, ingevulde beoordeling, gecontroleerde bewijsstukken, contractclausules, verbeterafspraken, jaarlijkse review en exitplan.

Identiteiten en toegangsbeheer

  1. Maak één overzicht van gebruikers, beheerders, serviceaccounts en externe accounts.
  2. Gebruik unieke accounts, MFA en afzonderlijke beheerdersaccounts.
  3. Richt een vast instroom-, wijzigings- en uitstroomproces in met HR en leveranciers.
  4. Controleer beheerrechten en toegang tot kritieke systemen periodiek.
  5. Beveilig noodaccounts, API-sleutels en secrets en registreer het gebruik.

Bewijs voor het dossier: IAM-beleid, autorisatiematrix, goedkeuringen, MFA-dekking, rechtenreviews en afgesloten accounts.

Kwetsbaarheden en patchmanagement

  1. Breng alle systemen, versies en verantwoordelijke eigenaren in kaart.
  2. Volg leveranciersmeldingen en actief misbruikte kwetsbaarheden.
  3. Stel patchtermijnen vast op basis van ernst, blootstelling en bedrijfsimpact.
  4. Registreer uitzonderingen met een tijdelijke beveiligingsmaatregel en einddatum.
  5. Controleer na uitvoering of de kwetsbaarheid daadwerkelijk is opgelost.

Bewijs voor het dossier: asset- en versieregister, scanresultaten, patchrapportage, uitzonderingen, wijzigingsregistratie en hertest.

Incidentrespons en meldingen

  1. Maak één intern meldpunt en duidelijke criteria voor escalatie.
  2. Wijs rollen aan voor techniek, besluitvorming, communicatie, privacy en wettelijke melding.
  3. Leg contactgegevens en vervanging buiten de normale IT-omgeving beschikbaar vast.
  4. Maak draaiboeken voor ransomware, accountovername, datalek, leveranciersincident en langdurige uitval.
  5. Oefen minimaal één realistisch scenario en verwerk de leerpunten.

Bewijs voor het dossier: incidentplan, draaiboeken, contactlijst, incidentregister, tijdlijn, meldingen, evaluatie en verbeteracties.

Continuïteit en herstel

  1. Bepaal welke processen als eerste moeten worden hersteld.
  2. Leg per proces de maximale uitvalduur en het maximaal aanvaardbare gegevensverlies vast.
  3. Breng afhankelijkheden van mensen, locaties, energie, telecom, cloud en leveranciers in kaart.
  4. Werk handmatige noodprocedures en alternatieve communicatiemiddelen uit.
  5. Test technisch herstel én de hervatting van het bedrijfsproces.

Bewijs voor het dossier: continuïteitsanalyse, herstelvolgorde, noodprocedures, testscenario, meetresultaten en opvolging.

Medewerkers en cyberhygiëne

  1. Geef basistraining bij indiensttreding en herhaal deze periodiek.
  2. Maak trainingen rolgericht voor bestuurders, beheerders, financiële medewerkers en servicedesk.
  3. Oefen herkenning en melding van phishing, social engineering en verdachte verzoeken.
  4. Maak veilig gedrag onderdeel van onboarding, functiewijziging en uitdiensttreding.
  5. Meet niet alleen deelname, maar ook meldgedrag en opvolging van zwakke plekken.

Bewijs voor het dossier: trainingsplan, deelnemersregistratie, oefenresultaten, meldingen en gerichte vervolgtraining.

Financieel restrisico: beoordeel een cyberverzekering

Bepaal na de risicoanalyse welke financiële gevolgen uw organisatie zelf kan dragen en welke risico’s mogelijk worden overgedragen. Een cyberverzekering kan onder voorwaarden ondersteuning bieden bij forensisch onderzoek, herstel, juridische hulp, communicatie, aansprakelijkheid en bedrijfsschade. De verzekering vervangt geen beveiligingsmaatregelen of wettelijke verantwoordelijkheid.

  1. Bereken de mogelijke schade van relevante incidentscenario’s.
  2. Controleer bestaande verzekeringen en financiële reserves.
  3. Vergelijk dekking, uitsluitingen, wachttijd, eigen risico en sublimieten.
  4. Controleer of incidenten bij cloud- en IT-leveranciers zijn meeverzekerd.
  5. Neem de meldroute van de verzekeraar op in het incidentresponsplan.
  6. Herbeoordeel de polis en opgegeven beveiligingsmaatregelen jaarlijks.

Gebruik hiervoor de uitgebreide keuzehulp Cyberverzekering en NIS2: wel of niet afsluiten?

Bewijs voor het dossier: scenarioanalyse, dekkingsvergelijking, bestuurlijk besluit, polis, schriftelijke bevestigingen en jaarlijkse herbeoordeling.

Stap 6 – Maak incidentmelding uitvoerbaar

Leg vast wat een mogelijk significant incident is, wie de ernst beoordeelt, wie beslist over melding en wie contact onderhoudt met MijnNCSC, klanten, leveranciers en eventuele andere betrokkenen. Oefen de route onder tijdsdruk.

