Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

In deze kennisbank vind je het laatste nieuws omtrent het Microsoft 365 platform

Zware ijzeren ketting om een moderne serverrack gewikkeld in een zakelijke IT-ruimte met betonnen vloer en staalblauwe verlichting.

Waarom voelt de ICT omgeving van mijn bedrijf als een blok aan het been in plaats van een hulpmiddel?

27 juni 2026/in Kennisbank/door Wim Ypma

Je ICT-omgeving voelt als een blok aan het been wanneer systemen trager zijn dan de mensen die ze gebruiken, wanneer samenwerken omslachtig is en wanneer elke update of storing kostbare tijd opslokt. Dit is geen onvermijdelijk lot, maar het gevolg van een infrastructuur die niet meer aansluit op de manier waarop je organisatie werkt. In dit artikel beantwoorden we de meest gestelde vragen over verouderde ICT en laten we zien wanneer het tijd is om in te grijpen.

Wat zijn de meest voorkomende oorzaken van een trage ICT-omgeving?

Een trage ICT-omgeving ontstaat bijna altijd door een combinatie van verouderde hardware, versnipperde software en een gebrek aan structureel beheer. Systemen zijn door de jaren heen aangegroeid zonder centrale regie, waardoor medewerkers werken met een lappendeken van tools die slecht op elkaar aansluiten. Het resultaat: vertragingen, frustratie en een IT-landschap dat niemand meer volledig overziet.

De meest voorkomende oorzaken zijn:

  • Verouderde hardware en software die niet meer voldoen aan de eisen van moderne applicaties
  • Gebrek aan centrale beheerregie, waardoor updates uitblijven en kwetsbaarheden onopgemerkt blijven
  • Losse, niet-geïntegreerde tools die medewerkers dwingen om tussen applicaties te schakelen voor elke taak
  • Onvoldoende bandbreedte of een instabiele netwerkinfrastructuur, zeker bij groei of hybride werken
  • Reactief in plaats van proactief beheer: pas ingrijpen als iets stukgaat in plaats van problemen voor te zijn

Veel organisaties herkennen pas hoe diep het probleem zit wanneer een storing de bedrijfsvoering dagenlang platgooit. Tegen die tijd is de schade al aanzienlijk, zowel operationeel als qua vertrouwen bij medewerkers en klanten.

Hoe weet je of je ICT-omgeving de groei van je organisatie remt?

Je ICT-omgeving remt de groei van je organisatie wanneer nieuwe medewerkers moeilijk in te werken zijn, wanneer opschalen technisch complex is en wanneer digitale samenwerking meer energie kost dan het oplevert. Groei vraagt om flexibiliteit, en een verouderde ICT-infrastructuur biedt die niet.

Concrete signalen dat je ICT-omgeving een rem vormt:

  • Het toevoegen van een nieuwe werkplek kost dagen of zelfs weken
  • Medewerkers werken met eigen oplossingen (schaduw-IT) omdat de officiële tools niet werken
  • Samenwerken op afstand of met externe partijen verloopt moeizaam
  • Beveiligingsincidenten of datalekken komen vaker voor dan acceptabel
  • IT-gerelateerde klachten nemen een groot deel van de managementtijd in beslag

Een gezonde ICT-omgeving voor je bedrijf schaalt mee met de organisatie, zonder dat elke stap een technisch project wordt. Als dat niet het geval is, is de infrastructuur geen fundament meer maar een flessenhals.

Wat kost een slecht beheerde ICT-omgeving een organisatie werkelijk?

De werkelijke kosten van een slecht beheerde ICT-omgeving gaan ver verder dan de IT-factuur. Productiviteitsverlies, beveiligingsrisico’s, herstelkosten na storingen en het vertrek van medewerkers die gefrustreerd raken door gebrekkige tools vormen samen een kostenpost die zelden volledig in kaart wordt gebracht. ICT-productiviteit is direct verbonden aan het bedrijfsresultaat.

Denk aan de volgende verborgen kosten:

  • Productiviteitsverlies: als elke medewerker dagelijks tien minuten verliest aan trage systemen, loopt dat over een jaar op tot honderden uren per persoon
  • Herstelkosten na incidenten: een datalek of ransomware-aanval kan herstelkosten, boetes en reputatieschade met zich meebrengen die de investering in preventie vele malen overstijgen
  • Hogere personeelskosten: medewerkers die structureel gefrustreerd zijn door slechte tools zijn minder betrokken en vaker geneigd te vertrekken
  • Gemiste kansen: een organisatie die digitaal achterblijft, mist kansen om processen te versnellen, klanten beter te bedienen of nieuwe markten te betreden

Voor directeuren en bestuurders is dit relevant: de kosten van niets doen zijn in de meeste gevallen hoger dan de investering in een moderne, goed beheerde omgeving. Professioneel ICT-beheer is geen kostenpost maar een investering in continuïteit en controle.

Hoe kan Microsoft 365 een versnipperde ICT-omgeving samenvoegen?

Microsoft 365 brengt een versnipperde ICT-omgeving samen door communicatie, samenwerking, bestandsbeheer en beveiliging te integreren in één platform. In plaats van losse tools die nauwelijks met elkaar communiceren, werkt iedereen vanuit dezelfde omgeving, met dezelfde data en dezelfde beveiligingsstandaarden.

De kracht van Microsoft 365 als ICT-oplossing voor het MKB zit in de samenhang:

  • Teams vervangt losse communicatietools en integreert chat, videovergaderen en samenwerken aan documenten
  • SharePoint en OneDrive zorgen voor centrale bestandsopslag, toegankelijk vanaf elk apparaat
  • Intune maakt het mogelijk om apparaten centraal te beheren en te beveiligen, ook bij hybride werken
  • Power Automate en Power Apps automatiseren repetitieve processen zonder dat je een ontwikkelteam nodig hebt

Het resultaat is een werkplek die overzichtelijk, veilig en schaalbaar is. Medewerkers werken via één toegangspoort en hebben altijd de juiste tools bij de hand, ongeacht waar ze zijn. Meer weten over hoe zo’n werkplek eruitziet? Bekijk de mogelijkheden van een moderne werkplek die volledig is gebouwd op Microsoft-technologie.

Bovendien biedt Microsoft 365 ingebouwde beveiligingsfunctionaliteiten die een losse beveiligingstool nooit volledig kan evenaren, omdat ze direct geïntegreerd zijn in de omgeving waar medewerkers dagelijks in werken.

Wanneer is het tijd om over te stappen naar een externe ICT-partner?

Het is tijd om over te stappen naar een externe ICT-partner wanneer de interne capaciteit niet meer kan bijhouden wat de organisatie vraagt, wanneer beveiliging en compliance structureel onvoldoende worden geborgd of wanneer ICT meer energie kost dan het oplevert. Een externe partner brengt expertise, structuur en continuïteit die een interne generalist zelden kan bieden.

Specifieke momenten waarop een externe partner waarde toevoegt:

  • De organisatie groeit en de huidige IT-structuur schaalt niet mee
  • Er is geen duidelijk overzicht van welke systemen draaien, wie er toegang toe heeft en of alles up-to-date is
  • Beveiligingsincidenten of bijna-incidenten komen vaker voor
  • De interne IT-medewerker(s) zijn constant bezig met brandjes blussen in plaats van strategisch bij te dragen
  • Bestuurders of directeuren missen rapportages en inzicht om verantwoording af te leggen over de IT-omgeving

Een goede externe partner neemt niet alleen het technisch beheer over, maar denkt proactief mee over hoe ICT de organisatiedoelen ondersteunt. Dat vraagt om iemand die de techniek begrijpt én de bestuurlijke context kent.

Hoe Puur ICT helpt met een ICT-omgeving die wél als hulpmiddel voelt

Wij zijn de Microsoft 365-specialist uit het Noorden van Nederland en helpen organisaties met 100 tot 600 werkplekken om hun ICT-omgeving te transformeren van blok aan het been naar strategisch fundament. Concreet betekent dat:

  • Een complete moderne werkplek op basis van Microsoft 365, Teams, OneDrive en Intune, standaard binnen enkele weken live
  • Centraal apparaatbeheer via Microsoft Endpoint Management, zodat elk apparaat veilig en up-to-date is, ook bij hybride werken
  • Proactief beheer en ondersteuning door meer dan 40 gecertificeerde professionals, met korte lijnen en persoonlijk contact
  • Heldere rapportages zodat directeuren en bestuurders altijd inzicht hebben in de staat van de omgeving
  • Begeleiding bij adoptie, zodat medewerkers de nieuwe tools ook daadwerkelijk benutten

Wij werken pragmatisch, in begrijpelijke taal en in kleine stappen, zodat de overgang geen groot project wordt maar een logische doorontwikkeling. Wil je weten hoe wij jouw organisatie kunnen ontzorgen? Leer ons kennen of neem direct contact op voor een vrijblijvend gesprek.

Gerelateerde artikelen

  • Hoe leer je medewerkers slimmer werken met de digitale middelen die ze al hebben?
  • Waarom vinden medewerkers bestanden niet terug terwijl ze er zeker van zijn ze opgeslagen te hebben?
  • Wat is een risicoanalyse en hoe voer je die uit voor NIS2?
  • Welke kwetsbaarheden hebben de meeste bedrijven in hun digitale infrastructuur zonder dat ze het weten?
  • Hoe bouw je beveiligingsbewustzijn op bij medewerkers zonder IT-affiniteit?
https://dev.puurict.nl/wp-content/uploads/2026/05/server-beveiliging-ijzeren-ketting-datacenter.webp 768 1024 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-27 08:00:002026-05-12 14:47:23Waarom voelt de ICT omgeving van mijn bedrijf als een blok aan het been in plaats van een hulpmiddel?

