Wat zijn organisatorische maatregelen onder de NIS2-richtlijn?
Organisatorische maatregelen onder de NIS2-richtlijn zijn de niet-technische beveiligingsmaatregelen die organisaties verplicht moeten treffen om hun cyberweerbaarheid aantoonbaar te borgen. Denk aan risicoanalyses, beleidsdocumenten, incidentprocedures, leveranciersbeoordelingen en bestuurderstraining. Deze maatregelen zijn geen aanvulling op de technische kant, maar een volwaardige pijler van NIS2-compliance. In dit artikel beantwoorden we de meest gestelde vragen over wat de NIS2-richtlijn organisatorisch van je vraagt.
Welke organisaties vallen onder de NIS2-richtlijn?
De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden beschouwd voor de samenleving. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Organisaties worden ingedeeld als essentiële entiteit of belangrijke entiteit, afhankelijk van sector en omvang.
Sectoren die onder de richtlijn vallen zijn onder andere:
- Energie, drinkwater en transport
- Gezondheidszorg en farmacie
- ICT-dienstverlening en managed service providers
- Digitale diensten en cloudaanbieders
- Financiële dienstverlening en accountancy
- Productie en maakindustrie
- Overheid en overheidsnabije instellingen
- Logistiek, transport en food & agri
Belangrijk om te weten: ook organisaties die niet formeel onder NIS2 vallen, kunnen indirect verplichtingen hebben. Als je diensten levert aan een NIS2-organisatie, kunnen ketenverplichtingen gelden. Leveranciers en ICT-beheerders worden nadrukkelijk meegenomen in de zorgplicht van hun opdrachtgevers. Lees meer over hoe security binnen Microsoft 365 bijdraagt aan NIS2-naleving voor organisaties die in de keten opereren.
Wat is het verschil tussen technische en organisatorische maatregelen?
Technische maatregelen zijn de digitale beveiligingsoplossingen die je implementeert in je systemen, zoals firewalls, encryptie, multifactorauthenticatie en patchbeheer. Organisatorische maatregelen zijn de menselijke, procesmatige en beleidsmatige kaders die bepalen hoe je organisatie met cyberrisico’s omgaat. Beide zijn verplicht onder NIS2, maar organisatorische maatregelen vormen het fundament waarop technische oplossingen effectief kunnen werken.
Een technische maatregel werkt alleen als er ook een organisatorisch kader omheen zit. Een goed geconfigureerde firewall biedt weinig bescherming als medewerkers niet weten hoe ze phishing herkennen, of als er geen beleid is over hoe incidenten worden gemeld. Organisatorische maatregelen zorgen voor bewustzijn, verantwoordelijkheid en structuur.
Concreet onderscheid:
- Technisch: antivirussoftware, toegangsbeheer, back-upoplossingen, monitoring
- Organisatorisch: risicobeleid, incidentprocedures, leveranciersmanagement, bewustzijnstraining, rapportagestructuren
Welke organisatorische maatregelen zijn verplicht onder NIS2?
De NIS2-richtlijn verplicht organisaties een reeks organisatorische maatregelen te treffen als onderdeel van hun zorgplicht voor informatiebeveiliging. Deze maatregelen moeten aantoonbaar zijn ingevoerd en periodiek worden geëvalueerd. De verplichtingen op organisatorisch vlak omvatten minimaal de volgende onderdelen:
- Risicoanalyse en informatiebeveiligingsbeleid: een gedocumenteerde beoordeling van de risico’s die jouw organisatie loopt, met bijbehorend beleid om die risico’s te beheersen
- Incidentbeheer: een vastgelegde procedure voor het detecteren, registreren, melden en afhandelen van beveiligingsincidenten, inclusief meldplicht bij de bevoegde autoriteiten
- Bedrijfscontinuïteitsplan: een plan dat beschrijft hoe de organisatie kritieke processen herstelt na een cyberincident, inclusief back-upbeleid en crisismanagement
- Ketenbeveiliging: beoordeling en beheer van de beveiligingsrisico’s die voortkomen uit leveranciers en externe dienstverleners
- Cyberhygiëne en bewustzijnstraining: structurele bewustwording bij medewerkers en aantoonbare training voor bestuurders
- Beveiligingsbeleid voor menselijke middelen: procedures rondom toegangsrechten, onboarding, offboarding en gedragsregels
- Gebruik van cryptografie en toegangsbeheer: ook beleidsmatig vastgelegd, niet alleen technisch geïmplementeerd
De nadruk op aantoonbaarheid is essentieel. Het is niet voldoende om maatregelen te treffen; je moet ook kunnen laten zien dat ze zijn ingevoerd, worden nageleefd en periodiek worden herzien.
Wie is verantwoordelijk voor NIS2-naleving binnen een organisatie?
Onder de NIS2-richtlijn zijn bestuurders persoonlijk verantwoordelijk voor de naleving van de cyberbeveiligingsverplichtingen. Dit is een bewuste keuze van de Europese wetgever: cybersecurity is geen IT-aangelegenheid meer, maar een bestuurlijke verantwoordelijkheid die op het hoogste niveau belegd moet zijn.
