Proofwise

Gids · 12 min leestijd

NIS2 en digitale weerbaarheid: van eerste check naar aantoonbare zorgplicht

Voor wie NIS2 geldt, wat de zorgplicht en meldplicht concreet vragen, en hoe je met de weerbaarheidscheck, je maatregelen, je keten en je incidentproces aantoonbaar wordt.

Waarom NIS2, en of het voor jou geldt

NIS2 (Richtlijn (EU) 2022/2555, in Nederland geïmplementeerd via de Cyberbeveiligingswet) is de Europese wet voor digitale weerbaarheid. Hij geldt rechtstreeks voor essentiële en belangrijke entiteiten in sectoren als energie, zorg, transport, digitale diensten en de maakindustrie, grofweg vanaf 50 medewerkers of €10 mln omzet in die sectoren.

Maar net als bij ESG raakt NIS2 ook wie er níet rechtstreeks onder valt: de wet maakt grote organisaties verantwoordelijk voor de beveiliging van hun keten. Ben jij leverancier van een NIS2-plichtige klant, dan komen de beveiligingsvragen vanzelf jouw kant op. En de kern van de wet (twee plichten) is voor elke organisatie verstandig:

  1. de zorgplicht (artikel 21): passende maatregelen nemen op tien genoemde gebieden, van risicobeheer en back-ups tot toegangsbeleid en ketenbeveiliging;
  2. de meldplicht (artikel 23): significante incidenten binnen 24 uur vroegtijdig waarschuwen en binnen 72 uur formeel melden bij de toezichthouder.

Nieuw ten opzichte van oudere regels: het bestuur is aantoonbaar verantwoordelijk: bestuurders moeten de maatregelen goedkeuren en kunnen persoonlijk worden aangesproken. "Aantoonbaar" is dus opnieuw het sleutelwoord, en precies dat bouw je in deze gids op.

Stap 1: Meet waar je staat met de weerbaarheidscheck

Waar: ga naar Scans & vragenlijsten en kies de Weerbaarheidscheck, of open Weerbaarheid direct in het menu.

Het weerbaarheidsoverzicht met een afgeronde check en de totaalscore Elke check wordt bewaard met datum en score; zo bouw je een meetbare trend op.

Wat je invult: de check loopt de kernonderwerpen van de NIS2-zorgplicht langs: toegangsbeheer en MFA, back-ups en herstel, updates en kwetsbaarheden, logging, bewustwording, leveranciers. Antwoord eerlijk: de score is een werklijst, geen rapportcijfer voor de bühne.

Zo weet je dat het goed staat: er staat minstens één afgeronde check met een score, en je kunt bij elk laag scorend onderdeel benoemen wat er mist. Herhaal de check elk half jaar; de trend is het bewijs dat weerbaarheid bij jou een proces is en geen eenmalige actie.

Stap 2: Vertaal de gaten naar risico's en maatregelen

Waarom: artikel 21 NIS2 eist een risicogebaseerde aanpak: je maatregelen moeten passen bij jouw risico's, en die afweging moet vastliggen. Een losse lijst "dingen die we ooit gaan doen" is geen risicobeheer.

Waar: Risico's & DPIA voor de risico's, Acties voor de uitvoering. Voer elk gat uit stap 1 op als risico met kans, impact en behandeling, en hang er een actie met eigenaar en deadline aan.

Het risico-overzicht met beveiligingsrisico's en hun behandeling Beveiligingsrisico's krijgen een score en een behandeling: verminderen, accepteren, overdragen of vermijden.

Zo weet je dat het goed staat: elk security-risico heeft een behandeling en een maatregel, hoge risico's hebben een actie met deadline, en het bestuur heeft de aanpak gezien en goedgekeurd (leg die goedkeuring vast bij je beleidsdocumenten; dat is de bestuurdersverantwoordelijkheid van artikel 20).

Stap 3: Breng je keten in beeld

Waarom: ketenbeveiliging is in NIS2 een expliciet zorgplicht-onderdeel (artikel 21 lid 2 sub d): je moet weten van welke leveranciers je afhankelijk bent en welke risico's die meebrengen. Precies de vraag die NIS2-plichtige klanten ook aan jóu stellen.

Waar: Leveranciers, tabs Lijst en Keten. Leg per leverancier vast wat ze leveren, hoe kritiek ze zijn en welk risicoprofiel ze hebben; markeer de leveranciers met toegang tot je systemen of data.

Het leveranciersoverzicht met risicoprofiel per leverancier Je kritieke leveranciers met risicoprofiel: de basis voor ketenafspraken en uitvragen.

Zo weet je dat het goed staat: je weet welke leveranciers kritiek zijn voor je dienstverlening, elk daarvan heeft een risicoprofiel, en met de hoog-risicoleveranciers zijn beveiligingsafspraken vastgelegd (contract of verwerkersovereenkomst).

Stap 4: Richt je meldproces in (24 uur is kort)

Waarom: de NIS2-meldplicht is strakker dan de AVG: een vroegtijdige waarschuwing binnen 24 uur na ontdekking van een significant incident, een volledige melding binnen 72 uur, en een eindrapport binnen een maand. Dat red je alleen met een vooraf ingericht proces: wie signaleert, wie beslist, wie meldt.

Waar: het Incidentenlog. Registreer elk incident direct; het log houdt de deadlines en de meldstatus bij. Genereer daarnaast via Proofy → Genereer de datalek-procedure als basis en breid die uit met de NIS2-meldroute (bij de sectorale toezichthouder/CSIRT in plaats van alleen de AP).

Het incidentenlog met geregistreerde incidenten en hun status Elk incident wordt vastgelegd met ernst en status, ook incidenten die je uiteindelijk niet hoeft te melden.

Zo weet je dat het goed staat: iedere medewerker weet waar een incident gemeld wordt, een testincident doorloopt het log aantoonbaar binnen de termijnen, en de meldroutes (wie belt de toezichthouder, wie de klanten) staan op papier én zijn geoefend.

Verder

  • De weerbaarheidscheck, je risico's en je incidentlog zitten alle drie in de gereedheidscheck van het Bewijspakket; zo wordt je NIS2-voorbereiding onderdeel van één aantoonbaar dossier.
  • Leverancier van een NIS2-plichtige klant? Begin bij stap 1 en 3; daarmee beantwoord je 80% van de uitvragen.
  • Eerst breed kijken waar je staat? Start de gratis compliance-scan.

Deze gids is algemene uitleg en geen juridisch advies. NIS2 = Richtlijn (EU) 2022/2555; de Nederlandse implementatie (Cyberbeveiligingswet) kan op detailpunten afwijken.

Zelf aan de slag?

Alles uit deze gids doe je in Proofwise. Start met de gratis scan en zie direct waar jouw organisatie staat.

Start de gratis scan