Wat is NIS2 en voor wie geldt de richtlijn?

26 juni 2026/in Kennisbank/door Wim Ypma

De NIS2-richtlijn is Europese wetgeving die organisaties verplicht hun digitale beveiliging op orde te brengen. De richtlijn geldt voor middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt, zoals energie, zorg, transport, ICT-dienstverlening en financiële diensten. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel beantwoorden we de meest gestelde vragen over NIS2: voor wie het geldt, wat het vraagt en hoe je als organisatie de eerste stap zet.

Voor welke organisaties geldt NIS2 verplicht?

NIS2 geldt verplicht voor organisaties in aangewezen sectoren die voldoen aan bepaalde drempelwaarden voor omvang. Concreet gaat het om organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in sectoren zoals energie, drinkwater, transport, gezondheidszorg, financiële infrastructuur, digitale infrastructuur en ICT-dienstverlening.

De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten vallen in sectoren die als kritiek worden beschouwd, zoals energie en zorg. Belangrijke entiteiten omvatten sectoren zoals productie, voedselvoorziening, digitale dienstverlening en post. Beide categorieën zijn verplicht te voldoen aan de NIS2-eisen, maar het toezicht verschilt: essentiële entiteiten worden proactief gecontroleerd, bij belangrijke entiteiten vindt toezicht reactief plaats.

Belangrijk om te weten: ook als je organisatie zelf niet formeel onder de NIS2-richtlijn valt, kun je er toch mee te maken krijgen. Organisaties die diensten leveren aan NIS2-plichtige partijen, worden via de ketenbeveiliging steeds vaker aangesproken op hun eigen beveiligingsniveau. Goede beveiliging binnen Microsoft 365 is daarin een praktisch startpunt.

Wat zijn de belangrijkste verplichtingen onder NIS2?

Onder de NIS2-richtlijn zijn organisaties verplicht aantoonbare maatregelen te treffen op het gebied van risicobeheer, incidentmelding en ketenbeveiliging. De verplichtingen zijn concreter en strenger dan onder de vorige NIS1-richtlijn, en bestuurders worden persoonlijk verantwoordelijk gesteld voor de naleving ervan.

De voornaamste verplichtingen zijn:

  • Risicoanalyse en beveiligingsbeleid: je brengt systematisch de cyberrisico’s voor je organisatie in kaart en stelt aantoonbaar beleid op om die risico’s te beheersen.
  • Incidentmelding: beveiligingsincidenten met significante impact moeten binnen 24 uur worden gemeld bij de bevoegde autoriteiten, gevolgd door een volledige rapportage binnen 72 uur.
  • Ketenbeveiliging: je bent verantwoordelijk voor de beveiliging van je toeleveranciers en dienstverleners die toegang hebben tot jouw systemen of data.
  • Continuïteitsplanning: je beschikt over een incident response plan en een herstelplan om de bedrijfscontinuïteit te waarborgen bij een aanval of verstoring.
  • Bestuurderstraining: bestuurders moeten aantoonbaar over actuele kennis van cyberbeveiliging beschikken en dit periodiek bijhouden.
  • Toegangsbeheer en encryptie: technische maatregelen zoals multifactorauthenticatie, encryptie en netwerksegmentatie zijn een verplicht onderdeel van je beveiligingsaanpak.

Wat is het verschil tussen NIS2 en de AVG?

NIS2 en de AVG zijn beide Europese wetgevingen die raken aan digitale veiligheid, maar ze richten zich op fundamenteel verschillende doelstellingen. De AVG beschermt persoonsgegevens en regelt hoe organisaties met die gegevens mogen omgaan. NIS2 richt zich op de weerbaarheid van netwerken en informatiesystemen, ongeacht of daarin persoonsgegevens worden verwerkt.

Concreet betekent dit dat de AVG van toepassing is op vrijwel elke organisatie die persoonsgegevens verwerkt, terwijl NIS2 specifiek geldt voor organisaties in aangewezen sectoren boven een bepaalde omvang. De AVG draait om privacyrechten van individuen; NIS2 draait om de operationele veiligheid en continuïteit van kritieke diensten en infrastructuur.

De twee regelingen overlappen wel degelijk: een beveiligingsincident dat leidt tot een datalek kan zowel een NIS2-meldplicht als een AVG-meldplicht activeren. Organisaties die al serieus werk hebben gemaakt van AVG-compliance, hebben daarmee een voorsprong, maar NIS2 vraagt om aanvullende en bredere maatregelen.

Wat zijn de gevolgen als je niet voldoet aan NIS2?

De gevolgen van niet-naleving van de NIS2-richtlijn zijn aanzienlijk. Toezichthoudende autoriteiten kunnen boetes opleggen die voor essentiële entiteiten kunnen oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, en voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet. Daarboven kunnen bestuurders persoonlijk aansprakelijk worden gesteld.

Naast financiële sancties zijn er operationele en reputatiegevolgen. Toezichthouders kunnen tijdelijke beperkingen opleggen aan de bedrijfsvoering, en bij ernstige tekortkomingen kunnen bestuurders worden geschorst van hun functie. Ook de reputatieschade bij klanten, partners en aandeelhouders kan ingrijpend zijn, zeker als een incident publiekelijk bekend wordt.

Wat NIS2 onderscheidt van eerdere regelgeving is de nadruk op bestuurlijke verantwoordelijkheid. Het is niet langer voldoende om cybersecurity als een IT-vraagstuk te behandelen. Bestuurders worden geacht actief betrokken te zijn bij risicobeheer en moeten dat ook kunnen aantonen.

Hoe weet je of jouw organisatie onder NIS2 valt?

Of jouw organisatie onder NIS2 valt, hangt af van twee factoren: de sector waarin je actief bent en de omvang van je organisatie. Val je in een van de aangewezen NIS2-sectoren en heb je 50 of meer medewerkers of een jaaromzet boven de 10 miljoen euro, dan is de kans groot dat je in scope valt.

Een praktische manier om dit te beoordelen is de volgende stappen te doorlopen:

  1. Bepaal je sector: val je in een van de sectoren die NIS2 aanwijst, zoals ICT-dienstverlening, zorg, energie, transport of financiële diensten?
  2. Check je omvang: telt je organisatie 50 of meer medewerkers, of overschrijd je de omzetdrempel van 10 miljoen euro?
  3. Kijk naar je keten: lever je diensten aan organisaties die zelf NIS2-plichtig zijn? Dan word je via ketenbeveiliging indirect aangesproken.
  4. Raadpleeg de Cyberbeveiligingswet: de definitieve Nederlandse wetgeving bepaalt exact welke organisaties zich moeten registreren bij de bevoegde autoriteit.

Twijfel je? Dan is een nulmeting of quick scan een goede eerste stap. Die geeft snel inzicht in je huidige beveiligingsniveau en of je aanvullende maatregelen moet treffen. Meer informatie over hoe wij ICT-beheer en ondersteuning inrichten, kan daarbij een nuttig referentiepunt zijn.

Waar begin je met NIS2-compliance?

Begin met een risicoanalyse: breng in kaart welke systemen, processen en gegevens kritiek zijn voor je organisatie, en waar de grootste kwetsbaarheden zitten. Dat vormt de basis voor alle vervolgstappen. Zonder dit fundament zijn technische maatregelen willekeurig en moeilijk te verantwoorden richting toezichthouders of bestuurders.

Vanuit die analyse werk je stap voor stap naar een volledig NIS2-compliant beveiligingsbeleid. Denk aan het opstellen van een incident response plan, het invoeren van multifactorauthenticatie, het in kaart brengen van je leveranciersketen en het organiseren van bewustwording bij medewerkers en bestuurders. NIS2-compliance is geen eenmalig project, maar een doorlopend proces van monitoren, evalueren en verbeteren.

Hoe Puur ICT helpt met NIS2-compliance

Wij begrijpen dat NIS2 voor veel organisaties een complexe opgave is, zeker als je geen eigen CISO of groot IT-team hebt. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap naar aantoonbare naleving van de NIS2-richtlijn en de Cyberbeveiligingswet. Onze aanpak is concreet, pragmatisch en in begrijpelijke taal.

Wat wij voor je doen:

  • Nulmeting (Digicheck): we brengen je huidige beveiligingssituatie in kaart en identificeren waar de grootste risico’s zitten.
  • Technische maatregelen: we adviseren en implementeren de juiste beveiligingsoplossingen binnen het Microsoft-ecosysteem, zoals multifactorauthenticatie, encryptie en toegangsbeheer.
  • Bestuurderstraining: we verzorgen interactieve trainingen waarmee bestuurders aantoonbaar voldoen aan hun opleidingsplicht onder de Cyberbeveiligingswet.
  • Incident response planning: we helpen je een praktisch en werkbaar crisisplan op te stellen.
  • Doorlopend beheer en rapportage: we monitoren je omgeving, signaleren afwijkingen en rapporteren helder zodat je altijd bestuurlijk in control bent.

Wil je weten of jouw organisatie onder NIS2 valt en wat je als eerste stap moet zetten? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We denken graag met je mee, in kleine stapjes en met korte lijnen.

Gerelateerde artikelen

  • Hoe lang heb je als organisatie om te voldoen aan NIS2?
  • Wat is het verschil tussen NIS1 en NIS2?
  • Hoe koppel je een CRM-systeem aan Microsoft 365?
  • Hoe migreer je van een oude serveromgeving naar Microsoft 365 zonder downtime?
  • Wat is een incident response plan en heb je dat nodig voor NIS2?
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-26 08:00:002026-05-12 14:45:47Wat is NIS2 en voor wie geldt de richtlijn?
Gefrustreerde medewerker achter laptop met Microsoft Teams-dashboard, afgekoelde koffie en sticky note op bezel, modern kantoor met noordelijk daglicht.