Concreet betekent dit dat directeuren, bestuurders en leden van het management aantoonbaar moeten beschikken over actuele kennis en vaardigheden op het gebied van cyberbeveiliging. Zij moeten in staat zijn om cyberrisico’s te begrijpen en te wegen, passende maatregelen goed te keuren, en op gelijkwaardig niveau te communiceren met de IT-afdeling of een externe beveiligingspartner.
De Cyberbeveiligingswet en het bijbehorende Cyberbeveiligingsbesluit leggen expliciet vast dat bestuurders deze kennis via training moeten aantonen. Binnen twee jaar na inwerkingtreding van de wet moeten bestuurders van essentiële en belangrijke entiteiten beschikken over de vereiste kennis, en deze periodiek actualiseren.
Dit maakt NIS2-compliance een gedeelde verantwoordelijkheid: de IT-afdeling of externe beheerder voert de technische maatregelen uit, maar de bestuurder draagt de eindverantwoordelijkheid en legt verantwoording af richting toezichthouders, raden van commissarissen of aandeelhouders.
Wat zijn de gevolgen van niet-naleving van de NIS2-richtlijn?
Organisaties die niet voldoen aan de NIS2-verplichtingen riskeren aanzienlijke boetes, toezichtmaatregelen en reputatieschade. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
Naast financiële sancties zijn er ook operationele gevolgen. Toezichthouders kunnen tijdelijke bedrijfsstops opleggen, certificeringen intrekken of eisen dat specifieke functies worden ontzet. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als aantoonbare nalatigheid heeft bijgedragen aan een incident of overtreding.
De indirecte gevolgen zijn minstens zo ingrijpend. Een beveiligingsincident dat voortvloeit uit niet-naleving kan leiden tot dataverlies, verstoring van dienstverlening, verlies van klantvertrouwen en reputatieschade die moeilijk te herstellen is. Voor organisaties in sectoren als zorg, financiën of overheid kan dat ook maatschappelijke en juridische consequenties hebben.
Hoe begin je met het implementeren van organisatorische NIS2-maatregelen?
De eerste stap bij het implementeren van organisatorische NIS2-maatregelen is een nulmeting: breng in kaart waar je organisatie nu staat ten opzichte van de verplichtingen. Zonder inzicht in de huidige situatie is het onmogelijk om gericht te prioriteren en te verbeteren.
Een praktische aanpak in stappen:
- Bepaal of je in scope valt: controleer of jouw organisatie als essentiële of belangrijke entiteit wordt aangemerkt, of dat je via de keten verplichtingen hebt
- Voer een risicoanalyse uit: identificeer de grootste risico’s voor jouw organisatie en leg deze gedocumenteerd vast
- Stel een informatiebeveiligingsbeleid op: vertaal de risicoanalyse naar concreet beleid met eigenaarschap en verantwoordelijkheden
- Richt incidentbeheer in: zorg voor een duidelijke procedure voor melding, registratie en afhandeling van incidenten
- Train je bestuurders en medewerkers: zorg voor aantoonbare bewustwording en kennis op alle niveaus
- Beoordeel je leveranciers: inventariseer welke externe partijen toegang hebben tot jouw systemen of data en stel beveiligingseisen
- Monitor en evalueer periodiek: NIS2-compliance is geen eenmalig project, maar een doorlopend proces
Kleine stappen zijn beter dan geen stappen. Begin met de maatregelen die het meeste risico afdekken en bouw van daaruit verder. Professioneel ICT-beheer kan daarbij helpen om technische en organisatorische maatregelen structureel samen te brengen.
Hoe Puur ICT helpt met NIS2-compliance
NIS2-compliance kan overweldigend voelen, zeker als je organisatie geen eigen CISO heeft maar wel bestuurlijke aansprakelijkheid draagt. Wij helpen organisaties van 50 tot 600 werkplekken stap voor stap naar aantoonbare naleving, zonder dat je zelf alle complexiteit hoeft te doorgronden.
Wat wij voor je doen:
- Nulmeting en gap-analyse: we brengen de huidige beveiligingssituatie in kaart en vergelijken die met de NIS2-verplichtingen
- Advies over technische en organisatorische maatregelen binnen het Microsoft 365-ecosysteem
- Bestuurderstraining (CBW-compliant): een tweedaagse training die bestuurders aantoonbaar voorbereidt op hun verantwoordelijkheden onder de Cyberbeveiligingswet
- Cyber awareness voor medewerkers: van phishingcampagnes tot e-learningmodules die bewustzijn structureel verankeren
- Doorlopend beheer en rapportage: zodat je altijd inzicht hebt en verantwoording kunt afleggen
We werken pragmatisch, in begrijpelijke taal en met korte lijnen. Zo zorg je ervoor dat jouw organisatie niet alleen voldoet aan de wet, maar ook structureel digitaal veiliger wordt. Neem contact op met Puur ICT en ontdek hoe we jouw organisatie begeleiden naar volledige NIS2-naleving.
Gerelateerde artikelen
- Wat is het verschil tussen een generalist en een gecertificeerde Microsoft 365-specialist?
- Wat is ketenbeveiliging en waarom is het verplicht onder NIS2?
- Hoe zet je een gestandaardiseerde werkplekinrichting op in Microsoft 365?
- Hoe zorg je dat contactpersonen beschikbaar zijn op alle apparaten van medewerkers?
- Hoe maak je je organisatie data-gedreven zonder grote investeringen in nieuwe systemen?














