Hoe begin je met NIS2-compliance als je geen CISO hebt?
Je kunt beginnen met NIS2-compliance zonder een CISO door de verantwoordelijkheid te beleggen bij bestaande rollen, zoals een IT-manager of directeur, en te starten met een gestructureerde risicoanalyse. NIS2 vereist geen intern beveiligingsteam, maar wel aantoonbare maatregelen, bewuste besluitvorming en bestuurlijke betrokkenheid. Dit artikel beantwoordt de meest gestelde vragen over hoe je als organisatie zonder security officer toch stap voor stap NIS2-compliant wordt.
Geldt de NIS2-richtlijn ook voor organisaties zonder beveiligingsspecialist?
Ja, de NIS2-richtlijn geldt ongeacht of je een CISO of intern securityteam hebt. De richtlijn kijkt naar de sector en omvang van je organisatie, niet naar de samenstelling van je IT-afdeling. Als je organisatie onder een van de aangewezen sectoren valt, ben je verplicht te voldoen aan de eisen, ook als je geen enkele beveiligingsspecialist in dienst hebt.
In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 van kracht wordt. De wet onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Denk aan organisaties in sectoren als zorg, logistiek, ICT-dienstverlening, financiële dienstverlening en de maakindustrie. Middelgrote organisaties met 50 tot 500 medewerkers vallen hier vaak onder, ook als zij geen eigen beveiligingsexpert hebben.
Wat de wet wél vereist, is dat het bestuur aantoonbaar betrokken is bij cybersecurity. Bestuurders worden persoonlijk verantwoordelijk gesteld voor naleving. Dat betekent dat de afwezigheid van een CISO geen geldig excuus is, maar wel een signaal dat je de verantwoordelijkheid bewust elders moet beleggen.
Wat zijn de concrete NIS2-verplichtingen voor een directeur of IT-manager?
De NIS2-richtlijn legt een set concrete verplichtingen op aan organisaties en hun bestuurders. De kern bestaat uit vier pijlers: risicoanalyse, technische en organisatorische maatregelen, incidentmelding en ketenbeveiliging. Als directeur of IT-manager ben je verantwoordelijk voor het aantoonbaar invullen van elk van deze onderdelen.
Concreet betekent dit:
- Risicoanalyse uitvoeren: je brengt in kaart welke digitale risico’s jouw organisatie loopt en welke systemen kritiek zijn voor de continuïteit.
- Passende beveiligingsmaatregelen implementeren: denk aan toegangsbeheer, encryptie, back-upbeleid en patchmanagement.
- Incident response plan opstellen: je beschrijft hoe je reageert op een beveiligingsincident, wie wat doet en hoe je communiceert.
- Incidenten melden: significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit, met een gedetailleerd rapport binnen 72 uur.
- Ketenbeveiliging borgen: je stelt eisen aan de beveiliging van leveranciers en partners die toegang hebben tot jouw systemen of data.
- Bestuurderstraining volgen: bestuurders moeten aantoonbaar beschikken over actuele kennis van cyberrisico’s en hun eigen verantwoordelijkheden.
Als IT-manager zonder CISO betekent dit in de praktijk dat je zelf of samen met een externe partner deze processen moet inrichten en documenteren. De nadruk ligt op aantoonbaarheid: het is niet genoeg om maatregelen te nemen, je moet ook kunnen bewijzen dat je ze hebt genomen.
Hoe breng je de grootste beveiligingsrisico’s in kaart zonder intern securityteam?
Zonder intern securityteam begin je een risicoanalyse door te inventariseren welke systemen, data en processen onmisbaar zijn voor jouw organisatie. Je stelt per onderdeel vast wat de impact zou zijn bij uitval of een datalek, en hoe groot de kans is dat dit gebeurt. Dit hoeft niet complex te zijn, maar het moet wel systematisch en gedocumenteerd worden uitgevoerd.
