Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Hoe lang heb je als organisatie om te voldoen aan NIS2?

23 juli 2026/in Kennisbank/door Wim Ypma

Als organisatie die onder de NIS2-richtlijn valt, heb je in Nederland naar verwachting tot het tweede kwartaal van 2026 om te voldoen aan de eisen van de Cyberbeveiligingswet (CBW). Die wet is de Nederlandse omzetting van de Europese NIS2-richtlijn en stelt concrete verplichtingen op het gebied van risicobeheer, incidentmelding en bestuurlijke verantwoordelijkheid. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-deadline, de reikwijdte en de eerste stappen die je als organisatie kunt zetten.

Wat is de officiële deadline voor NIS2-compliance?

De officiële deadline voor NIS2-compliance in Nederland is gekoppeld aan de inwerkingtreding van de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 van kracht wordt. Vanaf dat moment gelden de verplichtingen direct. Bestuurders hebben vervolgens twee jaar de tijd om aantoonbaar te beschikken over de vereiste kennis en vaardigheden op het gebied van cyberbeveiliging.

Dat betekent niet dat je tot 2028 kunt wachten met actie ondernemen. De zorgplicht, de meldplicht bij incidenten en de verplichting tot risicoanalyse gelden zodra de wet in werking treedt. Wie op dat moment nog geen maatregelen heeft getroffen, loopt direct risico op handhaving. Bovendien kost het opbouwen van een solide beveiligingsfundament tijd. Organisaties die nu al beginnen met hun voorbereiding, staan straks aanzienlijk sterker.

De Europese NIS2-richtlijn had al eerder omgezet moeten zijn, maar de Nederlandse wetgeving heeft vertraging opgelopen. Toch is uitstel geen afstel: de verwachting is dat de CBW in 2026 definitief in werking treedt en dat toezichthouders actief gaan handhaven.

Welke organisaties vallen onder de NIS2-richtlijn?

De NIS2-richtlijn maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, gezondheidszorg, transport en digitale infrastructuur. Belangrijke entiteiten zijn middelgrote organisaties in dezelfde en aanverwante sectoren. Beide categorieën vallen onder de verplichtingen van de cyberbeveiligingswetgeving, al verschilt de intensiteit van het toezicht.

Sectoren die expliciet onder NIS2 vallen, zijn onder andere:

  • Productie en maakindustrie
  • Logistiek en transport
  • Zorg en gezondheid
  • ICT-dienstverlening en managed service providers (MSP’s)
  • Digitale diensten en cloud
  • Financiële dienstverlening en accountancy
  • Overheid en overheidsnabije instellingen
  • Food en agri

Daarnaast zijn er organisaties die niet formeel onder NIS2 vallen, maar die wel onderdeel zijn van de keten van NIS2-organisaties of met gevoelige en kritieke data werken. Ook voor hen is het verstandig om te investeren in cyberbeveiliging. Ketenpartners worden namelijk steeds vaker aangesproken op hun digitale weerbaarheid, en zwakke schakels in de keten worden een groeiend risico voor alle betrokken partijen.

Wat zijn de gevolgen als je de NIS2-deadline niet haalt?

Als je als organisatie niet voldoet aan de NIS2-verplichtingen op het moment dat de Cyberbeveiligingswet van kracht is, riskeer je aanzienlijke sancties. Denk aan bestuurlijke boetes die kunnen oplopen tot tientallen miljoenen euro’s of een percentage van de wereldwijde jaaromzet. Bovendien worden bestuurders persoonlijk aansprakelijk gesteld voor het niet naleven van de zorgplicht.

Naast financiële gevolgen zijn er ook operationele en reputatierisico’s. Bij een ernstig beveiligingsincident kan een toezichthouder tijdelijk ingrijpen in de bedrijfsvoering. Dat kan leiden tot gedwongen stillegging van systemen, verplichte audits of verplichte aanwijzingen aan het bestuur. De reputatieschade die daarmee gepaard gaat, is voor veel organisaties minstens zo ingrijpend als de boete zelf.

Voor bestuurders is de persoonlijke aansprakelijkheid een belangrijk nieuw element. Waar cybersecurity vroeger primair een IT-verantwoordelijkheid was, legt NIS2 de verantwoordelijkheid expliciet bij het bestuur. Wie als directeur of commissaris niet aantoonbaar betrokken is bij het cyberbeveiligingsbeleid, loopt een persoonlijk juridisch risico.

Welke maatregelen moet je als organisatie concreet treffen?

De NIS2-richtlijn verplicht organisaties een breed pakket aan technische en organisatorische maatregelen te treffen. De kern bestaat uit risicobeheer, incidentmelding en ketenbeveiliging. Concreet betekent dit dat je een risicoanalyse uitvoert, een incident response plan opstelt, beveiligingsincidenten tijdig meldt bij de bevoegde autoriteiten en de beveiliging van je toeleveranciers actief beheert.

