Welke technische maatregelen zijn verplicht in Microsoft 365 onder NIS2 (Cyberbeveiligingswet)?
Onder de NIS2-richtlijn, in Nederland omgezet naar de Cyberbeveiligingswet, zijn organisaties verplicht een reeks concrete technische maatregelen te treffen voor hun digitale omgeving, waaronder Microsoft 365. Denk aan multifactorauthenticatie, versleuteling van gegevens, toegangsbeheer op basis van het least-privilege-principe en aantoonbaar incidentbeheer. De wet geldt voor een brede groep organisaties en maakt bestuurders persoonlijk verantwoordelijk voor naleving. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-verplichtingen en hoe je die vertaalt naar je Microsoft 365-omgeving.
Welke organisaties vallen onder de NIS2-verplichtingen?
De NIS2-richtlijn, en daarmee de Nederlandse Cyberbeveiligingswet, is van toepassing op organisaties in sectoren die als kritiek of belangrijk worden aangemerkt. Het gaat om twee categorieën: essentiële entiteiten en belangrijke entiteiten. De grens ligt bij organisaties met meer dan 50 medewerkers of een jaaromzet boven 10 miljoen euro, maar ook kleinere organisaties kunnen in scope vallen als ze actief zijn in een aangewezen sector.
Sectoren die onder NIS2 vallen zijn onder andere:
- Energie, transport en water
- Gezondheidszorg en farmacie
- ICT-dienstverlening, cloud en digitale infrastructuur
- Financiële dienstverlening en accountancy
- Voedsel- en agrarische sector
- Overheid en overheidsnabije instellingen
- Productie en maakindustrie
Belangrijk om te weten: ook organisaties die niet formeel onder de wet vallen, maar die diensten leveren aan NIS2-plichtige partijen, worden via ketenbeveiliging indirect geraakt. Leveranciers en ICT-dienstverleners die toegang hebben tot kritieke systemen of data van een NIS2-organisatie, moeten aantoonbaar voldoen aan vergelijkbare beveiligingseisen. De Cyberbeveiligingswet treedt naar verwachting in het tweede kwartaal van 2026 in werking.
Welke technische beveiligingsmaatregelen schrijft NIS2 concreet voor?
NIS2 schrijft geen specifieke producten of tools voor, maar legt wel een duidelijke zorgplicht op. Organisaties moeten passende en evenredige technische maatregelen nemen om de risico’s voor hun netwerk- en informatiesystemen te beheersen. Concreet betekent dit dat je op een aantal domeinen aantoonbaar actie moet ondernemen.
De kernverplichtingen op technisch vlak zijn:
- Risicoanalyse en informatiebeveiliging: een actueel beeld van je dreigingen en kwetsbaarheden
- Incidentbeheer: detectie, respons en tijdige melding van beveiligingsincidenten bij de bevoegde autoriteiten
- Toegangsbeheer: identiteits- en authenticatiebeheer, inclusief multifactorauthenticatie
- Versleuteling: bescherming van data in rust en in transit
- Ketenbeveiliging: eisen stellen aan de beveiliging van leveranciers en externe partijen
- Continuïteit: back-up- en herstelplannen, inclusief crisismanagement
- Cyberhygiëne: patchbeheer, configuratiebeheer en beveiligingsupdates
De wet verlangt ook dat je deze maatregelen documenteert en periodiek evalueert. Het gaat dus niet om een eenmalige actie, maar om een doorlopend proces van risicobeheer en verbetering.
Hoe vertalen deze NIS2-vereisten zich naar Microsoft 365-instellingen?
Microsoft 365 bevat een uitgebreide set beveiligingsfuncties waarmee je direct invulling kunt geven aan de NIS2-technische maatregelen. De vertaalslag van wetgeving naar concrete platforminstellingen vereist wel kennis van zowel de juridische eisen als de technische mogelijkheden van het platform.
Hieronder de belangrijkste koppelingen tussen NIS2-vereisten en security binnen Microsoft 365:
- Multifactorauthenticatie (MFA): verplicht in te stellen via Microsoft Entra ID (voorheen Azure AD) voor alle gebruikers, inclusief beheerders
- Conditional Access: toegang tot applicaties en data beperken op basis van locatie, apparaat en risicoprofiel
- Microsoft Purview: dataclassificatie, versleuteling en informatiebescherming voor documenten en e-mail
- Microsoft Defender for 365: detectie van bedreigingen, phishingbescherming en geautomatiseerde incidentrespons
- Privileged Identity Management (PIM): tijdelijk en controleerbaar beheerdersbeheer om het least-privilege-principe te borgen
- Audit- en logbeheer: het Microsoft Purview Compliance Portal biedt inzicht in gebruikersactiviteiten en beveiligingsgebeurtenissen
- Back-up en herstel: hoewel Microsoft zelf beperkte back-upfunctionaliteit biedt, kun je dit aanvullen met aanvullende back-upoplossingen voor Exchange Online, SharePoint en OneDrive
De uitdaging zit niet in het ontbreken van functionaliteit, maar in de correcte configuratie ervan. Standaardinstellingen in Microsoft 365 zijn niet altijd toereikend voor NIS2-naleving. Een gerichte beveiligingsscan van je omgeving laat snel zien waar de grootste hiaten zitten.
Wat is het verschil tussen NIS2-basismaatregelen en aanvullende beveiligingslagen?
NIS2-basismaatregelen zijn de minimale technische en organisatorische vereisten waaraan elke organisatie in scope moet voldoen. Aanvullende beveiligingslagen gaan verder dan dit minimum en zijn gericht op het verlagen van restrisico’s, het verbeteren van detectievermogen en het versterken van de digitale weerbaarheid als geheel.
