De Europese Unie zag het al eerder aankomen. Met de invoering van de NIS2-richtlijn gaf Europa een duidelijk signaal: organisaties in belangrijke sectoren moeten hun digitale beveiliging serieus nemen en dat ook kunnen aantonen. Geen vrijblijvend advies, maar een verplichting. De praktijk geeft Europa gelijk.
Begin 2026 maakte telecomprovider Odido bekend dat gegevens van 6,2 miljoen klanten waren buitgemaakt na een cyberaanval. Kort daarna volgde softwareleverancier ChipSoft, actief in de zorgsector. Tientallen ziekenhuizen en huisartsenpraktijken kregen te maken met verstoringen en mogelijke datalekken. Dit zijn geen kleine bedrijfjes, maar grote en bekende organisaties met serieuze beveiligingsteams. En toch gebeurde het.
Precies dit soort incidenten laat zien waarom NIS2 er is. Niet als bureaucratische verplichting, maar als noodzakelijke stap om organisaties digitaal weerbaarder te maken. Want de vraag is niet meer óf je geraakt wordt, maar wanneer. En hoe goed je er dan op voorbereid bent.
Maar wat houdt NIS2 dan precies in? En wat betekent het voor jouw organisatie? In deze blog leggen we het gewoon uit. Geen moeilijke termen, geen ingewikkeld taalgebruik. Gewoon: wat is NIS2, voor wie geldt het en waar begin je?
Hoe goed zijn organisaties voorbereid?
Microsoft en IDC hebben onderzoek gedaan naar hoe goed organisaties in Europa klaar zijn voor NIS2. De uitkomst is opvallend: slechts 16% van de onderzochte organisaties is echt goed voorbereid. De meeste organisaties weten wel dat NIS2 bestaat, maar hebben nog weinig gedaan om er echt aan te voldoen.
Nog een opvallend cijfer: meer dan een derde van de organisaties doet niets aan bewustwording rondom NIS2, terwijl dat juist een belangrijk onderdeel is van de nieuwe regels. Goed om te weten: je bent dus zeker niet de enige die nog stappen moet zetten.
Wat is NIS2?
NIS2 is een Europese wet die organisaties verplicht om hun digitale beveiliging op orde te hebben. Het is de opvolger van een eerdere wet uit 2016, maar dan een stuk strenger en voor meer organisaties van toepassing.
De reden? Aanvallen met gijzelsoftware, datalekken en aanvallen op belangrijke systemen komen steeds vaker voor. Europa wil dat organisaties hier serieus mee omgaan, en dat ze dat ook kunnen bewijzen.
Voor wie geldt NIS2?
Veel meer organisaties dan je misschien denkt. NIS2 geldt voor twee groepen.
De eerste groep zijn de essentiële sectoren: energie, transport, banken, zorg, drinkwater, afvalwater, digitale infrastructuur en overheid.
De tweede groep zijn de belangrijke sectoren: post en pakketbezorging, afvalverwerking, chemie, voedsel, industrie, digitale diensten en onderzoek.
Werk je in een van deze sectoren en heb je meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro? Dan geldt NIS2 waarschijnlijk voor jou. Weet je het niet zeker? Neem gerust contact op, we helpen je graag uitzoeken of het van toepassing is.
Wat is er nieuw ten opzichte van de oude regels?
NIS2 is echt een grote stap verder dan de vorige wet. Dit zijn de belangrijkste verschillen:
Meer organisaties vallen eronder. De wet geldt nu voor veel meer sectoren en bedrijven dan voorheen.
Strengere eisen aan beveiliging. Je moet kunnen aantonen dat je risico’s goed beheert, klaar bent om te reageren op een aanval en ook je leveranciers goed in de gaten houdt.
Je moet aanvallen snel melden. Heb je te maken met een cyberaanval of datalek? Dan moet je dat binnen 24 uur doorgeven aan de bevoegde instantie en binnen 72 uur een volledig rapport aanleveren.
Bestuurders zijn persoonlijk verantwoordelijk. Dit is echt nieuw: als een organisatie de beveiliging niet goed heeft geregeld, kunnen directeuren en bestuurders daar persoonlijk op worden aangesproken.
Hoe ver is jouw organisatie?