Hoe zorg je dat medewerkers de software die je al betaalt ook echt goed gebruiken?

25 juni 2026/in Kennisbank/door Wim Ypma

Medewerkers beter gebruik laten maken van software waar je al voor betaalt, begint met een gerichte adoptieaanpak: geen eenmalige training, maar een structureel begeleidingstraject dat aansluit op dagelijkse werkprocessen. De meeste organisaties betalen voor licenties die slechts voor een fractie van hun mogelijkheden worden benut, simpelweg omdat medewerkers niet weten wat de tools kunnen of hoe ze die in hun eigen werk toepassen. In dit artikel beantwoorden we de meest gestelde vragen over software adoptie, Microsoft 365 gebruiksgraad en wat je concreet kunt doen om die kloof te dichten.

Waarom gebruiken medewerkers nieuwe software zo weinig?

Medewerkers gebruiken nieuwe software weinig omdat de implementatie zich meestal richt op technische installatie, niet op gedragsverandering. Een licentie activeren is iets anders dan een werkwijze veranderen. Zonder duidelijke context, praktische oefening en een herkenbaar voordeel voor de medewerker zelf, valt men terug op vertrouwde gewoonten.

Daar komen nog een aantal concrete factoren bij:

  • Gebrek aan relevantie: medewerkers zien niet hoe de tool hun eigen werk makkelijker maakt.
  • Overload aan functionaliteit: platforms als Microsoft 365 bieden tientallen apps en mogelijkheden tegelijk, wat overweldigend werkt.
  • Geen herhaling: een eenmalige introductietraining leidt zelden tot duurzame gedragsverandering.
  • Ontbreken van interne ambassadeurs: als leidinggevenden de tools zelf niet gebruiken, doen medewerkers het ook niet.

Digitale adoptie is in essentie een veranderkundig vraagstuk, geen technisch probleem. De software werkt al. Wat nog ontbreekt, is de verbinding tussen de mogelijkheden van het platform en de dagelijkse realiteit van de gebruiker.

Wat kost het als medewerkers software niet goed gebruiken?

Als medewerkers software niet goed gebruiken, betaal je voor licenties die geen waarde opleveren. Bij een Microsoft 365-omgeving met honderd werkplekken kunnen onbenutte licenties op jaarbasis al snel oplopen tot een aanzienlijk bedrag, zonder dat daar productiviteitswinst tegenover staat.

De kosten zijn echter breder dan alleen de licentiekosten zelf:

  • Tijdverlies: medewerkers werken inefficiënter door omslachtige processen die de software juist had kunnen stroomlijnen.
  • Schaduw-IT: als de officiële tools niet voldoen, zoeken medewerkers zelf alternatieven, met alle beveiligingsrisico’s van dien.
  • Gemiste samenwerking: tools als Teams en SharePoint leveren pas echt waarde als het hele team ze consequent gebruikt.
  • Implementatiekosten zonder rendement: de investering in migratie en inrichting betaalt zich pas terug als de gebruiksgraad hoog genoeg is.

Voor een IT-manager of directeur is dit ook een bestuurlijk vraagstuk: hoe verantwoord je een licentiebudget richting de Raad van Commissarissen als de werkelijke benutting ver achterblijft bij wat er mogelijk is?

Hoe meet je de werkelijke gebruiksgraad van Microsoft 365?

De werkelijke gebruiksgraad van Microsoft 365 meet je via het Microsoft 365 Admin Center, waar je per applicatie kunt zien hoeveel gebruikers actief zijn, hoe vaak ze inloggen en welke functies ze daadwerkelijk benutten. Deze ingebouwde rapportages zijn gratis beschikbaar en bieden een solide startpunt voor elke adoptieanalyse.

Concreet kun je hier onder andere bekijken:

  • Actieve gebruikers per app (Teams, SharePoint, OneDrive, Exchange)
  • Gebruik van specifieke functies zoals co-authoring, kanalen of gedeelde agenda’s
  • Vergelijking tussen afdelingen of locaties
  • Trend over tijd: neemt het gebruik toe of stagneert het na de initiële implementatie?

Wil je dieper inzicht, dan biedt datagedreven werken met Microsoft aanvullende mogelijkheden via Power BI-dashboards die de gebruiksdata visueel en toegankelijk maken voor management. Zo kun je niet alleen zien wát er gemeten wordt, maar ook welke afdelingen achterblijven en waar gerichte interventie het meeste effect heeft.

Wat is een adoptietraject en wat houdt het in de praktijk in?

Een adoptietraject is een gestructureerd begeleidingsprogramma dat medewerkers helpt nieuwe software daadwerkelijk in hun dagelijkse werk te integreren. Het gaat verder dan een eenmalige training en omvat communicatie, begeleiding op de werkvloer, herhaling en meting van voortgang.

In de praktijk bestaat een goed adoptietraject uit meerdere fases:

  1. Analyse: waar staat de organisatie nu en wat is de gewenste situatie? Welke tools worden al gebruikt en welke niet?
  2. Communicatie en bewustwording: medewerkers begrijpen waarom de verandering plaatsvindt en wat het voor hen betekent.
  3. Training op maat: geen generieke cursus, maar scenario’s die aansluiten op de werkprocessen van specifieke teams of functies.
  4. Begeleiding in de praktijk: ambassadeurs, quick wins en laagdrempelige hulp op het moment dat medewerkers vastlopen.
  5. Meting en bijsturing: op basis van gebruiksdata wordt de aanpak bijgesteld waar nodig.

Een adoptietraject is geen eenmalig project, maar een doorlopend proces. Zeker bij platforms als Microsoft 365, dat regelmatig nieuwe functies introduceert, blijft begeleiding noodzakelijk om de gebruiksgraad structureel hoog te houden.

Welke Microsoft 365-tools worden het vaakst onderbenut?

De Microsoft 365-tools die het vaakst worden onderbenut, zijn SharePoint, Microsoft Teams (met name de kanaalfunctionaliteit en integraties), Planner en OneDrive voor samenwerking. Veel organisaties gebruiken Teams alleen als videobeltool, terwijl het platform een volledig samenwerkingsecosysteem is.

Een overzicht van de meest voorkomende onderbenutte mogelijkheden:

  • SharePoint: wordt vaak gereduceerd tot een documentenopslag, terwijl het een volwaardige intranetoplossing en kennisbank kan zijn.
  • Teams-kanalen en -tabs: teams werken nog via e-mail, terwijl gestructureerde kanalen veel efficiënter zijn voor projectcommunicatie.
  • Planner en To Do: taakbeheer blijft hangen in losse mailconversaties in plaats van gedeelde planningsborden.
  • Power Automate: herhalende handmatige taken zoals goedkeuringsflows of notificaties kunnen volledig worden geautomatiseerd.
  • Microsoft Forms en Loop: voor feedbackverzameling en gezamenlijk werken aan documenten in real time.

De Puur Moderne Werkplek is specifiek ingericht om al deze tools op een samenhangende manier beschikbaar te maken, zodat medewerkers niet hoeven te zoeken maar direct kunnen werken. Toch blijft ook dan gerichte adoptie noodzakelijk om de volledige waarde te realiseren.

Wanneer schakel je een externe specialist in voor adoptie?

Je schakelt een externe specialist in voor adoptie wanneer de interne capaciteit ontbreekt om een gestructureerd begeleidingstraject op te zetten, wanneer eerdere implementaties niet het gewenste gebruik hebben opgeleverd, of wanneer je een objectief beeld wilt van waar de organisatie nu staat en wat er mogelijk is.

Externe begeleiding is met name waardevol in deze situaties:

  • De organisatie heeft een Microsoft 365-migratie achter de rug, maar de gebruiksgraad blijft laag.
  • Er is weerstand bij medewerkers of leidinggevenden tegen nieuwe werkwijzen.
  • Er is geen interne expertise op het gebied van change management of Microsoft-technologie.
  • De IT-afdeling is te klein om naast beheer ook adoptie structureel op te pakken.
  • Er worden nieuwe modules of functionaliteiten uitgerold, zoals Microsoft Copilot, waarbij begeleiding het verschil maakt tussen gebruik en verspilling.

Een externe specialist brengt niet alleen technische kennis mee, maar ook ervaring met gedragsverandering in vergelijkbare organisaties. Dat versnelt het traject en vergroot de kans op duurzaam resultaat.

Hoe Puur ICT helpt met Microsoft 365 adoptie

Wij begeleiden organisaties van 100 tot 600 werkplekken bij het volledig benutten van hun Microsoft 365-omgeving. Niet met een standaard cursusaanbod, maar met een aanpak die aansluit op de werkprocessen, de cultuur en de ambities van jouw organisatie.

Wat we concreet doen:

  • Adoptieanalyse: we brengen de huidige gebruiksgraad in kaart via de Microsoft 365 Admin Center-rapportages en bespreken de resultaten met jou als beslisser.
  • Adoptietraject op maat: van communicatieplan tot praktische begeleiding op de werkvloer, afgestemd op de specifieke tools en teams binnen jouw organisatie.
  • Technische inrichting en beheer: via onze ICT-beheer en ondersteuning zorgen we dat de omgeving optimaal is ingericht, zodat adoptie niet wordt belemmerd door technische drempels.
  • Doorlopende begeleiding: we blijven meten, rapporteren en bijsturen, ook na de initiële uitrol.
  • Korte lijnen: één vast aanspreekpunt dat jouw organisatie kent en proactief meedenkt over de volgende stap.

