De NIS2-richtlijn komt eraan. Voor veel organisaties voelt het als weer iets wat moet. In de praktijk legt het vooral bloot wat er al speelt: hoe goed is je IT eigenlijk ingericht, en hoe afhankelijk ben je ervan?
NIS2 gaat niet over een vinkje zetten. Het dwingt organisaties om hun IT-structuur serieus te nemen, van overzicht en eigenaarschap tot beveiliging en continuïteit.
Wat verandert er door de NIS2-richtlijn?
De nieuwe richtlijn breidt de bestaande NIS-richtlijn flink uit. Meer sectoren vallen eronder, en de eisen worden concreter én strenger. Op de NIS2-pagina van het NCSC staat welke sectoren het betreft. In Nederland is de richtlijn inmiddels omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt.
De belangrijkste verplichtingen:
- verplichte risicobeoordelingen van je IT-omgeving;
- significante incidenten snel kunnen melden;
- aantoonbare beveiligingsmaatregelen;
- verantwoordelijkheid op directieniveau;
- strengere eisen aan leveranciers en ketenpartners.
Dit maakt IT echt een bestuurlijk onderwerp.
Waar het vaak schuurt
Veel organisaties hebben hun IT werkend, maar niet gestructureerd. En juist daar raakt de NIS2-richtlijn de kern.
Typische knelpunten:
- geen volledig overzicht van systemen, koppelingen en data;
- beveiliging als losse maatregelen in plaats van één geheel;
- onduidelijkheid over wie waarvoor verantwoordelijk is;
- afhankelijkheid van leveranciers zonder duidelijke afspraken;
- incidenten die ad hoc worden opgelost, zonder structurele aanpak.
Zolang dat niet scherp is, wordt voldoen aan NIS2 lastig.
Het patroon is herkenbaar: een organisatie denkt dat de IT redelijk op orde is, tot het echt uitgewerkt moet worden. Dan blijkt hoeveel afhankelijkheden en onduidelijkheden er zijn. Wie dat rechttrekt, merkt het direct: rollen worden helder, systemen beter ingericht, en incidenten escaleren niet meer.
Het verschil tussen voldoen en het goed doen
Je kunt de NIS2-richtlijn zien als een verplicht nummer. Maar daar zit niet de winst.
Organisaties die het goed aanpakken, gebruiken dit moment om hun IT echt te verbeteren. Minder verstoringen, minder afhankelijkheden en meer rust.
Waar begin je met NIS2?
Niet met tools. Niet met beleid. Met structuur.
- Breng je IT-omgeving in kaart.
- Maak keuzes en vereenvoudig.
- Leg verantwoordelijkheden vast.
- Bouw vanuit een basis die klopt.
NIS2 is geen technisch vraagstuk, maar een structureel vraagstuk. Wie zijn IT op orde heeft, is al ver. De rest gaat het merken.
Klaar om te beginnen? Lees hoe je NIS2 voorbereidt in zeven praktische stappen.