   # NIS2 en de Cyberbeveiligingswet

De invoering van NIS2 en de Nederlandse Cyberbeveiligingswet verandert de manier waarop organisaties naar cybersecurity kijken. Wat jarenlang een IT-vraagstuk was, wordt nu een strategische verantwoordelijkheid voor bestuurders.

[Ontdek ons specialisme](https://dawn.tech/specialisme/regulatory-services) [Vraag een quickscan aan](https://dawn.tech/nis2)  

## NIS2 en de Cyberbeveiligingswet: waarom cyberweerbaarheid nu een bestuursverantwoordelijkheid is

Cybersecurity stond jarenlang vooral op de agenda van IT-afdelingen. Zolang systemen draaiden en incidenten uitbleven, bleef het onderwerp vaak buiten de bestuurskamer. Met de komst van de Europese [NIS2-richtlijn](https://dawn.tech/nis2)en de Nederlandse Cyberbeveiligingswet verandert dat fundamenteel.

Voor duizenden organisaties wordt cyberweerbaarheid niet langer gezien als een technische uitdaging, maar als een bedrijfskritisch onderwerp dat direct raakt aan continuïteit, governance, compliance en reputatie. De impact reikt bovendien veel verder dan alleen de organisaties die rechtstreeks onder de wetgeving vallen.

## Wat is NIS2?

De NIS2-richtlijn (Network and Information Security Directive 2) is de opvolger van de oorspronkelijke Europese NIS-richtlijn. Het doel is helder: de digitale weerbaarheid van Europa vergroten en organisaties beter beschermen tegen de toenemende dreiging van cyberaanvallen.

Waar de eerste richtlijn zich voornamelijk richtte op vitale infrastructuren, vergroot NIS2 de reikwijdte aanzienlijk. Organisaties in sectoren zoals overheid, zorg, energie, transport, digitale dienstverlening en media krijgen te maken met strengere eisen rondom cybersecurity, risicomanagement en incidentrespons.

In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet. Zodra deze wet van kracht wordt, zullen veel organisaties moeten kunnen aantonen dat zij cyberrisico's actief beheersen en dat bestuurders betrokken zijn bij de besluitvorming rondom digitale veiligheid.

## Van IT-verantwoordelijkheid naar bestuursverantwoordelijkheid

De grootste verandering die NIS2 met zich meebrengt, zit niet in technologie, maar in eigenaarschap.

Onder NIS2 worden bestuurders expliciet verantwoordelijk voor cybersecuritybeleid, risicomanagement en toezicht op de uitvoering. Dat betekent dat cyberveiligheid dezelfde status krijgt als financiële verslaglegging, compliance en operationeel risicomanagement.

Veel organisaties hebben cybersecurity traditioneel gedelegeerd aan leveranciers of IT-teams. Volgens Anouk van der Gracht, onze Director [Regulatory Services](https://dawn.tech/specialisme/regulatory-services), is dat niet langer voldoende.

"NIS2 gaat over eigenaarschap. Je kunt security niet doorschuiven naar je leverancier, maar als leverancier kun je ook niet achteroverleunen."

Bestuurders moeten inzicht hebben in risico's, kunnen aantonen welke maatregelen zijn genomen en voorbereid zijn op incidenten wanneer deze zich voordoen.

##  

### Anouk van der Gracht

- <anouk.van.der.gracht@dawn.tech>
- [+ 31 (0)85 800 3296](tel:+31858003296)
- Expertise: Regulatory Services

## Waarom ook organisaties buiten de scope geraakt worden

Een veelvoorkomende misvatting is dat NIS2 alleen relevant is voor grote organisaties of vitale infrastructuren. In de praktijk ligt dat anders.

NIS2 verplicht organisaties om niet alleen hun eigen digitale weerbaarheid op orde te hebben, maar ook die van hun leveranciers en ketenpartners. Hierdoor ontstaat een keteneffect waarbij ook softwareleveranciers, technologiepartners en dienstverleners steeds vaker moeten aantonen hoe zij omgaan met cybersecurity.

Een gemeente kan bijvoorbeeld honderden leveranciers hebben. Wanneer die gemeente onder NIS2 valt, zullen vragen ontstaan zoals:

- Waar worden onze gegevens opgeslagen?
- Wie heeft toegang tot onze systemen?
- Welke software is bedrijfskritisch?
- Hoe worden cyberrisico's beheerst?
- Wat gebeurt er als een leverancier uitvalt?