Een praktische aanpak in drie stappen:
- Breng je kroonjuwelen in kaart: welke systemen, applicaties en data zijn kritiek? Denk aan je e-mailomgeving, klantdata, financiële systemen en inloggegevens van medewerkers.
- Beoordeel de huidige beveiligingsstatus: gebruik een nulmeting of zelfscan om te bepalen waar de grootste gaten zitten. Veel organisaties ontdekken hierbij dat basiszaken zoals multifactorauthenticatie of gestructureerd toegangsbeheer nog niet op orde zijn.
- Prioriteer op impact en kans: richt je eerste maatregelen op de combinatie van hoge impact en realistische dreiging, niet op het oplossen van alles tegelijk.
Een hulpmiddel dat goed aansluit bij dit proces is de beveiligingsfunctionaliteit binnen Microsoft 365, die ingebouwde rapportages en signaleringen biedt waarmee je snel een beeld krijgt van de actuele beveiligingsstatus van je omgeving.
Welke NIS2-maatregelen kun je als eerste implementeren met Microsoft 365?
Microsoft 365 biedt een solide basis voor NIS2-compliance, zelfs zonder een dedicated beveiligingsteam. De eerste prioriteit is het activeren en correct configureren van de beveiligingsfuncties die al in je licentie zitten, maar die in veel organisaties nog niet volledig zijn ingeschakeld.
Dit zijn de maatregelen die je als eerste kunt implementeren:
- Multifactorauthenticatie (MFA): verplicht voor alle gebruikers, inclusief beheerders. Dit is de meest effectieve maatregel tegen accountovername.
- Conditional Access-beleid: stel regels in die bepalen wie, vanaf welk apparaat en vanuit welke locatie toegang krijgt tot bedrijfsdata.
- Microsoft Defender for Business: biedt bedreigingsdetectie, automatische respons en inzicht in kwetsbaarheden op endpoints.
- Data Loss Prevention (DLP): voorkom dat gevoelige informatie onbedoeld wordt gedeeld via e-mail of Teams.
- Privileged Identity Management (PIM): beperk beheerdersrechten tot het moment dat ze echt nodig zijn.
- Auditlogboeken inschakelen: zorg dat alle relevante activiteiten worden gelogd, zodat je bij een incident kunt reconstrueren wat er is gebeurd.
De kracht van Microsoft 365 is dat veel van deze functies al beschikbaar zijn binnen bestaande licenties. Het gaat er vooral om ze bewust in te schakelen en te configureren op basis van jouw specifieke risicoprofiel. Bekijk de beschikbare modules om te zien welke configuraties het beste passen bij de omvang en sector van jouw organisatie.
Wanneer is een externe partner nodig voor NIS2-compliance?
Een externe partner is nodig zodra de vereiste kennis, capaciteit of objectiviteit intern ontbreekt om NIS2-compliance aantoonbaar en structureel in te richten. Voor de meeste organisaties zonder CISO is dit al bij de eerste stappen het geval: een risicoanalyse uitvoeren, een incident response plan opstellen en de technische maatregelen correct configureren vereist specialistische kennis die niet standaard aanwezig is bij een IT-manager met een brede rol.
Signalen dat externe ondersteuning verstandig is:
- Je hebt nog geen formele risicoanalyse uitgevoerd of gedocumenteerd.
- Je weet niet zeker of je organisatie onder NIS2 valt en in welke categorie.
- Er is geen incident response plan aanwezig of het is niet actueel.
- Beveiligingsinstellingen in Microsoft 365 zijn nooit systematisch geconfigureerd.
- Je moet kunnen aantonen aan toezichthouders of opdrachtgevers dat je compliant bent.
Een externe partner biedt ook iets anders: onafhankelijkheid. Intern zijn er altijd blinde vlekken, zeker als dezelfde persoon verantwoordelijk is voor zowel de beveiliging als de dagelijkse IT-operatie. Een externe partij kijkt met een frisse blik en kan objectief beoordelen waar de risico’s echt zitten. Kijk ook naar de mogelijkheden voor ICT-beheer en ondersteuning als je op zoek bent naar structurele begeleiding.
