Hoe weet je of je Microsoft 365-omgeving voldoet aan de NIS2-eisen?
Je weet of je Microsoft 365-omgeving voldoet aan de NIS2-eisen door een gerichte gapanalyse uit te voeren: je vergelijkt je huidige beveiligingsinstellingen met de technische en organisatorische vereisten uit de NIS2-richtlijn. Voor organisaties die onder de Nederlandse Cyberbeveiligingswet vallen, is dit geen vrijblijvende oefening, maar een bestuurlijke verplichting. De vragen hieronder helpen je stap voor stap te beoordelen waar je staat en wat er nog moet gebeuren.
Welke Microsoft 365-instellingen zijn direct relevant voor NIS2?
De NIS2-richtlijn stelt eisen aan risicobeheer, toegangsbeveiliging, incidentdetectie en ketenbeveiliging. Binnen Microsoft 365 zijn er concrete instellingen die direct raken aan deze verplichtingen. Het gaat niet om één knop omzetten, maar om een samenhangende set technische maatregelen die samen je digitale weerbaarheid bepalen.
De meest relevante onderdelen zijn:
- Multifactorauthenticatie (MFA) voor alle gebruikers, inclusief beheerders
- Conditional Access-beleid dat toegang beperkt op basis van locatie, apparaat en risicoprofiel
- Microsoft Defender for Office 365 voor bescherming tegen phishing, malware en geavanceerde aanvallen
- Microsoft Purview voor gegevensbescherming, classificatie en compliancebeheer
- Audit logging en SIEM-integratie via Microsoft Sentinel voor detectie en incidentrespons
- Privileged Identity Management (PIM) om beheerdersrechten tijdelijk en controleerbaar toe te kennen
- Secure Score als doorlopende maatstaf voor je beveiligingsniveau
Al deze instellingen vallen onder het bredere thema van security binnen Microsoft 365. Het is belangrijk om te weten dat technische maatregelen alleen niet voldoende zijn: NIS2 vereist ook aantoonbaar beleid, procedures en bewustwording binnen de organisatie.
Hoe voer je een NIS2-gapanalyse uit op je Microsoft 365-omgeving?
Een NIS2-gapanalyse op je Microsoft 365-omgeving voer je uit door je huidige technische configuratie en organisatorische processen te toetsen aan de verplichtingen uit de NIS2-richtlijn, en vervolgens de ontbrekende maatregelen in kaart te brengen. Dit is een gestructureerd proces dat je in fases aanpakt.
Volg deze stappen:
- Bepaal of je in scope valt. Controleer of jouw organisatie als essentiële of belangrijke entiteit wordt aangemerkt onder de Cyberbeveiligingswet. Ook als je toeleverancier bent van een NIS2-organisatie, kunnen er verplichtingen gelden.
- Breng je huidige situatie in kaart. Gebruik de Microsoft Secure Score als startpunt. Dit geeft een direct overzicht van welke beveiligingsaanbevelingen nog niet zijn geïmplementeerd.
- Toets aan de NIS2-maatregelencategorieën. Denk aan risicoanalyse, incidentbeheer, continuïteitsplanning, ketenbeveiliging, encryptie en toegangsbeheer.
- Documenteer de gaps. Leg per maatregel vast wat ontbreekt, wat al aanwezig is en wat de prioriteit is.
- Stel een actieplan op. Vertaal de gaps naar concrete technische en organisatorische acties met een eigenaar en een tijdlijn.
Een gapanalyse is geen eenmalige actie. NIS2 vraagt om doorlopend risicobeheer, wat betekent dat je de analyse periodiek herhaalt naarmate je omgeving of het dreigingslandschap verandert.
Wat zijn de meest voorkomende NIS2-tekortkomingen in Microsoft 365-omgevingen?
De meest voorkomende NIS2-tekortkomingen in Microsoft 365-omgevingen zijn onvoldoende toegangsbeveiliging, ontbrekende auditlogs, geen formeel incidentresponsproces en gebrekkige ketenbeveiliging. Veel organisaties hebben wel basisbeveiliging ingericht, maar voldoen niet aan de aantoonbaarheidseisen die NIS2 stelt.
Concrete tekortkomingen die we regelmatig tegenkomen:
- MFA is niet voor alle gebruikers ingeschakeld, of er zijn uitzonderingen voor specifieke accounts
- Conditional Access-beleid ontbreekt of is te ruim geconfigureerd
- Auditlogs zijn niet ingeschakeld of worden niet lang genoeg bewaard voor forensisch onderzoek
- Er is geen incidentresponsplan dat aansluit op de meldplicht van NIS2
- Leveranciers en externe partijen hebben te ruime toegang zonder formeel beheer
- Beheerdersaccounts worden gebruikt voor dagelijkse werkzaamheden in plaats van via PIM
- Er is geen formele risicoanalyse gedocumenteerd die bestuurders kunnen ondertekenen
Het ontbreken van documentatie is vaak net zo problematisch als het ontbreken van de maatregel zelf. NIS2 vereist aantoonbaarheid: je moet kunnen bewijzen dat je de juiste maatregelen hebt getroffen, niet alleen beweren dat je het doet.
Welke Microsoft 365-licentie heb je nodig voor NIS2-compliance?
Voor NIS2-compliance heb je in de meeste gevallen minimaal Microsoft 365 Business Premium nodig, of een vergelijkbare Enterprise-licentie zoals E3 of E5. De basislicenties (Business Basic of Business Standard) bevatten onvoldoende beveiligingsfunctionaliteit om aan alle technische NIS2-vereisten te voldoen.