Wil je weten hoe hoog de gebruiksgraad van Microsoft 365 in jouw organisatie werkelijk is en wat er beter kan? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We laten je zien waar de kansen liggen en hoe we die samen kunnen verzilveren.

Gerelateerde artikelen

  • Wat moet je regelen in Microsoft 365 voor een ISO 27001-certificering?
  • Hoe stel je in dat alleen beheerde apparaten mogen inloggen in je omgeving?
  • Waarom halen de meeste bedrijven maar een fractie uit de tools die ze dagelijks gebruiken?
  • Wat is NIS2 en voor wie geldt de richtlijn?
  • Hoe maak je van IT-verandering een positieve ervaring voor medewerkers?
https://dev.puurict.nl/wp-content/uploads/2026/05/medewerker-gefrustreerd-microsoft-teams-laptop-kantoor.webp 768 1024 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-25 08:00:002026-05-12 14:47:22Hoe zorg je dat medewerkers de software die je al betaalt ook echt goed gebruiken?

Wat moet een bestuurder weten over NIS2 in 2026?

24 juni 2026/in Kennisbank/door Wim Ypma

Als bestuurder in 2026 moet je weten dat NIS2 geen IT-aangelegenheid meer is, maar een bestuurlijke verantwoordelijkheid. De Cyberbeveiligingswet (CBW), de Nederlandse vertaling van de Europese NIS2-richtlijn, treedt naar verwachting in het tweede kwartaal van 2026 in werking en maakt jou als bestuurder persoonlijk aansprakelijk voor de naleving van cybersecurityverplichtingen binnen je organisatie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2 voor bestuurders, van scope en verplichtingen tot boetes en praktische stappen.

Welke organisaties vallen onder NIS2 in 2026?

NIS2 geldt in 2026 voor een aanzienlijk bredere groep organisaties dan de vorige richtlijn. De wet maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten, afhankelijk van de sector en de omvang van de organisatie. Middelgrote en grote organisaties in aangewezen sectoren vallen automatisch in scope.

De sectoren die onder NIS2 vallen, zijn onder meer:

  • Energie en drinkwater
  • Gezondheidszorg en farmacie
  • Transport en logistiek
  • ICT-dienstverlening en managed service providers
  • Digitale infrastructuur en clouddiensten
  • Financiële dienstverlening en accountancy
  • Productie en maakindustrie
  • Overheid en overheidsnabije instellingen
  • Food en agri

Belangrijk is dat ook organisaties die niet formeel onder NIS2 vallen, toch te maken kunnen krijgen met de eisen. Als je diensten levert aan partijen die wel in scope zijn, kunnen zij van jou verlangen dat je aantoonbaar voldoet aan bepaalde beveiligingsnormen. Ketenbeveiliging is een expliciet onderdeel van de NIS2-verplichting. Twijfel je of jouw organisatie in scope valt? Dan is het verstandig dit zo snel mogelijk te laten toetsen.

Wat zijn de concrete verplichtingen voor bestuurders onder NIS2?

Onder NIS2 zijn bestuurders persoonlijk verantwoordelijk voor de cybersecuritymaatregelen binnen hun organisatie. Dit betekent dat je als bestuurder niet alleen moet zorgen dat de juiste maatregelen worden genomen, maar ook dat je aantoonbaar over de kennis beschikt om die verantwoordelijkheid te dragen.

De concrete verplichtingen voor bestuurders omvatten:

  • Zorgplicht: je moet passende technische en organisatorische maatregelen treffen om risico’s te beheersen
  • Risicoanalyse: er moet een actuele risicoanalyse beschikbaar zijn
  • Incidentmelding: beveiligingsincidenten moeten tijdig worden gemeld bij de bevoegde autoriteiten
  • Ketenbeveiliging: je bent verantwoordelijk voor de beveiliging van de keten, inclusief leveranciers
  • Aantoonbare kennis: bestuurders moeten via training aantoonbaar beschikken over actuele kennis van cyberbeveiliging
  • Incident response plan: er moet een werkend plan zijn voor het geval van een beveiligingsincident

De opleidingsplicht is een punt dat veel bestuurders verrast. Het gaat niet om “iets weten van IT”, maar om aantoonbare en actuele kennis die periodiek wordt bijgehouden. Zonder training is deze kennis niet aantoonbaar en voldoet je organisatie niet aan de wet. Meer weten over hoe security binnen Microsoft 365 kan bijdragen aan je zorgplicht? Dat is een goed vertrekpunt voor veel organisaties die al in het Microsoft-ecosysteem werken.

Wat is het verschil tussen NIS1 en NIS2?

NIS2 is een fundamentele uitbreiding van de oorspronkelijke NIS1-richtlijn uit 2016. Het grootste verschil is de reikwijdte: waar NIS1 slechts een beperkt aantal sectoren en aanbieders trof, geldt NIS2 voor een veel grotere groep organisaties met aanzienlijk strengere eisen.

De belangrijkste verschillen op een rij:

  • Bredere scope: NIS2 omvat meer sectoren en ook middelgrote organisaties, waar NIS1 zich beperkte tot grote aanbieders van essentiële diensten
  • Persoonlijke aansprakelijkheid: NIS2 introduceert expliciete bestuurlijke aansprakelijkheid; bij NIS1 lag de verantwoordelijkheid meer op organisatieniveau
  • Strengere meldplicht: incidenten moeten binnen 24 uur worden gemeld bij de autoriteiten, met een volledig rapport binnen 72 uur
  • Ketenverantwoordelijkheid: NIS2 verplicht organisaties actief te sturen op de beveiliging van hun leveranciersketen
  • Hogere boetes: de maximale boetes zijn fors verhoogd ten opzichte van NIS1
  • Opleidingsplicht: de verplichting voor bestuurderstraining is nieuw en expliciet vastgelegd in het Cyberbeveiligingsbesluit

Kortom: NIS2 is geen update van NIS1, maar een serieuze verzwaring die de lat voor bestuurlijke betrokkenheid bij cybersecurity structureel hoger legt.

Hoe zwaar zijn de boetes bij niet-naleving van NIS2?

De boetes bij niet-naleving van NIS2 zijn aanzienlijk en maken de wet tot een serieus risico voor bestuurders. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Maar financiële sancties zijn niet het enige risico. De wet voorziet ook in de mogelijkheid om bestuurders tijdelijk te diskwalificeren als zij aantoonbaar nalatig zijn geweest. Dit maakt NIS2 uniek: de persoonlijke aansprakelijkheid gaat verder dan een boete voor de organisatie. Als bestuurder kun je individueel worden aangesproken als blijkt dat je de verplichtingen niet serieus hebt genomen.

Daarnaast zijn er reputatierisico’s die moeilijker in geld zijn uit te drukken. Een meldplichtincident dat publiek wordt, kan het vertrouwen van klanten, partners en toezichthouders ernstig schaden. Voor organisaties die werken in sectoren met gevoelige data of kritieke processen, is dat soms een groter risico dan de boete zelf.

Welke stappen moet een organisatie nu zetten voor NIS2-compliance?

Voor NIS2-compliance in 2026 moet een organisatie een gestructureerd traject doorlopen dat begint met inzicht in de eigen situatie en eindigt met aantoonbare naleving. De kern is: weet waar je staat, weet wat je mist, en zorg dat je het kunt bewijzen.

De stappen die je nu moet zetten:

  1. Bepaal of je in scope valt door te toetsen of je sector en omvang onder de essentiële of belangrijke entiteiten vallen
  2. Voer een nulmeting uit om te zien waar je huidige beveiligingsniveau staat ten opzichte van de NIS2-eisen
  3. Stel een risicoanalyse op die actueel, gedocumenteerd en bestuurlijk goedgekeurd is
  4. Ontwikkel een incident response plan inclusief heldere communicatielijnen en meldprocedures
  5. Zorg voor bestuurderstraining die aantoonbaar maakt dat het bestuur over de vereiste kennis beschikt
  6. Breng de leveranciersketen in kaart en stel eisen aan de beveiliging van kritieke leveranciers
  7. Implementeer technische maatregelen zoals meervoudige authenticatie, encryptie en monitoring
  8. Borg continuïteit door processen en maatregelen periodiek te evalueren en bij te sturen

Veel organisaties beginnen met stap één en ontdekken dan dat ze al verder zijn dan gedacht, of juist dat er meer te doen is dan verwacht. Een eerlijke nulmeting is daarom altijd het beste vertrekpunt.

Wanneer is een externe IT-partner verplicht of verstandig bij NIS2?

Een externe IT-partner is bij NIS2 niet wettelijk verplicht, maar voor de meeste middelgrote organisaties wel verstandig. De reden is eenvoudig: NIS2 stelt eisen aan technische maatregelen, documentatie, monitoring en incidentrespons die een intern IT-team zonder gespecialiseerde kennis vaak niet volledig kan invullen.

Een externe partner is in elk geval verstandig wanneer:

  • Je organisatie geen eigen CISO of security-specialist in dienst heeft
  • Je behoefte hebt aan aantoonbare naleving, maar de interne capaciteit ontbreekt om dit te documenteren
  • Je werkt met gevoelige data of kritieke processen waarbij een incident direct grote impact heeft
  • Je leveranciers of opdrachtgevers eisen dat je cybersecuritynormen aantoonbaar naleeft
  • Je een geïntegreerde aanpak wilt van advies, implementatie én doorlopend beheer

Een goede externe partner ontzorgt niet alleen technisch, maar denkt ook strategisch mee. Dat betekent dat je als bestuurder een helder aanspreekpunt hebt dat proactief signaleert, rapporteert in begrijpelijke taal en je helpt verantwoording af te leggen richting toezichthouders of een raad van commissarissen. Dat is precies de rol die een betrouwbare IT-partner in het NIS2-tijdperk hoort te vervullen.