Voor Cbw-entiteiten is de melding gefaseerd: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindverslag binnen één maand. Sectorale uitzonderingen en andere Europese regels kunnen van invloed zijn.

Benodigd bewijs: incidentresponsplan, bellijst, ernstcriteria, meldsjablonen, incidentregister en oefenverslagen.

Stap 7 – Beheers kritieke leveranciers

Classificeer leveranciers op toegang, gegevens, uitvalimpact en vervangbaarheid. Stel zwaardere eisen aan partijen die beheerrechten hebben, kritieke processen ondersteunen of moeilijk vervangbaar zijn.

  • Leg beveiligings- en meldafspraken contractueel vast.
  • Controleer relevante certificeringsscope en uitzonderingen.
  • Vraag bewijs van continuïteit en herstel.
  • Maak onderaannemers en exit-afhankelijkheden zichtbaar.
  • Herbeoordeel kritieke partijen periodiek.

Benodigd bewijs: leveranciersregister, risicoklassen, beoordelingen, contractafspraken en opvolging van afwijkingen.

Stap 8 – Test de werking

Beleid zonder testresultaten biedt weinig zekerheid. Plan daarom hersteltests, incidentoefeningen, toegangsreviews, kwetsbaarheidsscans en controles op opvolging. Leg vooraf vast wat wordt getest, welke norm geldt en wie verbeterpunten afsluit.

Benodigd bewijs: testplan, resultaten, gevonden afwijkingen, verbeteracties, hertests en formele afsluiting.

Stap 9 – Richt één aantoonbaar dossier in

Bewaar bewijs niet verspreid over mailboxen en persoonlijke mappen. Richt een centrale structuur in waarin per onderwerp minimaal beleid, eigenaar, uitvoering, testresultaten, uitzonderingen en verbeteracties terug te vinden zijn.

Onderdeel Minimaal aantoonbaar Logische eigenaar
Scope en registratie Scopenotitie, registratiebevestiging, wijzigingen Bestuur / compliance
Risico’s Risicoregister, behandelplan, acceptaties Risk- of securityverantwoordelijke
Incidenten Plan, contactlijst, meldroute, oefeningen Incidentcoördinator
Continuïteit Back-upbeleid, herstelplan, testverslagen IT en proceseigenaren
Leveranciers Register, classificatie, contracten, reviews Inkoop en security
Toegang IAM-beleid, MFA, periodieke rechtencontrole IT en HR
Verbetering Actielijst, deadlines, bewijs en hertests Management

Stap 10 – Borg een vaste verbetercyclus

Maak van NIS2 geen eenmalig project. Werk met een vaste cyclus:

  • Maandelijks: open hoge risico’s, incidenten en verbeteracties bespreken.
  • Per kwartaal: managementrapportage, leveranciersrisico’s en voortgang toetsen.
  • Halfjaarlijks: incident- of crisisoefening en controle van contactgegevens.
  • Jaarlijks: scope, risicoanalyse, beleid, opleiding en effectiviteit herbeoordelen.
  • Bij grote wijzigingen: risico’s direct opnieuw beoordelen, bijvoorbeeld bij overnames, nieuwe diensten of kritieke leveranciers.

Een haalbaar 30/60/90-dagenplan

Eerste 30 dagen: inzicht en eigenaarschap

Bevestig de scope, wijs eigenaren aan, inventariseer kritieke processen en leveranciers en open één centraal verbeterregister. Los direct evidente hoge risico’s op, zoals ontbrekende MFA voor beheeraccounts of onbekende back-upstatus.

Dag 31–60: processen werkbaar maken

Werk incidentrespons, herstel, leveranciersbeoordeling, toegangsbeheer en kwetsbaarhedenbeheer uit. Leg deadlines, bewijsstukken en rapportagelijnen vast.

Dag 61–90: testen en bestuurlijk borgen

Voer een incidentoefening en hersteltest uit, controleer kritieke leveranciers, rapporteer aan het bestuur en stel een structurele jaarplanning vast.

Wanneer is NIS2 echt geborgd?

Niet wanneer alle documenten bestaan, maar wanneer eigenaren hun rol kennen, maatregelen aantoonbaar werken, afwijkingen worden opgevolgd en bestuurders periodiek besluiten nemen op basis van actuele risico-informatie.

Begin met uw eigen situatie

Start de gratis NIS2-check voor een eerste indicatie en gebruik het resultaat om uw scope en prioriteiten te bepalen. Lees daarnaast de pagina’s over risicomanagement, incidentrespons, leveranciersbeoordeling en continuïteit.

Officiële bronnen

Dit stappenplan is informatief en geen juridisch advies. De juiste maatregelen en wettelijke kwalificatie hangen af van uw organisatie, sector, omvang, activiteiten en risico’s.