Het verschil zit in de beschikbaarheid van cruciale beveiligingstools:
- Business Premium bevat Microsoft Defender for Business, Intune voor apparaatbeheer en Azure AD Premium P1 voor Conditional Access
- E3 voegt geavanceerder compliancebeheer toe en is geschikt voor grotere organisaties
- E5 biedt de meest volledige beveiliging, inclusief Microsoft Defender for Office 365 Plan 2, Microsoft Sentinel en geavanceerde identiteitsbescherming via Azure AD Premium P2
Welke licentie passend is, hangt af van de omvang van je organisatie, de sector waarin je actief bent en de specifieke NIS2-maatregelen die je moet implementeren. Voor organisaties die als essentiële entiteit worden aangemerkt, is E5 of een combinatie van E3 met aanvullende beveiligingsmodules vaak de meest volledige keuze. Een licentieadvies op maat is dan ook een logisch onderdeel van een NIS2-traject.
Moet je als organisatie zelf aantonen dat je NIS2-compliant bent?
Ja, onder de NIS2-richtlijn en de Nederlandse Cyberbeveiligingswet ben je als organisatie zelf verantwoordelijk voor het aantonen van compliance. Er is geen centrale certificeringsinstantie die dit voor je vaststelt. Je moet op verzoek van de toezichthouder kunnen bewijzen dat je de vereiste maatregelen hebt getroffen en dat je risicobeheer structureel is geborgd.
Dit betekent in de praktijk dat je de volgende documentatie op orde moet hebben:
- Een actuele risicoanalyse die periodiek wordt herzien
- Gedocumenteerd beleid voor informatiebeveiliging, toegangsbeheer en incidentrespons
- Bewijsstukken van uitgevoerde maatregelen, zoals configuratierapporten en trainingsregistraties
- Een incidentlogboek met meldingen aan de bevoegde autoriteiten waar van toepassing
- Aantoonbare betrokkenheid van het bestuur, inclusief trainingen voor bestuurders
Bestuurders worden onder NIS2 persoonlijk verantwoordelijk gesteld voor de naleving. Dat is een wezenlijk verschil met de vorige situatie, waarbij cyberbeveiliging voornamelijk een IT-vraagstuk was. De Cyberbeveiligingswet verwacht dat bestuurders aantoonbaar in staat zijn cyberrisico’s te wegen en passende maatregelen goed te keuren.
Wanneer schakel je een Microsoft 365-partner in voor NIS2-compliance?
Je schakelt een Microsoft 365-partner in voor NIS2-compliance zodra je merkt dat de technische complexiteit, de benodigde documentatie of de bestuurlijke verantwoordelijkheid de interne capaciteit overstijgen. Voor de meeste organisaties van 100 tot 600 werkplekken is dat vrijwel altijd het geval, omdat NIS2 vraagt om een combinatie van technische expertise, juridisch inzicht en organisatorische begeleiding die intern zelden volledig aanwezig is.
Concrete signalen dat het tijd is om externe expertise in te schakelen:
- Je weet niet zeker of je organisatie in scope valt onder de Cyberbeveiligingswet
- Je Secure Score is laag en je weet niet waar je moet beginnen
- Er is geen gedocumenteerd incidentresponsplan of risicoanalyse
- Bestuurders zijn zich niet bewust van hun persoonlijke aansprakelijkheid
- Je hebt geen zicht op de toegangsrechten van externe leveranciers in je omgeving
- Je wilt zekerheid dat je aantoonbaar compliant bent, niet alleen technisch in orde
Een goede partner neemt niet alleen de technische configuratie voor zijn rekening, maar helpt ook bij de governance, documentatie en bestuurlijke borging. Zo wordt NIS2-compliance geen eenmalig project, maar een structureel onderdeel van je bedrijfsvoering.
Hoe Puur ICT helpt met NIS2-compliance in Microsoft 365
Wij helpen organisaties van 100 tot 600 werkplekken stap voor stap naar aantoonbare NIS2-compliance, zonder dat je zelf alle technische en juridische complexiteit hoeft te doorgronden. Als Microsoft 365-specialist en ISO 9001-gecertificeerde ICT-dienstverlener combineren we technische diepgang met heldere taal en persoonlijk contact.
Wat wij concreet voor je doen:
- NIS2-gapanalyse: we brengen je huidige Microsoft 365-omgeving in kaart en toetsen deze aan de NIS2-vereisten
- Technische implementatie: van MFA en Conditional Access tot Defender, Sentinel en Privileged Identity Management
- Licentieadvies: we adviseren welke Microsoft 365-licentie past bij jouw situatie en NIS2-verplichtingen
- Documentatie en beleid: we helpen bij het opstellen van risicoanalyses, incidentresponsplannen en compliancedossiers
- Bestuurderstraining: via onze NIS2 Cyber Awareness-training maken we bestuurders aantoonbaar bekwaam op het gebied van cyberbeveiliging
- Doorlopend beheer: via ons ICT-beheer en ondersteuning bewaken we je beveiliging structureel en proactief
Wil je weten waar je organisatie nu staat? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We starten met een heldere nulmeting en vertellen je in begrijpelijke taal wat er nodig is om compliant te worden en te blijven.
Gerelateerde artikelen
- Wat zijn de normen van de NIS2-richtlijn?
- Hoe zet je automatische back-ups in voor Exchange, SharePoint en OneDrive?
- Waarom gaat er zo veel tijd verloren aan ICT problemen die steeds terugkomen?
- Hoe houd je je digitale beveiliging op orde als ondernemer zonder dat het je dagelijkse werk stilzet?
- Wat is de Cyberbeveiligingswet en hoe verschilt die van NIS2?