Hoe Puur ICT helpt met NIS2-compliance

Wij begrijpen dat NIS2 voor veel bestuurders een complex en soms overweldigend onderwerp is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij organisaties stap voor stap naar aantoonbare naleving, zonder dat je zelf alle technische details hoeft te doorgronden.

Wat wij concreet voor je doen:

  • Nulmeting (Digicheck): we brengen je huidige beveiligingssituatie in kaart en identificeren waar de risico’s zitten
  • Bestuurderstraining: een tweedaagse training die aantoonbaar maakt dat jij als bestuurder voldoet aan de opleidingsplicht uit het Cyberbeveiligingsbesluit
  • Technische implementatie: we adviseren en implementeren de juiste maatregelen binnen het Microsoft-ecosysteem, van beveiliging in Microsoft 365 tot ketenbeveiliging
  • Doorlopend beheer en rapportage: we monitoren, rapporteren en signaleren proactief, zodat jij altijd weet waar je staat
  • Phishingcampagnes en awareness: we versterken de digitale weerbaarheid van je hele organisatie, niet alleen het bestuur
  • Persoonlijk aanspreekpunt: korte lijnen, begrijpelijke taal en een partner die begrijpt wat er op het spel staat

Wil je weten of jouw organisatie in scope valt en wat de eerste stappen zijn? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We helpen je graag op weg, in begrijpelijke taal en zonder onnodige complexiteit.

Gerelateerde artikelen

  • Wat is het verschil tussen NIS1 en NIS2?
  • Wat is een CSIRT en welke rol speelt het bij NIS2?
  • Hoe begin je met NIS2-compliance als je geen CISO hebt?
  • Hoe moderniseer je de digitale werkplek van je organisatie zonder alles overhoop te gooien?
  • Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-24 08:00:002026-05-12 14:45:48Wat moet een bestuurder weten over NIS2 in 2026?
Laptop op modern bureau toont gedeeld document met gekleurde cursors, drie koffiebekers en natuurlijk noorderlicht op de achtergrond.

Hoe werk je met meerdere mensen tegelijk aan hetzelfde document zonder versiechaos?

23 juni 2026/in Kennisbank/door Wim Ypma

Met meerdere mensen tegelijk aan hetzelfde document werken zonder versiechaos is volledig mogelijk via de cloudomgeving van Microsoft 365. De sleutel zit in het opslaan van bestanden op OneDrive of SharePoint, in combinatie met de co-authoringfunctie in Word, Excel of PowerPoint. In dit artikel beantwoorden we de meest gestelde vragen over gelijktijdig bewerken, toegangsbeheer en slim samenwerken.

Wat gebeurt er als meerdere mensen tegelijk hetzelfde bestand openen?

Wanneer een bestand is opgeslagen in OneDrive of SharePoint, kunnen meerdere gebruikers het tegelijkertijd openen en bewerken zonder dat ze elkaars werk overschrijven. Microsoft 365 toont in realtime wie er op welke plek in het document werkt, zodat iedereen ziet wat er gebeurt. Dit heet co-authoring, en het werkt automatisch zodra het bestand in de cloud staat.

Bij traditionele bestandsopslag op een netwerkschijf of als e-mailbijlage werkt dit heel anders. Dan vergrendelt het systeem het bestand zodra iemand het opent, of ontstaan er meerdere versies die achteraf handmatig samengevoegd moeten worden. Dat is precies de bron van versiechaos die veel organisaties kennen: “Welke versie is de laatste?”, “Wie heeft wat aangepast?” en “Waarom mist mijn wijziging?”

Met co-authoring in Microsoft 365 verdwijnt dat probleem. Elke wijziging wordt direct opgeslagen en zichtbaar gemaakt voor alle andere gebruikers. Bovendien houdt het systeem automatisch een versiegeschiedenis bij, zodat je altijd terug kunt naar een eerdere versie als dat nodig is.

Welke Microsoft 365-tools ondersteunen gelijktijdig bewerken?

De meest gebruikte tools voor gelijktijdig bewerken binnen Microsoft 365 zijn Word, Excel, PowerPoint en OneNote. Al deze applicaties ondersteunen co-authoring volledig, zowel in de browserversie als in de desktopapplicatie, mits het bestand is opgeslagen in OneDrive of SharePoint.

Elk van deze tools heeft zijn eigen sterke punt bij het samenwerken aan documenten:

  • Word: Ideaal voor gezamenlijk schrijven en redigeren van rapporten, beleidsnotities of offertes. Opmerkingen en suggesties zijn direct zichtbaar voor alle medewerkers.
  • Excel: Meerdere collega’s kunnen tegelijk data invoeren of formules aanpassen. Handig bij budgetten, planningen of rapportages waarbij afdelingen tegelijk input leveren.
  • PowerPoint: Presentaties bouwen met meerdere bijdragers gaat soepel wanneer iedereen aan zijn eigen dia’s werkt terwijl anderen de structuur bewaken.
  • OneNote: Perfecte tool voor gedeelde notities, vergaderverslagen en kennisbanken die continu worden aangevuld door het team.

Loop je tegen beperkingen aan bij complexe Excel-bestanden met macro’s of geavanceerde opmaak? Dan kan het helpen om de moderne werkplek goed in te richten, zodat de juiste licenties en instellingen beschikbaar zijn voor alle medewerkers.

Hoe zorg je dat iedereen in de juiste versie werkt?

De eenvoudigste manier om versiechaos te voorkomen is door nooit meer met bijlagen via e-mail te werken. Deel in plaats daarvan altijd een link naar het bestand in OneDrive of SharePoint. Zo werkt iedereen automatisch in dezelfde versie, zonder dat er kopieën rondzwerven op lokale schijven of in mailboxen.

Aanvullend biedt Microsoft 365 een automatische versiegeschiedenis. Elke keer dat iemand het bestand opslaat, maakt het systeem een herstelpunt aan. Je kunt op elk moment zien wie wat heeft gewijzigd en wanneer, en indien nodig terugkeren naar een eerdere versie. Dit is geen handmatige actie, maar een ingebouwde beveiliging.

Praktische tips om iedereen in de juiste versie te houden:

  1. Sla bestanden altijd op in SharePoint of OneDrive, nooit lokaal of op een gedeeld netwerkstation.
  2. Deel documenten via de deelknop in Microsoft 365, niet als bijlage.
  3. Gebruik de opmerkingenfunctie voor feedback in plaats van een apart reviewdocument te maken.
  4. Schakel automatisch opslaan in zodat wijzigingen direct worden vastgelegd.

Wat is het verschil tussen OneDrive en SharePoint voor samenwerken?

OneDrive is bedoeld voor persoonlijke bestanden die je optioneel deelt met anderen. SharePoint is de centrale opslagplek voor teambestanden en organisatiebrede documenten. Voor structureel samenwerken aan documenten met een team is SharePoint de betere keuze; voor persoonlijke werkbestanden die je incidenteel deelt, volstaat OneDrive.

Het onderscheid is in de praktijk belangrijk. OneDrive is gekoppeld aan een individueel account. Als een medewerker het bedrijf verlaat, verdwijnen ook de bestanden die hij of zij via OneDrive deelde, tenzij hier actief op wordt gelet. SharePoint is eigendom van de organisatie en blijft beschikbaar ongeacht personeelswisselingen.

Daarnaast biedt SharePoint meer mogelijkheden voor structuur en toegangsbeheer op teamniveau. Je kunt bibliotheken inrichten per afdeling of project, rechten toekennen op mapniveau en metadatavelden toevoegen, zodat documenten gemakkelijk terug te vinden zijn. Voor organisaties met 100 tot 600 werkplekken is een goed ingerichte SharePoint-omgeving essentieel om grip te houden op de informatiehuishouding.

Wil je meer weten over hoe je bedrijfsprocessen kunt verbeteren met slimme documentstructuren? Dan loont het om hier bewust over na te denken voordat je bestanden ongepland begint te delen.

Hoe beheer je toegangsrechten zonder de controle te verliezen?

Toegangsrechten beheer je in Microsoft 365 via SharePoint-machtigingen en Microsoft Entra ID (voorheen Azure Active Directory). Je kunt rechten toekennen op het niveau van een site, een bibliotheek of een individueel bestand. De gouden regel is: geef gebruikers alleen toegang tot wat ze nodig hebben, niet meer.

Een veelgemaakte fout is dat iedereen bewerkrechten krijgt op alle bestanden, simpelweg omdat dat makkelijker is in te stellen. Dit leidt tot onbedoelde wijzigingen, verwijderde bestanden en onduidelijkheid over wie waarvoor verantwoordelijk is. Goed rechtenbeheer voorkomt dit zonder de samenwerking te belemmeren.

Handige principes voor toegangsbeheer:

  • Werk met beveiligingsgroepen in plaats van individuele gebruikers, zodat rechtenbeheer schaalbaar blijft.
  • Gebruik de rollen “Bewerken”, “Bijdragen” en “Lezen” bewust en consequent.
  • Beperk het extern delen tot specifieke mappen of bestanden, niet de hele omgeving.
  • Controleer periodiek welke externe gebruikers nog toegang hebben en trek verlopen rechten in.

Voor organisaties die extra zekerheid willen over hun beveiligingsinstellingen, biedt een overzicht van security binnen Microsoft 365 een goed startpunt om de huidige situatie te beoordelen.

Wanneer is samenwerken in Teams beter dan via e-mail?

