Smart Compliance
Het dossier is altijd bij, ook als de auditor morgen belt
NIS2, ISO 27001 en NEN 7510 vragen elk jaar hetzelfde: laat zien wat je geregeld hebt. Ons complianceteam houdt dat dossier voor je bij binnen Digital Care, zodat je het altijd kunt laten zien.
Smart Compliance
Een complianceteam dat het papierwerk overneemt
NIS2 raakt veel meer organisaties dan mensen denken, en het blijft niet bij één keer afvinken. Ons complianceteam houdt je dossier bij binnen Digital Care. Je ziet precies wat geregeld is, wat openstaat en wat je kunt laten zien als iemand erom vraagt. Zo wordt compliance onderhoud in plaats van een project dat elk jaar opnieuw begint.
- Een nulmeting die in gewone taal laat zien waar je nu staat
- Maatregelen, verantwoordelijken en deadlines in één dossier in Digital Care
- Bewijsmateriaal dat meegroeit met je omgeving, dus altijd actueel
- Dezelfde basis voor NIS2, ISO 27001 en NEN 7510, dus je doet het werk één keer
- Eén vast aanspreekpunt uit het complianceteam dat je organisatie kent
Infodatek Group is zelf gecertificeerd volgens ISO 27001 en NEN 7510. We vragen niets van je wat we zelf niet doen.
Jouw NIS2-gereedheid
Kwartaal 3
Toeleveringsketen: drie leveranciers zonder getekende afspraken over beveiliging. Voorstel: meenemen in de kwartaalronde van volgende maand.
De wet zelf
NIS2 in gewone taal
Sinds 15 augustus 2026 geldt NIS2 in Nederland als de Cyberbeveiligingswet. Hieronder lees je wat de wet vraagt, wie erop let en wat je moet kunnen aantonen.
NIS2 is een Europese richtlijn uit 2022 over de digitale weerbaarheid van organisaties die een land draaiende houden. Een richtlijn geldt niet rechtstreeks: elk land zet hem om in een eigen wet. In Nederland is dat de Cyberbeveiligingswet, en die is op 15 augustus 2026 in werking getreden. Zonder overgangsperiode, dus de verplichtingen gelden vanaf die datum.
De wet gaat over achttien sectoren: energie, drinkwater en afvalwater, vervoer, bankwezen, digitale infrastructuur, IT-beheerdiensten, overheid, zorg, levensmiddelen, chemie, afvalbeheer, de maakindustrie, post en nog een paar. Ruim 8.000 Nederlandse organisaties vallen er rechtstreeks onder. Daaromheen zit een veel grotere groep die er via klanten mee te maken krijgt, en dat is meestal de groep die ons belt.
In het kort
- Sinds wanneer
- 15 augustus 2026. Vanaf die dag geldt de wet meteen.
- Voor wie
- Achttien sectoren, in twee categorieën. Essentieel: 250 of meer medewerkers, of meer dan € 50 miljoen omzet en € 43 miljoen balanstotaal. Belangrijk: 50 of meer medewerkers of meer dan € 10 miljoen omzet.
- Wat het vraagt
- Je registreren, maatregelen nemen die passen bij je eigen risicoanalyse en ernstige incidenten melden.
- Wie erop let
- Tien bestaande inspecties, verdeeld over de sectoren. En in de praktijk ook je eigen klanten.
Wat de wet van je vraagt
Drie verplichtingen en één opdracht aan de directie. Kort samengevat, maar er zit veel werk achter.
Registreren
Val je eronder, dan meld je je organisatie zelf aan in het entiteitenregister via mijn.ncsc.nl. Het initiatief ligt bij jou: uitzoeken of je eronder valt, is onderdeel van de verplichting.
Zorgplicht
Je maakt een risicoanalyse en neemt maatregelen die daarbij passen: toegangsbeheer, back-up en herstel, een incidentprocedure, afspraken met je leveranciers en scholing van je mensen. Merken en producten kies je zelf; de wet vraagt wel dat je kunt uitleggen waarom jouw keuzes passend zijn.
Meldplicht
Bij een ernstig incident geef je binnen 24 uur een eerste waarschuwing, binnen 72 uur een melding met een eerste inschatting, en binnen een maand een eindverslag. Dat gaat via één meldpunt bij het NCSC, waarmee je zowel het CSIRT als je toezichthouder bereikt.
En het bestuur zelf
De directie keurt de maatregelen goed, houdt de uitvoering in de gaten en volgt binnen twee jaar een training over cyberbeveiliging, met een certificaat als bewijs. Dat is een serieuze verantwoordelijkheid: bestuurders kunnen er persoonlijk op worden aangesproken.
Vragen die we vaak krijgen
Je hebt het geregeld. En dan?
