Security · 8 min leestijd

NIS2 in 2026: wat toezicht nu écht van u verwacht

David Osei

Chief Information Security Officer · 14 juli 2026

artikel-visual

Anderhalf jaar na de inwerkingtreding van de Cyberbeveiligingswet is de vrijblijvendheid voorbij. De eerste audits zijn uitgevoerd, de eerste waarschuwingen uitgedeeld. Wat blijkt: toezichthouders kijken anders naar compliance dan de meeste organisaties verwachtten.

Niet het beleid, maar het bewijs

De grootste misvatting die wij in de praktijk tegenkomen: dat een goedgekeurd informatiebeveiligingsbeleid volstaat. Toezichthouders vragen niet óf u beleid heeft, maar of u kunt aantonen dat het werkt. Wanneer is uw herstelplan voor het laatst getest? Wie heeft toegang tot productiesystemen, en wie heeft dat gecontroleerd? Hoe snel detecteerde u het laatste incident?

Organisaties die deze vragen niet binnen een dag kunnen beantwoorden, hebben een registratieprobleem — geen beleidsprobleem. En dat is goed nieuws, want registratie is oplosbaar.

“Toezichthouders vragen niet óf u beleid heeft, maar of u kunt aantonen dat het werkt.”

De drie punten waar organisaties door de mand vallen

Uit de eerste auditrondes tekenen zich drie patronen af:

  1. Ketenverantwoordelijkheid. NIS2 maakt u verantwoordelijk voor de security van uw leveranciers. De meeste organisaties hebben geen actueel overzicht van kritieke leveranciers, laat staan contractuele securityafspraken.
  2. Meldplicht binnen 24 uur. Een significant incident moet binnen 24 uur vroegtijdig gemeld worden. Zonder 24/7 detectie is die termijn in de praktijk onhaalbaar — u weet immers niet dat er iets gemeld moet worden.
  3. Bestuurdersaansprakelijkheid. Het bestuur moet aantoonbaar toezicht houden op cyberrisico's. Een jaarlijkse presentatie volstaat niet; toezichthouders willen notulen, besluiten en opvolging zien.

Waar begint u?

Onze aanbeveling is consequent dezelfde: begin met een nulmeting tegen de tien zorgplichtmaatregelen uit de wet, prioriteer op risico en leg vanaf dag één alles vast. Organisaties die al ISO 27001-gecertificeerd zijn, hebben naar schatting 70% van het werk al gedaan — de rest zit vooral in ketenbeheer en meldprocessen.

Belangrijker nog: zie NIS2 niet als compliance-exercitie. Elke maatregel uit de richtlijn is een maatregel die uw organisatie sowieso zou moeten nemen. De wet is slechts de stok — de wortel is een organisatie die een ransomware-aanval overleeft.

NIS2 Readiness Scan

Weten waar uw organisatie staat? In twee weken een volledige nulmeting met verbeterplan.

Plan de scan

David Osei

CISO bij Connect IT. Leidt het Security Operations Center en het NIS2-complianceteam. Schrijft over dreigingsbeeld, toezicht en de praktijk van informatiebeveiliging.