Skip to content
YourStartup.Expert
Compliance Compliance

Heb ik NIS2 nodig?

Veel bedrijven geven geld uit aan NIS2 voor ze hebben bepaald of NIS2 op hen van toepassing is. Een besliskader voor founders die uitzoeken of de regelgeving telt, en wat ze als eerste doen.

Gepubliceerd 10 juni 2026 Primair zoekwoord: heb ik nis2 nodig

Introductie

NIS2 creëert begrijpelijke zorg bij founders en operators. De uitdaging is dat veel bedrijven meteen in oplossingen springen. De eerste stap is begrijpen wat verplicht is. Niet tooling kopen.

Veel bedrijven geven geld uit aan NIS2 voor ze hebben bepaald of NIS2 op hen van toepassing is. Leveranciers verkopen graag NIS2-readiness; juristen adviseren er graag over; engineering-teams bouwen er graag voor. Geen van dat werk telt als de regelgeving in eerste instantie niet op je organisatie van toepassing is.

Dit kader helpt je beslissen of NIS2 jouw probleem is, welke verplichtingen werkelijk op je rusten, en in welke volgorde het werk moet gebeuren.

Wat het oplost

Wat het juiste NIS2-werk levert

  • Juridische helderheid

    Weten of NIS2 van toepassing is, en als wat voor entiteit, is de eerste oplevering. Zonder die helderheid is iedere andere beslissing een gok.

  • Verdedigbare positie bij incidenten

    Wanneer er iets gebeurt, is de vraag van regelgevers of je controls redelijk waren gezien je verplichtingen. Gedocumenteerde, toegepaste maatregelen die bij de verplichting passen, zijn veel goedkoper dan rechtvaardiging achteraf.

  • Klantvertrouwen op het koopmoment

    Veel B2B-klanten in essentiële of belangrijke sectoren kopen niet van leveranciers zonder verdedigbare cybersecurity-positie. NIS2-readiness, waar vereist, is nu onderdeel van het inkoopgesprek.

  • Kleiner, slimmer uitgeven

    Zodra verplichtingen helder zijn, geven de meeste organisaties minder uit aan NIS2 dan ze verwachtten. Leveranciers verkopen platformen; verplichtingen vragen bewijs. De twee overlappen vaak niet.

  • Een herbruikbaar fundament

    De risicobeheer-, incident- en supply-chain-maatregelen die NIS2 vraagt, bedienen ook ISO 27001, SOC 2, AVG security-verwachtingen en basale operationele hygiëne. Eén keer gedaan, betalen ze zich terug over veel compliance-gesprekken.

Wat het niet oplost

Wat NIS2-readiness niet oplost

  • Ontbrekende security-basis

    NIS2 neemt een basislaag security-cultuur aan, patchen, monitoring, toegangsbeheer, backups. Zonder die basis zijn NIS2-documenten beleid zonder praktijk. Bouw eerst de basis; NIS2 mapt erbovenop.

  • Een product dat niemand koopt

    Compliance is een hygiënefactor, geen product. Een perfect NIS2-compliant bedrijf zonder klanten is nog steeds een bedrijf zonder klanten.

  • Slechte incident-processen

    NIS2 verplicht snelle incident-notificatie. Zonder werkend incident-proces is de documentatie betekenisloos en mist het team het regelgevende venster.

  • Onheldere leveranciers-verantwoordelijkheid

    Supply-chain risico is een belangrijk NIS2-thema. Als je leveranciers-map incompleet is, vervangt geen enkele interne control het. Map eerst de leveranciers; de verplichtingen volgen.

  • Cybersecurity-theater

    Zwaar uitgeven aan tooling zonder gedrag te veranderen produceert een verdedigbaar ogende positie en een echte-wereld-falen. NIS2 beoordeelt uitkomsten, geen facturen.

Beslisboom

Zes vragen voor je handelt

Run de verplichting door deze vragen. De meeste bedrijven ontdekken dat NIS2 óf helemaal niet van toepassing is óf smaller toepasselijk is dan ze aannamen.

  1. Vraag 01

    Is NIS2 op de organisatie van toepassing?

    Nee → Stop. De meeste organisaties vallen niet binnen scope. Bevestig met een gespecialiseerde jurist of adviseur voor je uitgeeft aan tooling of controls.
    Ja → Identificeer de entiteit, essentieel of belangrijk, en de relevante sector. De verplichtingen verschillen wezenlijk tussen beide.
  2. Vraag 02

    Welke diensten worden geleverd?

    Nee → Map diensten aan sectordefinities. Veel bedrijven in 'digitale infrastructuur' of 'managed services' nemen aan dat ze binnen scope vallen terwijl slechts sommige van hun diensten kwalificeren.
    Ja → Documenteer de in-scope diensten expliciet. Out-of-scope diensten hoeven niet op NIS2-niveau gebracht te worden.
  3. Vraag 03

    Welke risico's bestaan?

