NIS2 is van kracht: kunt u aantonen dat uw organisatie cyberweerbaar is?
De afgelopen jaren draaide NIS2 vooral om bewustwording, impactanalyses en voorbereidingen. Inmiddels is de fase aangebroken waarin organisaties niet alleen plannen moeten maken, maar vooral aantoonbaar moeten uitvoeren. De vraag is niet langer: ‘Moeten wij iets met NIS2?’, maar: ‘Kunnen wij aantonen dat wij onze cyberrisico’s beheersen?’.
NIS2 markeert een fundamentele verandering in de manier waarop organisaties omgaan met cybersecurity. Het is niet langer uitsluitend een IT-aangelegenheid, maar een bestuurlijke verantwoordelijkheid die direct raakt aan risicobeheersing, continuïteit, leveranciersmanagement en compliance.
In ons land vallen naar schatting acht- tot tienduizend organisaties rechtstreeks onder de Cyberbeveiligingswet, de Nederlandse doorvertaling van NIS2 die sinds 15 augustus 2026 van kracht is. De indirecte impact is nog groter: naar schatting krijgen vijftig- tot zestigduizend toeleveranciers, waaronder veel mkb-bedrijven, via de ketenzorgplicht te maken met strengere cybersecurity-eisen van klanten en opdrachtgevers.
Van compliance naar weerbaarheid
Veel organisaties benaderen NIS2 nog steeds primair als een wettelijke verplichting. Hoewel naleving belangrijk is, ligt de werkelijke waarde echter in het structureel versterken van de digitale weerbaarheid en het beheersbaar maken van cyberrisico’s. Het gaat daarbij niet alleen om technologie, maar ook om governance, processen, mensen en de keten waarin organisaties opereren. Organisaties die NIS2 succesvol implementeren, behandelen cybersecurity als een strategisch bedrijfsrisico dat direct samenhangt met bedrijfscontinuïteit, reputatie en vertrouwen in de markt.
Bestuurders aan het roer
Een van de belangrijkste veranderingen onder NIS2 is de expliciete verantwoordelijkheid van bestuurders. Waar cybersecurity voorheen vaak werd gedelegeerd aan IT of security, verlangt NIS2 actieve en aantoonbare betrokkenheid van directie en management. Bestuurders moeten inzicht hebben in cyberrisico’s, toezicht houden op maatregelen en deelnemen aan besluitvorming over digitale weerbaarheid. Daarmee verschuift cybersecurity van een operationeel IT-vraagstuk naar een verantwoordelijkheid op bestuursniveau. Het onderwerp moet structureel onderdeel zijn van MT-overleggen, risicobeoordelingen en strategische besluitvorming.
De keten wordt de nieuwe uitdaging
Voor veel organisaties ligt de grootste uitdaging niet alleen binnen de eigen muren, maar juist in de keten. NIS2 verlangt dat risico’s bij leveranciers, partners en dienstverleners actief worden beheerst. Een kwetsbaarheid bij een leverancier kan immers evenveel impact hebben als een incident binnen de eigen organisatie. Ook organisaties die niet rechtstreeks onder NIS2 vallen, merken dat klanten steeds vaker bewijs van cybersecurity vragen. Aantoonbare informatiebeveiliging wordt daarmee voor veel leveranciers een randvoorwaarde om zaken te kunnen blijven doen. Certificeringen, assessments en onafhankelijke audits spelen daarbij een steeds belangrijkere rol.
Wat kunt u concreet doen?
Nu NIS2 de uitvoeringsfase is ingegaan, ligt de nadruk op aantoonbaarheid. Organisaties zouden minimaal moeten werken aan:
- Een actuele risicoanalyse
- Een formeel cybersecuritybeleid
- Incidentmanagement en meldprocedures
- Business continuity en disaster recovery
- Leveranciers- en ketenrisicobeheer
- Duidelijke rollen, verantwoordelijkheden en governance
- Bewustwording en training van medewerkers, management en bestuur
Daarnaast is het om belangrijk periodiek te toetsen of de getroffen maatregelen daadwerkelijk effectief zijn. Readiness assessments, gap-analyses en onafhankelijke audits helpen om tekortkomingen inzichtelijk te maken en gericht verbeteringen door te voeren.
Hoe Kiwa kan ondersteunen
Kiwa ondersteunt organisaties bij het beoordelen en aantoonbaar maken van hun cyberweerbaarheid, onder meer met:
- NIS2 readiness assessments en gap-analyses
- ISO 27001-certificering
- NIS2 supply chain-beoordelingen
- Onafhankelijke audits en toetsingen
- Cybersecurity-assessments van leveranciers.
ISO 27001 als sterke basis
Voor organisaties die al over een ISO 27001-certificering beschikken, is het goede nieuws dat veel fundamenten al aanwezig zijn. Denk aan risicomanagement, beleid, beheersmaatregelen en continue verbetering. Daardoor kan de stap naar NIS2 aanzienlijk sneller en beheersbaarder worden gemaakt. Tegelijkertijd gaat NIS2 op onderdelen verder dan ISO 27001, bijvoorbeeld als het gaat om bestuurlijke verantwoordelijkheid, meldplicht en ketenverantwoordelijkheid. ISO 27001 is daarom geen eindpunt, maar wél een uitstekend vertrekpunt voor aantoonbare NIS2-compliance.
Een concurrentievoordeel voor de toekomst
Organisaties die nu investeren in NIS2 voldoen niet alleen aan wet- en regelgeving. Zij versterken ook het vertrouwen van klanten, partners, aandeelhouders en toezichthouders. In aanbestedingen en supply chains wordt aantoonbare cyberweerbaarheid steeds vaker een selectiecriterium. Cybersecurity verschuift daarmee van kostenpost naar onderscheidend vermogen. NIS2 is geen project met een einddatum, maar een continu proces van risicobeheersing en verbetering. Organisaties die vandaag investeren in governance, leveranciersbeheer en cyberweerbaarheid bouwen niet alleen aan compliance, maar ook aan vertrouwen, continuïteit en concurrentiekracht. De vraag is daarom niet of cybersecurity belangrijk is, maar of u kunt aantonen dat uw organisatie hier grip op heeft.
Bekijk de Cyberbeveiligingswet/ NIS2 gids
Zet een belangrijke stap richting cyberveiligheid!
Meer weten?
Wilt u meer weten over dit onderwerp? Bel ons op +31 (0)88 998 33 70 of vul het contactformulier in. Onze experts helpen u graag verder!