NIS2 stappenplan: wat je doet nadat de zelfevaluatie zegt dat je eronder valt

De vraag die na de zelfevaluatie komt

De Cyberbeveiligingswet is sinds 15 augustus 2026 van kracht. Niet aangekondigd, niet in voorbereiding. Van kracht.

Veel organisaties hebben inmiddels de zelfevaluatie van de overheid gedaan en weten dat ze eronder vallen. Heb je dat nog niet gedaan, doe het eerst: de regelhulp op regelhulpenvoorbedrijven.nl geeft je binnen een kwartier uitsluitsel.

En dan sta je stil. Want de zelfevaluatie vertelt je dát je eronder valt. Niet wat je maandag doet.

Dit artikel gaat over die volgende stap. Zeven acties, allemaal deze week te zetten, zonder budget en zonder externe partij.


Stap 1. Controleer ook de tweede route

Je valt onder de wet op basis van sector en omvang. Dat is de route die de zelfevaluatie toetst.

Er is een tweede route en die wordt structureel over het hoofd gezien. Je kunt zelf buiten de wet vallen en er tóch mee te maken krijgen, omdat je klant eronder valt en verantwoordelijk is voor zijn keten. Dan komt de vraag bij jou terecht via een contract in plaats van via de wet.

Voor MSP’s en IT-dienstverleners is dit meestal de route die er echt toe doet. Kijk dus niet alleen naar je eigen positie maar naar die van je grootste klanten.

Stap 2. Wijs één verantwoordelijke aan

Niet een projectgroep. Eén persoon, met naam.

De reden is praktisch: alles wat hierna komt vraagt beslissingen, en iets waar iedereen verantwoordelijk voor is wordt door niemand opgepakt.

Die persoon hoeft niet de expert te zijn. Die moet mandaat hebben.

Stap 3. Breng in kaart wat je hebt

Je kunt niets beveiligen wat je niet kent, en je kunt al helemaal niet aantonen dat je iets beveiligt wat je niet kent.

Drie lijsten, meer niet:

  • Welke systemen draaien er
  • Welke gegevens gaan daar doorheen
  • Wie heeft waar toegang toe

Dit is saai werk en het is het fundament onder elke maatregel die je daarna neemt. In veel organisaties bestaat deze lijst niet of is hij jaren oud.

Stap 4. Regel je meldproces

De wet kent een meldplicht met termijnen. Dat betekent dat je in een situatie waarin je onder druk staat snel moet handelen.

De vraag die je nu moet beantwoorden en niet dan:

  • Wie besluit dat er gemeld wordt
  • Waar meld je
  • Wie schrijft het
  • Wie belt de klant

Zet het op één A4 en hang het op. Meer is het niet, en zonder dat A4 verlies je uren op het slechtste moment.

Stap 5. Kijk naar je leveranciers

De keten is het deel van deze wet dat de meeste organisaties onderschatten.

Je bent verantwoordelijk voor de risico’s die via jouw leveranciers binnenkomen. Dat betekent dat je moet weten wie toegang heeft tot jouw omgeving en wat je met die partij hebt afgesproken.

Maak een lijst van de partijen die bij jou naar binnen kunnen. Kijk per partij wat er contractueel geregeld is over beveiliging en over melden.

Fictief markt-scenario ter illustratie. Volledig verzonnen, didactisch, niet gebaseerd op een bestaande organisatie.

Een mkb-bedrijf valt onder de wet. Het heeft zijn eigen zaken op orde. Het beheer van de werkplekken is uitbesteed aan een IT-dienstverlener die zelf niet onder de wet valt.

Bij die dienstverlener gaat iets mis en er ontstaat een incident dat doorwerkt naar het bedrijf.

De vraag is dan niet wie de fout maakte. De vraag is of het bedrijf kan aantonen dat het dit risico had onderkend en er afspraken over had gemaakt. Kan het dat niet, dan is het niet alleen slachtoffer maar ook in gebreke.

Dat is precies waarom klanten hun IT-dienstverleners dit jaar gaan bevragen, ook als die dienstverlener zelf buiten de wet valt.

Stap 6. Begin met vastleggen

Dit is de gewoonte die het verschil maakt en hij kost bijna niets.

Vanaf nu leg je vast wat je besluit en waarom. Welke maatregel je neemt, welk risico je accepteert, wanneer je iets hebt gecontroleerd.

Zorgplicht betekent niet alleen maatregelen nemen. Het betekent kunnen aantonen dat je ze hebt genomen. Een maatregel zonder registratie is voor de buitenwereld geen maatregel.

Eén gedeeld document met datum en naam erbij. Verder niets.

Stap 7. Zet het op de directieagenda

Niet als mededeling. Als agendapunt met een besluit.

Bestuurlijke betrokkenheid is geen formaliteit in deze wet. Er ligt verantwoordelijkheid bij de leiding, en dat betekent dat de leiding moet kunnen laten zien dat ze ernaar gekeken heeft.

Eén vergadering, één verslag, één besluit over wie het oppakt en met welk budget.


Als je maar drie dingen doet

Vind je het geheel te veel, begin dan hier:

  1. Zoek uit of je eronder valt, via de zelfevaluatie én via de ketenroute
  2. Wijs één verantwoordelijke aan
  3. Maak de lijst van leveranciers die bij je naar binnen kunnen

Dat is een middag werk en het brengt je verder dan de meeste organisaties die er nu al maanden over vergaderen.


Veelgestelde vragen

Ik heb de zelfevaluatie gedaan en val eronder. Wat is de eerste stap? Wijs één verantwoordelijke aan met mandaat en laat die persoon de drie inventarisatielijsten uit stap 3 maken. Zonder dat overzicht is elke maatregel die je daarna neemt een gok.

Val ik onder NIS2 als mijn klant eronder valt? Niet automatisch, maar je krijgt er wel mee te maken. Je klant is verantwoordelijk voor de risico’s in zijn keten en zal die verantwoordelijkheid contractueel bij jou neerleggen. In de praktijk betekent dat vergelijkbare eisen, alleen via een andere route.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet? NIS2 is de Europese richtlijn. De Cyberbeveiligingswet is de Nederlandse wet die de richtlijn implementeert en die sinds 15 augustus 2026 van kracht is. Voor een Nederlandse organisatie is de Cyberbeveiligingswet de tekst die geldt.

Heb ik ISO 27001 nodig om aan NIS2 te voldoen? Nee, er is geen certificeringsplicht. Wel dekt een ISO 27001-managementsysteem een groot deel van de zorgplicht af, en het levert de vastlegging waarmee je die zorgplicht kunt aantonen.

Wat betekent zorgplicht concreet? Passende maatregelen nemen én kunnen aantonen dat je ze genomen hebt. Dat tweede deel wordt het vaakst onderschat. Zonder registratie telt een maatregel voor de buitenwereld niet mee.

Scroll naar boven