NIS2 raakt je IT-structuur. Dit betekent het concreet.

De NIS2-richtlijn raakt meer organisaties dan ooit. Wat eerst iets voor specifieke sectoren was, wordt nu de norm, en legt bloot waar IT-structuren onder druk staan. In dit artikel lees je wat NIS2 concreet betekent, waar het in de praktijk vaak schuurt, en waarom voldoen iets anders is dan het goed doen.

De NIS2-richtlijn komt eraan. Voor veel organisaties voelt het als weer iets wat moet. In de praktijk legt het vooral bloot wat er al speelt: hoe goed is je IT eigenlijk ingericht, en hoe afhankelijk ben je ervan?

NIS2 gaat niet over een vinkje zetten. Het dwingt organisaties om hun IT-structuur serieus te nemen, van overzicht en eigenaarschap tot beveiliging en continuïteit.

Wat verandert er door de NIS2-richtlijn?

De nieuwe richtlijn breidt de bestaande NIS-richtlijn flink uit. Meer sectoren vallen eronder, en de eisen worden concreter én strenger. Op de NIS2-pagina van het NCSC staat welke sectoren het betreft. In Nederland is de richtlijn inmiddels omgezet in de Cyberbeveiligingswet, die op 15 augustus 2026 in werking treedt.

De belangrijkste verplichtingen:

  • verplichte risicobeoordelingen van je IT-omgeving;
  • significante incidenten snel kunnen melden;
  • aantoonbare beveiligingsmaatregelen;
  • verantwoordelijkheid op directieniveau;
  • strengere eisen aan leveranciers en ketenpartners.

Dit maakt IT echt een bestuurlijk onderwerp.

Waar het vaak schuurt

Veel organisaties hebben hun IT werkend, maar niet gestructureerd. En juist daar raakt de NIS2-richtlijn de kern.

Typische knelpunten:

  • geen volledig overzicht van systemen, koppelingen en data;
  • beveiliging als losse maatregelen in plaats van één geheel;
  • onduidelijkheid over wie waarvoor verantwoordelijk is;
  • afhankelijkheid van leveranciers zonder duidelijke afspraken;
  • incidenten die ad hoc worden opgelost, zonder structurele aanpak.

Zolang dat niet scherp is, wordt voldoen aan NIS2 lastig.

Het patroon is herkenbaar: een organisatie denkt dat de IT redelijk op orde is, tot het echt uitgewerkt moet worden. Dan blijkt hoeveel afhankelijkheden en onduidelijkheden er zijn. Wie dat rechttrekt, merkt het direct: rollen worden helder, systemen beter ingericht, en incidenten escaleren niet meer.

Het verschil tussen voldoen en het goed doen

Je kunt de NIS2-richtlijn zien als een verplicht nummer. Maar daar zit niet de winst.

Organisaties die het goed aanpakken, gebruiken dit moment om hun IT echt te verbeteren. Minder verstoringen, minder afhankelijkheden en meer rust.

Waar begin je met NIS2?

Niet met tools. Niet met beleid. Met structuur.

  • Breng je IT-omgeving in kaart.
  • Maak keuzes en vereenvoudig.
  • Leg verantwoordelijkheden vast.
  • Bouw vanuit een basis die klopt.

NIS2 is geen technisch vraagstuk, maar een structureel vraagstuk. Wie zijn IT op orde heeft, is al ver. De rest gaat het merken.

Klaar om te beginnen? Lees hoe je NIS2 voorbereidt in zeven praktische stappen.

Benieuwd waar jouw organisatie staat?

De structuurcheck brengt in kaart wat goed staat, wat kwetsbaar is en wat aandacht vraagt.