Samenwerken via Microsoft Teams is beter dan via e-mail zodra meerdere mensen betrokken zijn bij een project, beslissingen context nodig hebben of bestanden regelmatig worden bijgewerkt. Teams bundelt gesprekken, bestanden en taken op één plek, zodat je niet meer hoeft te zoeken in lange e-mailthreads naar de laatste versie of het laatste besluit.

E-mail is prima voor formele communicatie met externe partijen of eenmalige berichten. Maar voor interne samenwerking heeft e-mail structurele nadelen: berichten raken begraven, bijlagen vermenigvuldigen zich en nieuwe teamleden missen de context van eerdere discussies.

Teams lost dit op door gesprekken te koppelen aan kanalen die zijn ingedeeld per project of afdeling. Bestanden die in een Teams-kanaal worden gedeeld, worden automatisch opgeslagen in de gekoppelde SharePoint-omgeving. Zo heb je altijd de juiste versie bij het juiste gesprek, en kan iedereen die toegang heeft direct verder werken zonder te hoeven zoeken.

Bovendien kun je in Teams direct vergaderen, schermen delen en opmerkingen plaatsen bij bestanden, alles zonder de omgeving te verlaten. Dat bespaart schakeltijd en houdt de samenwerking overzichtelijk.

Hoe Puur ICT helpt bij samenwerken zonder versiechaos

Wij helpen organisaties om Microsoft 365 zo in te richten dat samenwerken aan documenten soepel, veilig en overzichtelijk verloopt. Geen versiechaos meer, geen verloren wijzigingen en geen onduidelijkheid over wie toegang heeft tot wat. Dit doen we concreet door:

  • Het inrichten van een goed gestructureerde SharePoint-omgeving, afgestemd op jouw organisatie en teams.
  • Het configureren van toegangsrechten op basis van rollen en beveiligingsgroepen, zodat controle en flexibiliteit hand in hand gaan.
  • Het begeleiden van medewerkers bij de overstap van e-mail en netwerkschijven naar Teams en SharePoint.
  • Het bewaken van de werkplekbeveiliging via Microsoft Endpoint Management, zodat apparaten en bedrijfsdata altijd beschermd zijn.
  • Proactief beheer en rapportage, zodat jij als beslisser altijd inzicht hebt in de staat van de omgeving.

De Puur Moderne Werkplek is een complete oplossing die binnen enkele weken live staat en volledig is afgestemd op de manier waarop jouw organisatie werkt. Wil je weten wat dit voor jouw organisatie kan betekenen? Neem contact op met Puur ICT en ontdek hoe wij jou en je team ontzorgen van advies tot beheer.

Gerelateerde artikelen

  • Hoe zet je een gestandaardiseerde werkplekinrichting op in Microsoft 365?
  • Waarom werkt het gebruik van allerlei losse apps en programma’s uiteindelijk averechts?
  • Hoe ziet een Microsoft 365-migratietraject eruit van begin tot livegang?
  • Wat is een incident response plan en heb je dat nodig voor NIS2?
  • Hoe werkt de registratieplicht onder de Cyberbeveiligingswet?
https://dev.puurict.nl/wp-content/uploads/2026/05/samenwerken-laptop-gedeeld-document-kantoor.webp 768 1024 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-23 08:00:002026-05-12 14:47:25Hoe werk je met meerdere mensen tegelijk aan hetzelfde document zonder versiechaos?

Zijn bestuurders persoonlijk aansprakelijk onder de NIS2-wetgeving?

22 juni 2026/in Kennisbank/door Wim Ypma

Ja, bestuurders kunnen persoonlijk aansprakelijk worden gesteld onder de NIS2-wetgeving. De Europese richtlijn en de Nederlandse Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt, leggen de verantwoordelijkheid voor cybersecurity nadrukkelijk bij het bestuur neer. Dat betekent dat niet alleen de organisatie, maar ook individuele bestuurders juridische consequenties kunnen ondervinden als zij hun verplichtingen niet nakomen. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-bestuurdersaansprakelijkheid, zodat je precies weet waar je aan toe bent.

Wat houdt de persoonlijke aansprakelijkheid onder NIS2 precies in?

Persoonlijke aansprakelijkheid onder NIS2 betekent dat individuele bestuurders direct verantwoordelijk kunnen worden gehouden voor het niet naleven van de cybersecurityverplichtingen die de wet oplegt aan hun organisatie. De aansprakelijkheid stopt dus niet bij de rechtspersoon. Als bestuurder kun je persoonlijk worden aangesproken als aantoonbaar is dat jij je toezichthoudende en sturende rol op het gebied van cyberbeveiliging hebt verwaarloosd.

Dit is een fundamentele verschuiving ten opzichte van eerdere regelgeving. Waar cybersecurity vroeger primair een IT-aangelegenheid was, maakt de NIS2-wetgeving het tot een bestuurlijke kernverantwoordelijkheid. Bestuurders moeten aantoonbaar betrokken zijn bij het vaststellen van beveiligingsbeleid, het goedkeuren van maatregelen en het toezicht houden op de uitvoering daarvan. Onwetendheid is geen geldige verdediging: de wet veronderstelt actieve betrokkenheid van het bestuur.

De Nederlandse Cyberbeveiligingswet gaat daarin nog een stap verder door te vereisen dat bestuurders aantoonbaar over actuele kennis en vaardigheden op het gebied van cyberbeveiliging beschikken. Dit moet via training worden geborgd. Het gaat dus niet alleen om het tekenen van een beleidsdocument, maar om het daadwerkelijk kunnen begrijpen, wegen en sturen op cyberrisico’s.

Voor welke organisaties en sectoren geldt NIS2?

De NIS2-wetgeving geldt voor organisaties die als essentiële entiteit of belangrijke entiteit worden aangemerkt. Dit onderscheid is gebaseerd op de sector waarin een organisatie actief is en haar omvang. In de meeste gevallen vallen middelgrote en grote organisaties in aangewezen sectoren automatisch onder de wet.

Sectoren die onder de NIS2-wetgeving vallen, zijn onder andere:

  • Energie en drinkwater
  • Gezondheidszorg en medische hulpmiddelen
  • Transport en logistiek
  • Financiële dienstverlening
  • ICT-dienstverlening en managed service providers (MSP’s)
  • Digitale infrastructuur en cloudaanbieders
  • Overheid en overheidsnabije instellingen
  • Productie en maakindustrie
  • Voedsel en agri

Belangrijk om te weten: ook organisaties die niet formeel onder NIS2 vallen, kunnen er indirect mee te maken krijgen. Als jouw organisatie diensten levert aan partijen die wél in scope zijn, kunnen die partijen contractueel eisen dat jij ook aan de NIS2-normen voldoet. Beveiliging binnen Microsoft 365 speelt daarin een steeds grotere rol, omdat veel organisaties hun digitale werkprocessen via het Microsoft-platform inrichten.

Welke verplichtingen moeten bestuurders persoonlijk naleven?

Bestuurders moeten onder de NIS2-wetgeving een actieve en aantoonbare rol spelen in het cybersecuritybeleid van hun organisatie. Dit gaat verder dan het delegeren van taken aan de IT-afdeling. De wet stelt specifieke eisen aan wat bestuurders zelf moeten weten, goedkeuren en bewaken.

De belangrijkste bestuurlijke verplichtingen zijn:

  • Risicoanalyse goedkeuren en begrijpen: Bestuurders moeten in staat zijn om cyberrisico’s te beoordelen en passende maatregelen te autoriseren.
  • Beveiligingsbeleid vaststellen: Het bestuur stelt het cybersecuritybeleid van de organisatie formeel vast en draagt verantwoordelijkheid voor de uitvoering ervan.
  • Incidentmelding borgen: Beveiligingsincidenten moeten tijdig worden gemeld bij de bevoegde autoriteiten. Bestuurders zijn verantwoordelijk voor het inrichten van een werkend meldproces.
  • Ketenbeveiliging bewaken: Leveranciers en partners die toegang hebben tot systemen of data vallen ook onder de zorgplicht van het bestuur.
  • Aantoonbare kennis en training: Bestuurders moeten via training aantonen dat zij over actuele kennis van cybersecurity beschikken en zich periodiek bijscholen.

Het Cyberbeveiligingsbesluit legt expliciet vast dat bestuurders moeten kunnen meepraten op gelijkwaardig niveau met de CISO, IT-afdeling of een CSIRT (Computer Security Incident Response Team). Dat vereist meer dan oppervlakkige kennis.

Wat zijn de sancties als bestuurders hun NIS2-verplichtingen niet nakomen?

Als bestuurders hun verplichtingen onder de NIS2-wetgeving niet nakomen, kunnen zij persoonlijk worden beboet. Daarnaast kan de bevoegde toezichthouder een tijdelijk verbod opleggen aan een bestuurder om leidinggevende functies te vervullen. De sancties zijn dus niet alleen financieel, maar kunnen ook directe gevolgen hebben voor de carrière en de bestuursrol van een individu.

Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet. Naast deze boetes kunnen toezichthouders ook aanwijzingen geven, audits opleggen en corrigerende maatregelen afdwingen.

Het persoonlijke karakter van de aansprakelijkheid maakt dit bijzonder ingrijpend. Een bestuurder die niet kan aantonen dat hij of zij actief betrokken was bij het cybersecuritybeleid, loopt een reëel risico op persoonlijke sancties, los van wat er met de organisatie als geheel gebeurt.

Hoe kunnen bestuurders aantonen dat zij aan NIS2 voldoen?

Bestuurders tonen NIS2-compliance aan door een combinatie van documentatie, aantoonbare training en actieve betrokkenheid bij het cybersecuritybeleid van de organisatie. Het gaat om bewijsbaar gedrag, niet om intenties. Toezichthouders kijken naar wat er feitelijk is gedaan en vastgelegd.