Daardoor krijgen ook organisaties die niet rechtstreeks onder de wet vallen steeds vaker te maken met security assessments, audits en compliance-eisen.

## Cyberweerbaarheid begint bij je kroonjuwelen

Veel organisaties zien NIS2 als een omvangrijk complianceproject. In de praktijk hoeft dat niet zo te zijn. Een succesvolle aanpak begint met één fundamentele vraag: **Wat zijn de kroonjuwelen van je organisatie?** Met andere woorden: welke systemen, processen en gegevens zijn essentieel om je dienstverlening voort te zetten? Door eerst inzicht te krijgen in bedrijfskritische processen ontstaat een duidelijke basis voor:

- Risicoanalyses
- Prioritering van maatregelen
- Business continuity planning
- Leveranciersmanagement
- Investeringen in cybersecurity

Deze pragmatische aanpak voorkomt dat organisaties verzanden in complexe complianceprojecten zonder duidelijk doel.

## Waarom de urgentie groter wordt

Cyberdreigingen ontwikkelen zich sneller dan ooit. Supply chain-aanvallen, ransomware en phishingcampagnes worden steeds geavanceerder. De opkomst van AI maakt het bovendien eenvoudiger voor kwaadwillenden om geloofwaardige phishingmails, deepfakes en gerichte aanvallen op te zetten.

Daarom verschuift de discussie binnen veel organisaties van:

*"Kunnen we voorkomen dat we worden gehackt?"*

naar:

*"Wat doen we wanneer het gebeurt?"*

Digitale weerbaarheid draait namelijk niet alleen om preventie, maar ook om detectie, respons, herstel en continuïteit.

## Van papieren compliance naar aantoonbare weerbaarheid

Een van de grootste uitdagingen rondom NIS2 is dat organisaties compliance vaak benaderen als documentatieproject. Maar beleid alleen is niet voldoende. NIS2 vraagt organisaties om aantoonbaar te maken dat beveiligingsmaatregelen daadwerkelijk functioneren. Denk aan:

- Security governance
- Risicomanagement
- Incidentresponsprocessen
- Vulnerability management
- Business continuity plannen
- Security awareness trainingen
- Monitoring en detectie
- Leveranciersbeoordelingen

Compliance moet daarom geen einddoel zijn, maar een logisch gevolg van een volwassen cybersecuritystrategie.

## Hoe Dawn Technology organisaties helpt

Bij Dawn Technology geloven we dat cyberweerbaarheid niet ontstaat door meer papierwerk, maar door technologie, processen en mensen op elkaar af te stemmen.

Onze Regulatory Services-specialisten helpen organisaties met het vertalen van complexe wet- en regelgeving naar praktische en uitvoerbare maatregelen. Daarbij combineren we diepgaande kennis van compliance frameworks zoals ISO, NEN, MDR en NIS2 met uitgebreide technische expertise op het gebied van softwareontwikkeling, cloud, infrastructuur en security.

Onze aanpak begint altijd met inzicht:

- Welke systemen zijn bedrijfskritisch?
- Welke risico's zijn aanwezig?
- Welke leveranciers vormen een afhankelijkheid?
- Welke maatregelen zijn al ingericht?
- Welke stappen zijn nodig richting aantoonbare compliance?

Door complexe vraagstukken op te delen in behapbare stappen helpen we organisaties om niet alleen compliant te worden, maar vooral digitaal weerbaarder. Zoals Anouk het verwoordt: "We maken het behapbaar en houden het klein."

## Cyberweerbaarheid wacht niet op wetgeving

Veel organisaties wachten nog op de definitieve invoering van de Cyberbeveiligingswet. Toch komt de druk vaak eerder vanuit klanten, partners en leveranciers dan vanuit toezichthouders.

De vraag is daarom niet of cyberweerbaarheid belangrijk wordt, maar hoe snel jouw organisatie ermee aan de slag gaat. Want in een digitale economie is de weerbaarheid van je organisatie uiteindelijk slechts zo sterk als de zwakste schakel in je keten.

### Is jouw organisatie klaar voor NIS2?

Plan een vrijblijvend gesprek met Dawn Technology.

<a id="subscribe"></a>## Nieuwsgierig naar onze laatste updates?

Blijf up-to-date in het digitale landschap met onze nieuwsbrief. Schrijf je in en krijg het in je mail.