Hoe houd je NIS2-compliance aantoonbaar en bestuurlijk verantwoord?
NIS2-compliance aantoonbaar houden vraagt om een combinatie van documentatie, periodieke evaluatie en bestuurlijke betrokkenheid. Het is geen eenmalig project, maar een doorlopend proces. Toezichthouders kunnen op elk moment vragen om bewijs dat je maatregelen daadwerkelijk zijn geïmplementeerd en actueel zijn.
Praktische stappen om compliance aantoonbaar te houden:
- Documenteer alles: leg je risicoanalyse, maatregelen, beleidsafspraken en trainingen vast in een centraal dossier.
- Voer periodieke reviews uit: evalueer minstens jaarlijks of je maatregelen nog passend zijn bij de actuele dreigingen en organisatieveranderingen.
- Rapporteer aan het bestuur: zorg dat cybersecurity een vast agendapunt is in bestuursvergaderingen, inclusief actuele risico’s en de status van maatregelen.
- Train bestuurders aantoonbaar: de CBW verplicht bestuurders om binnen twee jaar na inwerkingtreding aantoonbaar over actuele kennis te beschikken. Bewaar certificaten en deelnemersregistraties.
- Test je incident response: oefen minimaal één keer per jaar hoe je reageert op een incident, zodat rollen en communicatielijnen helder zijn op het moment dat het echt nodig is.
Bestuurlijke verantwoording gaat verder dan het afvinken van een checklist. Het gaat erom dat je als directeur of commissaris kunt uitleggen welke risico’s je hebt geïdentificeerd, welke keuzes je hebt gemaakt en waarom. Dat gesprek kun je alleen goed voeren als je zelf inhoudelijk betrokken bent geweest bij het proces.
Hoe Puur ICT helpt met NIS2-compliance
Wij begrijpen dat NIS2-compliance voor organisaties zonder CISO een flinke opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap, in begrijpelijke taal en met korte lijnen. Dit is wat wij concreet voor je doen:
- Nulmeting en risicoanalyse: we brengen je huidige beveiligingssituatie in kaart en bepalen samen waar de grootste risico’s zitten.
- Technische implementatie in Microsoft 365: we configureren MFA, Conditional Access, Defender en andere beveiligingsfuncties correct op basis van jouw organisatieprofiel.
- Incident response plan opstellen: we helpen je een praktisch en aantoonbaar plan te maken dat werkt voor jouw organisatie.
- Bestuurderstraining (CBW-compliant): we verzorgen een tweedaagse training waarmee bestuurders aantoonbaar voldoen aan de opleidingsplicht van de Cyberbeveiligingswet.
- Doorlopend beheer en rapportage: we monitoren je omgeving, signaleren afwijkingen en rapporteren periodiek aan het bestuur.
Of je nu net begint met NIS2 of al bezig bent maar vastloopt op de aantoonbaarheid, wij denken graag met je mee. Neem contact op met Puur ICT en ontdek hoe wij jouw organisatie stap voor stap naar volledige compliance begeleiden.
Gerelateerde artikelen
- Wat moet je regelen in Microsoft 365 voor een ISO 27001-certificering?
- Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
- Wat moet een bestuurder weten over NIS2 in 2026?
- Moet een ICT-dienstverlener of MSP voldoen aan NIS2?
- Waarom halen de meeste bedrijven maar een fractie uit de tools die ze dagelijks gebruiken?
Gerelateerde artikelen
- Welke sectoren vallen onder de NIS2-richtlijn?
- Waarom is de beveiliging van je toeleveringsketen zo belangrijk geworden voor kleine en middelgrote bedrijven?
- Hoe kies je het juiste beveiligingsniveau voor je website?
- Hoe zorg je dat medewerkers thuis net zo goed kunnen werken als op kantoor?
- Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?