Praktische stappen om compliance aantoonbaar te maken:

  1. Volg een erkende bestuurderstraining en bewaar het certificaat of de deelnemersregistratie als bewijs van actuele kennis.
  2. Documenteer besluitvorming rondom cybersecurity in bestuursvergaderingen, inclusief goedgekeurde risicoanalyses en beveiligingsmaatregelen.
  3. Stel een incident response plan op en zorg dat het bestuur aantoonbaar betrokken is bij de totstandkoming en periodieke evaluatie ervan.
  4. Voer een nulmeting uit om de huidige beveiligingssituatie in kaart te brengen en gebruik dit als vertrekpunt voor verbeteringen.
  5. Herhaal en actualiseer kennis periodiek, want de wet vereist niet alleen eenmalige training, maar structureel onderhoud van kennis en vaardigheden.

Aantoonbaarheid is het sleutelwoord. Zelfs een goed ingericht beveiligingsbeleid heeft weinig waarde als er geen spoor van is in bestuursnotulen, trainingsregistraties of beleidsversies met datumstempels.

Wanneer is een externe IT-partner verstandig voor NIS2-compliance?

Een externe IT-partner is verstandig zodra de interne capaciteit, kennis of structuur ontbreekt om NIS2-compliance zelfstandig in te richten en te onderhouden. Voor de meeste middelgrote organisaties is dat al snel het geval: zij hebben vaak geen fulltime CISO en moeten tegelijkertijd voldoen aan steeds complexere eisen op het gebied van risicobeheer, incidentmelding en ketenbeveiliging.

Een betrouwbare externe partner biedt meer dan technische ondersteuning. Hij helpt bij het vertalen van wetgeving naar concrete maatregelen, begeleidt het bestuur bij het verkrijgen van de vereiste kennis en zorgt voor aantoonbare documentatie. Dat is precies wat toezichthouders verwachten te zien. ICT-beheer en ondersteuning door een gecertificeerde partner geeft bestuurders de structuur en grip die nodig zijn om hun zorgplicht waar te maken.

Signalen dat een externe partner meerwaarde biedt:

  • Er is geen interne CISO of vergelijkbare functie aanwezig
  • Het bestuur mist actuele kennis om cyberrisico’s zelfstandig te beoordelen
  • Er is geen gedocumenteerd incident response plan
  • Leveranciers of klanten vragen om aantoonbare NIS2-compliance
  • De organisatie valt in een NIS2-sector maar heeft de scope nog niet bepaald

Hoe Puur ICT helpt met NIS2-compliance voor bestuurders

Wij begrijpen dat NIS2-compliance voor veel bestuurders een complexe opgave is, zeker als de organisatie geen eigen CISO heeft maar wel bestuurlijke aansprakelijkheid draagt. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij organisaties stap voor stap naar aantoonbare naleving van de Cyberbeveiligingswet. Ons aanbod is concreet en gericht op zowel technische als bestuurlijke compliance:

  • Digicheck (nulmeting): We brengen de huidige beveiligingssituatie in kaart en maken inzichtelijk waar risico’s zitten en wat er nog ontbreekt.
  • Bestuurderstraining (2 dagdelen): Een interactieve training die bestuurders aantoonbaar voorziet van de kennis en vaardigheden die de wet vereist, inclusief risicomanagement, incidentrespons en bestuurdersaansprakelijkheid.
  • E-learning en awareness: Na de training blijven bestuurders en medewerkers op de hoogte via korte online modules en periodieke herhaling van kernonderwerpen.
  • Phishingcampagnes: Leergericht testen van waakzaamheid binnen de organisatie, met resultaten als basis voor verdere verdieping.
  • Doorlopend beheer en rapportage: Wij ondersteunen bij de implementatie van technische en organisatorische maatregelen en zorgen voor de documentatie die toezichthouders verwachten.

Wil je weten of jouw organisatie onder de NIS2-wetgeving valt en wat dat concreet betekent voor jouw bestuursverantwoordelijkheid? Neem contact op met Puur ICT voor een vrijblijvend gesprek. Wij spreken in begrijpelijke taal, denken proactief mee en zorgen dat je als bestuurder aantoonbaar in control bent.

Gerelateerde artikelen

  • Hoe migreer je van een oude serveromgeving naar Microsoft 365 zonder downtime?
  • Hoe zorg je dat digitalisering van processen gedragen wordt door alle lagen van je organisatie?
  • Wat is het verschil tussen NIS1 en NIS2?
  • Hoe weet ik of de softwareleveranciers en partners waarmee ik werk veilig genoeg zijn?
  • Binnen welke termijn moet je een incident melden onder NIS2?
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-22 08:00:002026-05-12 14:45:49Zijn bestuurders persoonlijk aansprakelijk onder de NIS2-wetgeving?
Ondernemer beheert Microsoft 365 dashboard op laptop aan opgeruimd bureau met notitieboek en koffiemok, zacht noordelijk licht.

Hoe maak je je digitale werkomgeving beheersbaar zonder een grote IT afdeling nodig te hebben?

21 juni 2026/in Kennisbank/door Wim Ypma

Je digitale werkomgeving beheersbaar maken zonder grote IT-afdeling is absoluut mogelijk, mits je de juiste combinatie kiest van cloudtechnologie, slimme uitbesteding en een centrale beheeroplossing. Organisaties met 100 tot 600 werkplekken slagen er steeds vaker in om professioneel IT-beheer te voeren met een klein intern team, door de zware technische taken neer te leggen bij een gespecialiseerde partner. In dit artikel beantwoorden we de meest gestelde vragen over hoe je grip houdt op je digitale werkplek zonder dat je daarvoor een volledig IT-departement nodig hebt.

Wat maakt een digitale werkomgeving moeilijk beheersbaar?

Een digitale werkomgeving wordt moeilijk beheersbaar wanneer systemen, applicaties en gebruikers verspreid zijn over meerdere platforms zonder centrale regie. Hoe meer losse tools en leveranciers een organisatie gebruikt, hoe groter de kans op beveiligingslekken, inconsistente instellingen en hoge beheerlasten die niet in verhouding staan tot de beschikbare capaciteit.

De meest voorkomende oorzaken van onbeheersbaarheid zijn:

  • Versnippering van applicaties: medewerkers gebruiken tientallen verschillende tools die niet met elkaar communiceren
  • Ongecontroleerde toegang: geen centraal overzicht van wie toegang heeft tot welke systemen en data
  • Verouderde apparaten: endpoints die niet gestandaardiseerd zijn en buiten het beveiligingsbeleid vallen
  • Gebrek aan documentatie: niemand weet precies hoe de omgeving is ingericht of waarom bepaalde keuzes zijn gemaakt
  • Reactief beheer: problemen worden pas opgelost als ze zich voordoen, in plaats van proactief te worden voorkomen

Voor organisaties zonder grote IT-afdeling is dit extra kwetsbaar. Eén vertrekkende medewerker kan cruciale kennis meenemen. Eén onbeheerd apparaat kan een beveiligingsincident veroorzaken. De oplossing zit niet in meer mensen, maar in meer structuur en de juiste tooling.

Hoeveel IT-capaciteit heb je écht nodig om je werkomgeving te beheren?

De benodigde IT-capaciteit hangt niet alleen af van het aantal medewerkers, maar van de complexiteit van je omgeving en hoeveel je uitbesteedt. Organisaties die werken met een gestandaardiseerde cloudoplossing zoals een moderne werkplek op basis van Microsoft 365 kunnen met één interne contactpersoon en een externe partner prima functioneren.

Een vuistregel: hoe meer je standaardiseert en centraliseert, hoe minder interne capaciteit je nodig hebt. Bedrijven die vasthouden aan maatwerksystemen, on-premise servers en losstaande applicaties, hebben structureel meer beheeruren nodig dan organisaties die volledig in de cloud werken.

Wat je intern minimaal nodig hebt:

  • Iemand die regie voert op de IT-strategie en leveranciers aanstuurt
  • Een contactpersoon voor de dagelijkse afstemming met je IT-partner
  • Basisbegrip van de omgeving zodat je kwaliteit en veiligheid kunt beoordelen

De technische uitvoering, het proactieve beheer en de beveiliging hoef je niet intern te beleggen. Dat is precies waar een gespecialiseerde partner waarde toevoegt.

Welke taken kun je uitbesteden zonder de controle te verliezen?

Je kunt vrijwel alle technische beheertaken uitbesteden zonder de bestuurlijke controle te verliezen, zolang je heldere afspraken maakt over rapportage, toegang en verantwoordelijkheden. Controle zit niet in het zelf uitvoeren van taken, maar in het hebben van inzicht en het kunnen bijsturen.

Taken die je veilig kunt uitbesteden:

  • Apparaatbeheer en softwareuitrol via tools zoals Microsoft Intune
  • Beveiligingsbeheer, patchmanagement en monitoring
  • Gebruikersbeheer en toegangsrechten
  • Back-ups en herstelplannen
  • Helpdesk en eerstelijnsondersteuning voor medewerkers
  • Proactief ICT-beheer en ondersteuning op afstand

Wat je intern moet houden:

  • De strategische beslissingen over welke systemen je gebruikt
  • Goedkeuring van wijzigingen die impact hebben op de organisatie
  • Toegang tot rapportages en dashboards zodat je altijd inzicht hebt

De sleutel is transparantie. Een goede IT-partner levert periodieke rapportages, informeert je proactief over risico’s en zorgt dat je nooit afhankelijk bent van één persoon of één systeem.

Hoe helpt Microsoft 365 bij het centraliseren van je digitale beheer?