    Nee → Voer een basale risicoanalyse uit. NIS2 verwacht risicobeheer-maatregelen proportioneel aan de blootstelling van de organisatie, niet standaard maximale maatregelen.
    Ja → Documenteer risico's en waarschijnlijkheid. Proportionaliteit is de norm; gedocumenteerd risico rechtvaardigt de maatregelen die je wel en niet implementeert.
  4. Vraag 04

    Welk bewijs moet worden bijgehouden?

    Nee → Identificeer vereist bewijs: policies, incident-logs, training-records, leveranciersbeoordelingen, technische maatregelen, board-betrokkenheid. Zonder bewijs bestaan de controls niet voor een regelgever.
    Ja → Bevestig dat bewijs waar mogelijk automatisch wordt vastgelegd en op bekende intervallen wordt bekeken. Verouderd bewijs zakt voor audits, ook al werken de controls.
  5. Vraag 05

    Welke controls zijn werkelijk vereist?

    Nee → Begin met NIS2's tien minimum-maatregelen: risico-policies, incident-handling, business continuity, supply chain security, secure development, vulnerability handling, training, cryptografie, toegangsbeheer, asset management. De meeste overlappen met hygiëne die al aanwezig is.
    Ja → Bevestig dat iedere maatregel operationeel is, niet aspirationeel. Operationeel betekent gedocumenteerd, toegepast en bewezen.
  6. Vraag 06

    Wat gebeurt er als we actie uitstellen?

    Nee → Kwantificeer het. Sommige NIS2-verplichtingen dragen deadlines, board-verantwoordelijkheid en persoonlijke aansprakelijkheid voor management. Andere hebben zachtere handhavingstijdlijnen.
    Ja → Bevestig timing met een specialist. Uitstel tegen een persoonlijke-aansprakelijkheid deadline is anders dan uitstel tegen een documentatie-opruiming.

Veelgemaakte fouten

Vijf veelgemaakte fouten

  1. 01

    Aannemen dat NIS2 van toepassing is

    NIS2-scope is breder dan NIS1 maar nog steeds begrensd door sector, omvang en dienst. Veel bedrijven nemen aan dat ze binnen scope vallen terwijl dat niet zo is, en geven geld uit aan verplichtingen die niet op hen rusten. Een kort gesprek met een gespecialiseerde jurist aan het begin bespaart kwartalen aan verspild werk.

  2. 02

    Te vroeg tooling kopen

    GRC-platformen, SIEM-tools, vulnerability scanners, allemaal worden ze nuttig op een specifieke fase. Ze kopen voor verplichtingen helder zijn, betekent betalen voor capability die mogelijk niet vereist is, en die het team nog niet effectief kan beheren.

  3. 03

    Hypothetische eisen oplossen

    NIS2 verwacht proportionele maatregelen. De maximum-interpretatie van iedere clausule implementeren produceert een verdedigbaar ogende positie en een permanent overbuilt programma. Match controls aan gedocumenteerd risico; engineer niet voor de worst-case interpretatie.

  4. 04

    Documentatie negeren

    Controls die bestaan maar niet bewijsbaar zijn, bestaan niet voor een regelgever. NIS2 is zwaar op documentatie: risicobeoordelingen, incident-records, training-logs, leveranciers-reviews, board-betrokkenheid. Bouw documentatie naast de controls, niet erna.

  5. 05

    Juridisch advies verwarren met implementatie

    Een jurist kan je vertellen wat NIS2 vereist; ze kunnen de implementatie niet shippen. Beide rollen tellen, en ze verwarren produceert geen van beide. Gebruik gespecialiseerde juridische counsel voor scope en verplichtingen; gebruik gespecialiseerde engineering en operations voor de controls en het bewijs.

Alternatieven

Patronen voor proportioneel NIS2-werk

Vier patronen die het meeste readiness-voordeel leveren zonder over te bouwen.

  • Eerst scope, dan controls

    Beslecht de toepasselijkheidsvraag, identificeer entiteit en in-scope diensten, documenteer het antwoord. Vrijwel iedere andere beslissing wordt makkelijker, of onnodig, zodra scope helder is.

  • Risico-gedreven implementatie

    Voer een lichte risicoanalyse uit, koppel iedere control aan een gedocumenteerd risico, implementeer controls op prioriteit. Vermijdt zowel de 'we hebben alles gedaan'-overbuild als de 'we misten het voor de hand liggende'-underbuild.

  • Hergebruik bestaande hygiëne

    De meeste NIS2-minimum-maatregelen mappen op controls die een competent team al draait: patchen, backups, toegangsbeheer, basale monitoring. Documenteer wat al bestaat; bouw alleen wat werkelijk ontbreekt.