De verplichte maatregelen omvatten onder andere:

  • Het uitvoeren van periodieke risicoanalyses en het opstellen van een informatiebeveiligingsbeleid
  • Het inrichten van een incident response proces, inclusief heldere communicatielijnen bij een cyberincident
  • Het borgen van bedrijfscontinuïteit, inclusief back-upbeheer en herstelplannen
  • Het toepassen van basisbeveiligingsmaatregelen zoals multi-factor authenticatie, encryptie en toegangsbeheer
  • Het bewaken van de beveiliging in de toeleveranciersketen
  • Het trainen van medewerkers en bestuurders op het gebied van cyberbewustzijn

Bestuurders moeten bovendien aantoonbaar beschikken over kennis van cyberrisico’s. Dat vereist een formele training die voldoet aan de eisen van het Cyberbeveiligingsbesluit. Deelname en inhoud moeten aantoonbaar zijn, bijvoorbeeld via een certificaat of deelnemersregistratie.

Hoe begin je met NIS2-voorbereiding als je nog geen nulmeting hebt?

De beste eerste stap voor NIS2-voorbereiding is een nulmeting: een gestructureerde analyse van je huidige beveiligingssituatie ten opzichte van de NIS2-vereisten. Zo weet je precies waar de grootste hiaten zitten, welke maatregelen al op orde zijn en waar je prioriteit aan moet geven. Zonder nulmeting werk je op gevoel, en dat is bij een wettelijke verplichting geen solide basis.

Een praktische aanpak ziet er als volgt uit:

  1. Bepaal of je onder NIS2 valt door je sector en organisatieomvang te toetsen aan de criteria van de Cyberbeveiligingswet.
  2. Voer een nulmeting uit om inzicht te krijgen in je huidige beveiligingsniveau, beleidsmatige gaps en technische kwetsbaarheden.
  3. Stel een prioriteitenlijst op op basis van risico: welke maatregelen zijn het meest urgent en welke kun je gefaseerd aanpakken?
  4. Zorg voor bestuurlijke betrokkenheid door het onderwerp structureel op de agenda te zetten en bestuurders te trainen.
  5. Implementeer maatregelen stap voor stap, met aandacht voor techniek, processen én mensen.

Een veelgemaakte fout is NIS2 te behandelen als een eenmalig project. Cyberbewustzijn en risicobeheer zijn doorlopende processen. Wie dat structureel inricht, voldoet niet alleen aan de wet, maar bouwt ook aan een aantoonbaar digitaal weerbare organisatie.

Hoe Puur ICT helpt met NIS2-compliance

Wij begrijpen dat NIS2-compliance voor veel organisaties een complexe en tijdrovende opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap naar volledige naleving van de Cyberbeveiligingswet. Onze aanpak is concreet, pragmatisch en gericht op aantoonbaar resultaat:

  • Nulmeting (Digicheck): We brengen je huidige beveiligingssituatie in kaart en laten zien waar de risico’s écht zitten.
  • Bestuurderstraining: We verzorgen een tweedaagse CBW-training voor bestuurders en MT-leden, inclusief aantoonbaar bewijs van deelname.
  • Technische implementatie: We adviseren over en implementeren de juiste beveiligingsmaatregelen binnen het Microsoft-ecosysteem, van toegangsbeheer tot incidentmelding.
  • Doorlopend beheer en rapportage: We ondersteunen je bij het structureel bewaken en verbeteren van je cyberbeveiligingsniveau.
  • Cyber awareness: Via e-learning, phishingcampagnes en herhaaltrainingen zorgen we dat medewerkers en bestuurders scherp blijven.

Wil je weten of jouw organisatie onder NIS2 valt en wat de eerste stappen zijn? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en met de persoonlijke aanpak waar we voor staan.

Gerelateerde artikelen

  • Wat is het verschil tussen NIS1 en NIS2?
  • Hoe hoog zijn de boetes bij overtreding van de NIS2-richtlijn?
  • Ben ik verplicht een datalek te melden en bij wie moet ik dat dan doen?
  • Hoe kies je het juiste beveiligingsniveau voor je website?
  • Hoe leer je medewerkers slimmer werken met de digitale middelen die ze al hebben?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-23 08:00:002026-05-12 14:46:05Hoe lang heb je als organisatie om te voldoen aan NIS2?
Misschien ook iets voor u
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Hoe organiseer je structurele cyber awareness binnen je bedrijf?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Wat is een incident response plan en heb je dat nodig voor NIS2?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat is een goede strategie om je organisatie snel te laten herstellen na een cyberaanval?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Waar begin je als je je organisatie cybersecurityproof wilt maken?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Wat is het verschil tussen NIS1 en NIS2?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Geldt NIS2 ook voor organisaties die niet direct in scope vallen?
Hangslot op laptoptoetsenbord omringd door ethernetkabels en notitieboekje, symboliseert cybersecurity op kantoor. Hoe voer je een nulmeting uit voor NIS2-compliance?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}