Uit het onderzoek van Microsoft en IDC blijkt dat organisaties zich op verschillende niveaus bevinden als het gaat om NIS2. In welke omschrijving herken jij jezelf het meest?
Bewust: Je weet dat NIS2 bestaat, maar hebt nog geen concrete stappen gezet.
Beginnend: Je hebt een paar eerste stappen gezet en er is wat beleid op papier, maar je bent er nog lang niet.
Op de goede weg: Je hebt een goede basis, beleid en eerste maatregelen zijn getroffen. Je moet het wel verder uitbouwen.
Gevorderd: Beveiliging is een serieus onderwerp binnen je organisatie. Je doet regelmatig risicoanalyses en gebruikt moderne technologie.
Klaar: Je voldoet volledig aan NIS2 en past je beveiliging continu aan op nieuwe dreigingen.
Wat moet je concreet regelen?
NIS2 vraagt om een brede aanpak. Dit zijn de belangrijkste dingen om op te letten:
Zorg dat iedereen het begrijpt. Goede beveiliging begint bij mensen, niet bij techniek. Medewerkers op alle niveaus moeten weten hoe ze veilig werken. Uit het onderzoek blijkt dat dit het grootste struikelblok is voor veel organisaties.
Betrek het management. NIS2 is niet alleen een IT-onderwerp. Bestuurders zijn verantwoordelijk en moeten actief betrokken zijn bij het beveiligingsbeleid.
Breng je risico’s in kaart. Weet waar de zwakke plekken zitten, ook bij de bedrijven waarmee je samenwerkt.
Regel wie toegang heeft tot wat. Gebruik meerdere stappen om in te loggen (zoals een code op je telefoon). Dit is geen extra optie meer, maar een verplichting.
Maak een plan voor als het misgaat. Wat doe je als er een aanval plaatsvindt? Zorg dat dit plan er is, dat iedereen het kent en dat je binnen de verplichte termijnen kunt melden.
Bescherm gevoelige informatie. Zorg dat belangrijke gegevens versleuteld worden opgeslagen en verstuurd.
Werk je al met Microsoft 365? Dan heb je een voorsprong
Goed nieuws: als je Microsoft 365 al gebruikt, heb je een sterke basis om op verder te bouwen. Een aantal tools helpt je direct verder:
Microsoft Purview helpt je om bij te houden of je voldoet aan de regels en waar je nog stappen moet zetten.
Microsoft Sentinel en Defender houden je omgeving in de gaten en slaan alarm als er iets verdachts gebeurt.
Microsoft Entra ID regelt wie er toegang heeft tot welke systemen en zorgt voor veilig inloggen.
Microsoft Intune zorgt ervoor dat alle apparaten binnen je organisatie veilig en up-to-date zijn.
Je voldoet hier niet automatisch mee aan NIS2, maar je hoeft zeker niet van nul te beginnen. Met de juiste instellingen en aanpak kom je al een heel eind.
Waar begin je?
Het hoeft niet allemaal tegelijk. Begin klein en werk stap voor stap:
Stap 1: Check of NIS2 voor jou geldt. Kijk naar je sector, het aantal medewerkers en je omzet.
Stap 2: Kijk wat je al hebt geregeld. Wat is er al goed? Waar zitten de grootste gaten? Het model van Microsoft en IDC kan je daarbij helpen.
Stap 3: Maak een plan. Begin met de grootste risico’s en pak het van daaruit stap voor stap aan.
Wil je weten waar jouw organisatie staat?
NIS2 is er en de controles worden serieuzer. Wachten is geen goed idee. Organisaties die nu beginnen, bouwen niet alleen aan betere beveiliging, maar ook aan vertrouwen bij klanten en partners.
Bij INN Cloud Consulting helpen we organisaties om stap voor stap aan NIS2 te voldoen, gewoon in duidelijke taal en met praktische hulp. Van de eerste check tot de volledige inrichting binnen Microsoft 365.
Benieuwd wat dit voor jouw organisatie betekent? Neem contact op voor een vrijblijvend gesprek.
Bron: Microsoft & IDC, Building NIS2 Compliance and Resilience: Strategic Recommendations for EMEA Organizations, 2024.