Dit zijn de vragen die we na een nulmeting het vaakst horen. De wet beantwoordt ze niet in één zin. Wij wel.
Wie controleert dit eigenlijk?
Het toezicht is verdeeld over tien bestaande inspecties, elk voor de eigen sectoren. De Rijksinspectie Digitale Infrastructuur (RDI) doet er de meeste, waaronder digitale infrastructuur, IT-beheerdiensten, energie, de maakindustrie, post en de overheid. De Inspectie Leefomgeving en Transport (ILT) doet vervoer, water, afval en chemie. De Nederlandsche Bank doet de banken, de AFM de financiële marktinfrastructuur, de NVWA de levensmiddelen en de Inspectie Gezondheidszorg en Jeugd de zorg. Weet je niet welke inspectie bij jou hoort, dan wijst de doorverwijsboom van het NCSC hem aan.
Is het NCSC dan niet mijn toezichthouder?
Nee, en dat verschil is de moeite waard om te kennen. Het NCSC is je CSIRT: daar meld je een incident en daar krijg je hulp bij dreigingen. Het beoordeelt je niet en het beboet je niet. De inspectie van je sector doet dat wel. Je kunt dus bellen zonder dat het tegen je werkt.
Komt er iemand langs, of pas als er iets misgaat?
Dat hangt af van je categorie. Ben je een essentiële entiteit, dan mag de toezichthouder uit zichzelf komen kijken, ook onaangekondigd. Ben je een belangrijke entiteit, dan is het toezicht reactief: er wordt pas gekeken na een melding, een signaal of een incident. De maatregelen die je moet nemen, zijn in beide gevallen vrijwel gelijk. Het verschil zit in hoe streng erop gekeken wordt en in de hoogte van de boete.
Wie mag er nog meer om bewijs vragen?
Je klanten, en in de praktijk gebeurt dat veel vaker dan een inspectiebezoek. Wie onder de wet valt, moet ook de risico's in zijn toeleveringsketen meenemen. Dat vertaalt zich in vragenlijsten, een beveiligingsbijlage bij het contract en verzoeken om een auditrapport. Verzekeraars en aanbestedingen vragen er inmiddels net zo goed naar.
Val ik eronder als ik lever aan een bedrijf dat eronder valt?
Formeel niet. Registreren en melden hoef je alleen als je zelf in een van de sectoren zit en groot genoeg bent. Maar via het contract met je klant krijg je wel eisen opgelegd, en die kunnen strenger uitpakken dan de wet zelf. Dat is de route waarlangs de meeste bedrijven in het MKB met NIS2 te maken krijgen.
Bestaat er een NIS2-certificaat?
Nee. Je kunt je niet NIS2-gecertificeerd laten noemen, want die certificering bestaat niet. Wie zo'n certificaat aanbiedt, verkoopt zijn eigen stempel. Wat wel erkend wordt, is ISO 27001, en in de zorg NEN 7510. Een groot deel van wat de zorgplicht vraagt, zit daar al in, en dat is precies waarom wij er één dossier voor bijhouden in plaats van drie.
Wie heeft er baat bij dat ik dit op orde heb?
Jijzelf het meest, en niet vanwege de wet. Wat de zorgplicht vraagt, is precies wat een organisatie overeind houdt op een slechte dag: weten wat je hebt staan, je toegangen op orde, een back-up waarvan je hebt gezien dat hij terugkomt, en een afgesproken volgorde als het misgaat. Daarnaast je klanten, die het steeds vaker moeten vragen, en je eigen directie, die kan laten zien dat ze niet heeft stilgezeten.
En als het niet op orde is?
De toezichthouder kan een aanwijzing geven en in het uiterste geval een boete opleggen: tot € 10 miljoen of 2 procent van de wereldwijde jaaromzet (het hoogste bedrag telt) voor essentiële entiteiten, en tot € 7 miljoen of 1,4 procent voor belangrijke. Bestuurders kunnen daarnaast persoonlijk worden aangesproken. In de praktijk begint het bijna nooit met een boete, maar met de vraag of je kunt laten zien wat je geregeld hebt. Dat is precies waar dat dossier voor is.
Hoe weet ik of ik eronder val?
Door twee dingen naast elkaar te leggen: je sector en je omvang. Dat klinkt eenvoudiger dan het is, want sommige sectoren zijn ruim omschreven en IT-beheerdiensten zijn er met NIS2 bij gekomen. Kom je er niet uit, leg de vraag dan aan ons voor. We lopen hem met je door en we zeggen het net zo hard als je er niet onder valt.
Weet je of NIS2 op jouw organisatie van toepassing is?
In een half uur lopen we het door: wat er van je gevraagd wordt, wat je al hebt staan en waar je begint.
