Hoe organisaties NIS2 in de praktijk voor elkaar krijgen
Drie fasen. Zes maanden tot de eerste bruikbare versie. Elke organisatie waar we mee werken houdt er een echte securityfunctie aan over, geen stapel papier.
Dit is de aanpak. Saai, en het werkt.
Fase 1. Scope en gap analyse
Vaststellen waar je aan vastzit en waar de gaten zitten.
Scope
Bevestigen welke entiteiten binnen scope vallen en onder welke bijlage
Gap analyse
Huidige maatregelen naast artikel 21 leggen en opschrijven wat ontbreekt
Impact in kaart
Bepalen welke systemen en leveranciers bij uitval een meldplicht veroorzaken
Budget en planning
Een realistisch plan met ijkpunten, geen verlanglijst
Fase 2. Bouwen en uitrollen
Beleid, maatregelen, incidentrespons en training opzetten. Het bewijs klaarmaken voor een controle.
Basis van het managementsysteem
Beleid, risicoregister, beheer van assets en toegang, gekoppeld aan artikel 21
Incidentrespons
Draaiboeken die aansluiten op de termijnen van artikel 23: 24 uur, 72 uur, één maand
Training voor het bestuur
Training onder artikel 20 voor bestuurders, vastgelegd en afgetekend
Toeleveringsketen
Onderzoek naar leveranciers, contractclausules en periodieke toetsing volgens artikel 21(2)(d)
Fase 3. Draaien en verbeteren
Het programma gezond houden. Incidenten afhandelen. Audits doorstaan zonder paniek.
Monitoring
Doorlopend zicht op maatregelen, gaten en openstaande risico's
Kwartaalreviews
Risico's opnieuw wegen, effectiviteit toetsen en bewijs verversen
Wijzigingen in regelgeving
Gedelegeerde handelingen en nationale omzettingen volgen die jou raken
Commercieel gebruik
Je inkoop, verkoop en due diligence teams het bewijs geven dat ze nodig hebben
De kern
Organisaties die NIS2 als programma behandelen, houden er een echte securityfunctie aan over. Organisaties die het als checklist behandelen, doen het werk over zodra de toezichthouder om bewijs vraagt.
NIS2 gap analyse, zo werken wij
Een NIS2 gap analyse legt je huidige maatregelen regel voor regel naast artikel 21 (maatregelen voor cybersecurity) en artikel 23 (melding van incidenten). Het resultaat is geen abstracte risicokaart maar een werkbare lijst: welke maatregel staat, welke heeft een gat, en wie binnen je organisatie dat gat gaat dichten.
Onze aanpak vermijdt twee veelgemaakte fouten: te diep in technische maatregelen duiken voordat de scope helder is, en te lang doorgaan zonder een bestuursbriefing die het mandaat vrijmaakt. We werken bewust van boven naar beneden: scope check, gap analyse, bestuursbriefing, implementatieplan met een eigenaar per regel. Dat eerste blok rond je in twee weken af. Wat erop volgt, fase 2 (bouwen) en fase 3 (draaien), staat hieronder. Bekijk ook onze drie pakketten of download de checklist bij artikel 21 als je zelf wilt beginnen.
Twee manieren om NIS2 aan te pakken
Afwachten en dan rennen
- Wachten tot de nationale toezichthouder begint te handhaven
- Mikken op het minimum om het vakje af te vinken
- Het boeken als een verplichting van bovenaf
- Onder druk implementeren, met leveranciers die moeten haasten
- Begroten als pure kostenpost, en pure kosten overhouden
Vroeg beginnen
- Beginnen voordat de toezichthouder je dwingt
- Aansluiten op het bestaande security- en risicoprogramma
- Het dossier gebruiken in verkoop en inkoop
- Het plan uitvoeren met tijd om te repareren wat stukgaat
- Begroten als investering, en er iets aan overhouden dat werkt
Beide routes maken je op papier compliant.
Maar één ervan laat je achter met een securityfunctie die ook na de audit blijft werken.
Wat de 3 fasen opleveren, en wanneer
Een realistisch beeld van resultaten en doorlooptijden. De exacte timing hangt af van waar je begint, maar dit zijn de ijkpunten om op te rekenen.
| Fase | Doorlooptijd | Belangrijkste resultaat |
|---|---|---|
| 1. Beoordeling | Week 1 tot 4 | Scopememo, classificatie van de entiteit, gap rapport bij artikel 21, actielijst op prioriteit |
| 2. Implementatie | Week 5 tot 20 | Basis van het managementsysteem, beleid bij artikel 21, draaiboek voor melding onder artikel 23, training voor het bestuur, proces voor onderzoek naar leveranciers |
| 3. Onderhoud | Doorlopend | Kwartaalreviews van risico's, een dossier dat klaar is voor de toezichthouder, maandelijkse controle, incidentrespons paraat |
Al ISO 27001 gecertificeerd? Dan wordt de beoordelingsfase meestal 1 tot 2 weken en staat de basis binnen 60 tot 90 dagen. Bekijk de vergelijking met ISO 27001.
Klaar om NIS2 goed aan te pakken?
Begin met de scope check om te bevestigen dat je binnen scope valt, of plan een gesprek over je situatie.
Of pak de gratis checklist om zelf een eerste ronde te doen.