  • Jaarlijkse externe review

    Een externe adviseur voor één à twee dagen per jaar vangt drift op, identificeert de volgende vereiste stap en produceert bewijs van doorlopende aandacht, zonder permanente compliance-staf.

Vuistregel van Ronald

Begrijp de verplichting voor je de oplossing implementeert.

NIS2 is een regelgeving, geen product. Leveranciers verkopen oplossingen; de regelgeving vereist verplichtingen. De twee zien er van buiten vaak hetzelfde uit en verschillen scherp in de praktijk. Krijg helderheid over de verplichting, entiteit, sector, diensten, risico, voor je tooling koopt, een CISO aanneemt of een leverancierscontract tekent. Het goedkoopste NIS2-werk is het werk dat je niet hoeft te doen.

, Ronald · YourStartup.Expert

Samenvatting

Samenvatting

De meeste NIS2-gesprekken moeten beginnen met de toepasselijkheidsvraag, niet met de implementatievraag. De zes vragen hierboven sorteren dat uit: entiteit, diensten, risico's, bewijs, controls en timing. Veel organisaties ontdekken dat NIS2 óf niet van toepassing is, óf smaller van toepassing dan leveranciers suggereerden, en het juiste werkprogramma krimpt navenant.

Wanneer NIS2 wél van toepassing is, scope zorgvuldig, documenteer de risico-basis, hergebruik bestaande hygiëne waar mogelijk en bouw de documentatie naast de controls. In die volgorde gedaan wordt NIS2-readiness een fundament voor ander compliance-werk in plaats van een permanente belasting op engineering-capaciteit.

Veelgestelde vragen

NIS2, beantwoord.

De vragen die founders stellen voor ze een NIS2-programma starten.

Wat is NIS2?
De geüpdate Network and Information Security-richtlijn van de EU, vanaf eind 2024 actief en in nationale wetten van lidstaten omgezet. Het verbreedt de scope van gereguleerde entiteiten, verhoogt cybersecurity-verwachtingen en introduceert persoonlijke aansprakelijkheid voor senior management. NIS2 dekt risicobeheer, incident-handling, business continuity, supply chain security, secure development, training, cryptografie, toegangsbeheer en asset management, proportioneel aan de blootstelling van de organisatie.
Is NIS2 van toepassing op startups?
Soms, en meestal gedeeltelijk. NIS2-scope hangt af van sector (essentiële of belangrijke entiteit-categorieën), omvang en de specifieke diensten die geleverd worden. Veel startups in 'digitale infrastructuur', managed services, healthcare of finance vallen onder sommige verplichtingen; veel meer nemen aan dat ze dat doen en ontdekken anders na een goede scoping-conversatie. Een gespecialiseerde jurist of adviseur kan de vraag in een paar uur beslechten en kwartalen verkeerd werk voorkomen.
Hoe weet ik of NIS2 van toepassing is?
Drie filters, in volgorde. Eerst sector: opereert de organisatie in een NIS2-gedekte sector? Tweede omvang: overschrijdt ze de relevante werknemers- of omzetdrempels (of valt ze onder uitzonderingen voor kritieke infrastructuur ongeacht omvang)? Derde dienst: welke specifieke diensten vallen binnen scope, en welke niet? Bevestig op papier met een gespecialiseerde jurist voor je budget toewijst. Veel in-scope bedrijven ontdekken dat slechts een deel van hun aanbod kwalificeert.
Wat gebeurt er als ik NIS2 negeer?
Als NIS2 van toepassing is en je negeert het, voorziet de regelgeving in significante administratieve boetes (tot 2% van de wereldwijde jaaromzet voor essentiële entiteiten), management-aansprakelijkheid en reputatierisico. Handhavingstiming varieert per lidstaat, maar de trend is naar actieve supervisie in plaats van reactieve handhaving. De kost van NIS2 negeren is asymmetrisch, de meeste organisaties worden nooit geaudit, degenen die het wel worden, krijgen grote consequenties, en de kost van proportioneel voldoen is matig.
Wat moet ik als eerste doen?
Beslecht scope. Vraag een gespecialiseerde jurist of adviseur of NIS2 van toepassing is en als wat voor entiteit. Zo ja, identificeer de in-scope diensten en voer een lichte risicoanalyse uit om de proportionaliteits-basis te zetten. Pas dán implementeer controls, prioriterend op die welke mappen op risico's die je al hebt benoemd. Tooling, certificering en grote engineering-programma's komen later, nadat de verplichting begrepen is en bestaande hygiëne gedocumenteerd.

Even sparren

Moet jouw data eigenlijk wel buiten Europa staan?

Data-soevereiniteit, AVG en geopolitieke risico’s spelen een steeds grotere rol bij hostingkeuzes.

Verder kijken

Contact · hello@yourstartup.expert