De basismaatregelen omvatten onder meer MFA, patchbeheer, toegangsbeheer, back-ups en een gedocumenteerd incidentresponsproces. Dit zijn de verplichte onderdelen die je bij een toezichtscontrole moet kunnen aantonen.
Aanvullende lagen die je op basis van je risicoanalyse kunt toevoegen zijn:
- Security Information and Event Management (SIEM) voor realtime dreigingsdetectie
- Zero Trust-architectuur waarbij elke toegangsaanvraag wordt geverifieerd, ongeacht de locatie
- Endpoint Detection and Response (EDR) op alle werkplekken
- Gesimuleerde phishingcampagnes en bewustwordingstrainingen voor medewerkers
- Periodieke penetratietests en kwetsbaarheidsscans
Het onderscheid is relevant voor budgetbeslissingen: je begint met de basismaatregelen om wettelijk compliant te zijn, en bouwt daarna verder op basis van de specifieke risico’s en de gevoeligheid van de data die je organisatie beheert. Een modulaire aanpak helpt je stap voor stap de juiste beveiligingslagen toe te voegen zonder onnodig complexe of kostbare ingrepen.
Wie is verantwoordelijk voor NIS2-naleving binnen een organisatie?
Onder de Cyberbeveiligingswet is het bestuur van een organisatie eindverantwoordelijk voor NIS2-naleving. Dit is een bewuste keuze van de wetgever: cybersecurity is geen IT-aangelegenheid meer, maar een bestuurlijke verantwoordelijkheid. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als zij hun zorgplicht niet nakomen.
In de praktijk betekent dit dat de directeur, het MT of de Raad van Bestuur aantoonbaar moet kunnen laten zien dat zij:
- de cyberrisico’s van de organisatie kennen en begrijpen
- passende maatregelen hebben goedgekeurd en laten implementeren
- een incident response plan hebben vastgesteld
- periodiek rapportages ontvangen over de beveiligingsstatus
De operationele uitvoering ligt doorgaans bij de IT-manager, CISO of een externe ICT-dienstverlener. Maar de beslissingsbevoegdheid en de eindverantwoordelijkheid blijven bij het bestuur. De wet vereist ook dat bestuurders een training volgen om aan te tonen dat zij over voldoende kennis beschikken om hun rol in het kader van cyberbeveiliging waar te maken. Zonder aantoonbare kennis voldoet een organisatie niet aan de Cyberbeveiligingswet.
Wat zijn de gevolgen van niet-naleving van de Cyberbeveiligingswet?
Organisaties die niet voldoen aan de Cyberbeveiligingswet riskeren forse sancties. Voor essentiële entiteiten kan de maximale boete oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet. Naast financiële sancties kan de toezichthouder ook corrigerende maatregelen opleggen of een organisatie tijdelijk stilleggen.
De gevolgen gaan echter verder dan boetes alleen:
- Persoonlijke aansprakelijkheid van bestuurders: bij aantoonbaar nalatig handelen kunnen bestuurders individueel aansprakelijk worden gesteld
- Reputatieschade: een beveiligingsincident gecombineerd met niet-naleving leidt tot verlies van vertrouwen bij klanten, partners en aandeelhouders
- Operationele schade: een cyberaanval bij een slecht beveiligde organisatie kan leiden tot langdurige uitval en dataverlies
- Keteneffecten: als een leverancier niet voldoet aan NIS2-eisen, kunnen klanten die zelf wel in scope vallen hun contracten beëindigen
Niet-naleving is dus niet alleen een juridisch risico, maar ook een strategisch en operationeel risico dat direct de continuïteit van de organisatie raakt.
Hoe Puur ICT helpt met NIS2-compliance in Microsoft 365
Wij begrijpen dat NIS2-compliance voor veel organisaties een complexe opgave is, zeker als de verantwoordelijkheid bij het bestuur ligt maar de uitvoering bij een beperkt IT-team. Als Microsoft 365-specialist helpen wij je stap voor stap naar aantoonbare naleving, zonder dat je zelf alle technische details hoeft te overzien.
Wat wij voor je doen:
- Nulmeting en risicoanalyse: we brengen je huidige Microsoft 365-omgeving in kaart en identificeren de hiaten ten opzichte van de NIS2-vereisten
- Technische implementatie: van MFA en Conditional Access tot Defender-configuratie en auditlogging, we zorgen voor de juiste instellingen
- Bestuurderstraining: we begeleiden directie en MT bij het aantoonbaar voldoen aan de opleidingsplicht onder de Cyberbeveiligingswet
- Doorlopend beheer en rapportage: we monitoren je beveiligingsstatus en rapporteren proactief, zodat jij grip houdt op de naleving
- Ketenbeveiliging: we helpen je ook de eisen aan je eigen leveranciers te formuleren en te borgen
Wil je weten waar je organisatie nu staat en wat er nodig is om compliant te worden? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en met een concrete aanpak.
Gerelateerde artikelen
- Welke eerste stappen moet ik zetten om mijn digitale beveiliging op orde te brengen?
- Wat is een CSIRT en welke rol speelt het bij NIS2?
- Ben ik verplicht een datalek te melden en bij wie moet ik dat dan doen?
- Is goede cybersecurity alleen weggelegd voor grote bedrijven met een eigen IT-afdeling?
- Hoe zorg je dat je digitale werkomgeving meegroeit met de manier waarop je organisatie verandert?














