NIS2 20 mei 2026 5 min

NIS2 in 2026: wat verandert er voor de bestuurder?

De NIS2-richtlijn raakt meer organisaties dan haar voorganger en legt de verantwoordelijkheid voor cyberbeveiliging expliciet bij het bestuur. Geen onderwerp meer dat u volledig kunt delegeren aan IT. Wat verandert er precies, en hoe pakt u het aan zonder te verdwalen in juridische teksten?

Verantwoordelijkheid bij de top

Het grootste verschil met de oude situatie is de rol van de directie. NIS2 verwacht dat bestuurders aantoonbaar betrokken zijn bij risicobeheer en dat zij begrijpen welke risico's de organisatie loopt. In sommige gevallen kunnen bestuurders persoonlijk aansprakelijk worden gesteld. Cyberbeveiliging is daarmee een directieonderwerp geworden, geen technische bijzaak.

Wat NIS2 van u vraagt

De richtlijn is principle-based. In plaats van een afvinklijst vraagt NIS2 om passende technische en organisatorische maatregelen. In de praktijk komt dat neer op een aantal kernpunten:

  • Een actueel beeld van uw risico's en een plan om die te beheersen.
  • Maatregelen die ook de leveranciersketen meenemen, niet alleen uw eigen systemen.
  • Heldere meldprocedures voor incidenten, met korte termijnen.
  • Aantoonbare betrokkenheid van het bestuur bij die keuzes.

Begin niet bij nul als het niet hoeft

Heeft u al ISO 27001, dan bent u een groot deel onderweg. De norm dekt een belangrijk deel van de NIS2-eisen af. De focus ligt dan op governance, ketenmaatregelen en de meldplicht. Begint u vanaf nul, dan is het verstandig om eerst de scope te bepalen: valt u onder NIS2, en zo ja, als essential of important entity? Pas daarna gaat u maatregelen treffen.

De eerste stap

Een korte scan geeft snel duidelijkheid over waar u staat en wat de grootste gaten zijn. Combineer dat met een sessie voor de directie, zodat de top weet wat er van hen wordt verwacht. Vanuit dat overzicht maakt u een realistische planning, in plaats van overhaast alles tegelijk te willen regelen.

Volgende stap

Vraag overuw situatie?

Stel hem direct aan een senior consultant. We reageren binnen één werkdag, concreet en zonder verkooppraat.