Microsoft 365 helpt bij het centraliseren van je digitale beheer doordat het een geïntegreerd platform biedt voor communicatie, samenwerking, beveiliging en apparaatbeheer vanuit één omgeving. In plaats van tientallen losse tools te beheren, werk je vanuit één ecosysteem met centrale beleidsregels en één beheerconsole.

Concrete voordelen voor beheer zonder grote IT-afdeling:

  • Microsoft Intune beheert alle apparaten centraal, ongeacht locatie, en dwingt beveiligingsbeleid af
  • Azure Active Directory regelt toegang via Single Sign-On, zodat medewerkers met één account bij alle applicaties kunnen
  • Microsoft Defender biedt ingebouwde beveiliging zonder dat je aparte beveiligingssoftware hoeft te beheren
  • Teams, SharePoint en OneDrive vervangen meerdere losse samenwerkingstools
  • Het Microsoft 365 Admin Center geeft één overzicht van gebruikers, licenties, beveiliging en compliancestatus

Voor organisaties die willen weten hoe ze hun beveiliging binnen Microsoft 365 goed inrichten, is het platform een solide basis. De standaardfunctionaliteit dekt al een groot deel van de beveiligingseisen waar organisaties in 2026 aan moeten voldoen.

Wanneer is uitbesteding aan een Microsoft-partner de juiste keuze?

Uitbesteding aan een Microsoft-partner is de juiste keuze wanneer je interne IT-capaciteit structureel tekortschiet, de complexiteit van je omgeving groeit, of wanneer beveiliging en continuïteit te belangrijk zijn om ad hoc te regelen. Voor organisaties met 100 tot 600 werkplekken zonder eigen IT-team is het vrijwel altijd de meest kostenefficiënte en risicoarme keuze.

Signalen dat uitbesteding nu de juiste stap is:

  • Je hebt geen volledig beeld van wie toegang heeft tot welke systemen
  • Beveiligingsincidenten of storingen worden reactief opgelost in plaats van proactief voorkomen
  • Medewerkers klagen over trage systemen, onduidelijke tools of gebrekkige ondersteuning
  • Je kunt niet aantonen dat je omgeving voldoet aan wet- en regelgeving
  • IT-beslissingen worden uitgesteld omdat niemand de regie heeft

Een gespecialiseerde Microsoft-partner brengt niet alleen technische kennis mee, maar ook structuur, processen en proactief advies. Dat is de combinatie die een kleine organisatie in staat stelt om op hetzelfde niveau te opereren als een bedrijf met een volledige IT-afdeling.

Wat zijn de eerste stappen naar een beheersbare digitale werkplek?

De eerste stap naar een beheersbare digitale werkplek is inzicht: breng in kaart welke systemen, applicaties en apparaten je organisatie gebruikt en wie er toegang toe heeft. Zonder dit overzicht is elk volgend besluit gebouwd op onzekere grond.

Een praktisch stappenplan:

  1. Inventariseer je huidige omgeving: welke tools, licenties en apparaten zijn er in gebruik?
  2. Identificeer de grootste risico’s: waar zitten de kwetsbaarheden in beveiliging, toegang of continuïteit?
  3. Standaardiseer waar mogelijk: kies een platform als Microsoft 365 als basis en schrap overbodige losse tools
  4. Maak afspraken over beheer: bepaal wat je intern houdt en wat je uitbesteedt, en leg dit vast
  5. Richt rapportage in: zorg dat je periodiek inzicht krijgt in de status van je omgeving, ook als je het beheer uitbesteedt

Kleine stappen werken beter dan een grote migratie in één keer. Elke verbetering in standaardisatie en centrale regie maakt je omgeving een stuk beheersbaarder, ook als je nog niet alles op orde hebt.

Hoe Puur ICT helpt met een beheersbare digitale werkomgeving

Wij bij Puur ICT helpen organisaties met 100 tot 600 werkplekken om hun digitale werkomgeving volledig beheersbaar te maken, ook zonder grote interne IT-afdeling. Als Microsoft 365-specialist uit het Noorden van Nederland ontzorgen we onze klanten van A tot Z: van advies en implementatie tot dagelijks beheer en proactieve beveiliging.

Wat we concreet voor je doen:

  • We richten je Microsoft 365-omgeving in op basis van bewezen architectuur met Teams, OneDrive, SharePoint en Intune
  • We beheren al je apparaten op afstand via Microsoft Endpoint Management, inclusief beveiligingschecks en automatische updates
  • We leveren periodieke rapportages zodat jij als directeur of IT-manager altijd inzicht hebt zonder zelf in de techniek te hoeven duiken
  • We zijn je vaste aanspreekpunt voor alle IT-vraagstukken, met korte lijnen en persoonlijk contact
  • We begeleiden je stap voor stap, in begrijpelijke taal, zonder onnodige complexiteit

Wil je weten hoe Puur ICT jouw organisatie kan ontzorgen? Leer ons kennen of ontdek direct wat de Puur Moderne Werkplek voor jouw organisatie kan betekenen.

Gerelateerde artikelen

  • Ben ik verplicht een datalek te melden en bij wie moet ik dat dan doen?
  • Wat is het verschil tussen een generalist en een gecertificeerde Microsoft 365-specialist?
  • Hoe ziet een Microsoft 365-migratietraject eruit van begin tot livegang?
  • Hoe richt je een veilige gastgebruikersomgeving in voor externe partners in Microsoft Teams?
  • Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
https://dev.puurict.nl/wp-content/uploads/2026/05/kleine-ondernemer-microsoft365-laptop-dashboard.webp 768 1024 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-21 08:00:002026-05-12 14:47:27Hoe maak je je digitale werkomgeving beheersbaar zonder een grote IT afdeling nodig te hebben?

Wat zijn de belangrijkste verplichtingen onder NIS2?

20 juni 2026/in Kennisbank/door Wim Ypma

De belangrijkste verplichtingen onder NIS2 zijn: het uitvoeren van risicoanalyses, het treffen van technische en organisatorische beveiligingsmaatregelen, het tijdig melden van incidenten bij de bevoegde autoriteiten, het bewaken van de beveiliging in de keten en het aantoonbaar betrekken van bestuurders bij cybersecurity. De richtlijn geldt voor een breed scala aan organisaties en wordt in Nederland omgezet via de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-verplichtingen, zodat je weet waar je aan toe bent.

Voor welke organisaties geldt NIS2?

NIS2 geldt voor organisaties die actief zijn in sectoren die als essentieel of belangrijk worden aangemerkt, en die een bepaalde omvang hebben. De richtlijn maakt onderscheid tussen essentiële entiteiten (zoals energie, transport, drinkwater en gezondheidszorg) en belangrijke entiteiten (zoals ICT-dienstverleners, digitale diensten, voedselproductie en financiële dienstverlening). Middelgrote en grote organisaties in deze sectoren vallen in principe automatisch onder de NIS2-richtlijn.

Concreet gaat het om organisaties met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in een van de aangewezen sectoren. Maar ook kleinere organisaties kunnen in scope vallen als zij door de nationale toezichthouder als kritiek worden aangemerkt. Daarnaast geldt een indirecte verplichting voor organisaties die leverancier zijn van NIS2-plichtige partijen: zij moeten kunnen aantonen dat zij voldoende beveiligd zijn, omdat ketenbeveiliging expliciet onderdeel is van de NIS2-verplichtingen.

Twijfel je of jouw organisatie onder de wet valt? Dan is het verstandig om een overzicht van je huidige beveiligingssituatie op te stellen en dit te toetsen aan de sectorindeling van de Cyberbeveiligingswet.

Welke maatregelen verplicht NIS2 op het gebied van beveiliging?

NIS2 verplicht organisaties om passende technische, operationele en organisatorische maatregelen te nemen om de risico’s voor hun netwerk- en informatiebeveiliging te beheersen. Dit omvat minimaal: risicoanalyses, een beleid voor informatiebeveiliging, procedures voor incidentbeheer, continuïteitsplannen en maatregelen voor ketenbeveiliging. De wet schrijft geen specifieke technologie voor, maar vereist wel dat maatregelen in verhouding staan tot de risico’s.

Technische en organisatorische maatregelen

Op technisch vlak denk je aan zaken als multi-factor authenticatie, encryptie van gegevens, netwerksegmentatie, patchbeheer en toegangsbeheer. Organisatorisch gaat het om het opstellen van een beveiligingsbeleid, het trainen van medewerkers, het inrichten van een incident response-proces en het regelmatig testen van de beveiliging via audits of penetratietests.

Ketenbeveiliging als expliciete verplichting

Een belangrijk nieuw element ten opzichte van de vorige richtlijn is de nadruk op ketenbeveiliging. Organisaties zijn verplicht om de cybersecurity-risico’s van hun leveranciers en partners in kaart te brengen en contractueel te borgen. Dit betekent dat je als organisatie niet alleen verantwoordelijk bent voor je eigen beveiliging, maar ook voor de zwakste schakel in je keten. Leveranciers die niet aantoonbaar veilig zijn, vormen een risico dat jij als afnemer moet adresseren.

Wat zijn de meldplichten onder NIS2?

Onder NIS2 zijn organisaties verplicht om significante beveiligingsincidenten binnen strikte termijnen te melden bij de bevoegde nationale autoriteit. Een incident is significant als het een ernstige verstoring van diensten veroorzaakt of kan veroorzaken. De meldplicht kent een getrapt systeem met drie stappen.

  1. Vroegtijdige melding (binnen 24 uur): Een eerste melding zodra je weet dat er een incident heeft plaatsgevonden, ook als je nog geen volledig beeld hebt.
  2. Incidentmelding (binnen 72 uur): Een meer gedetailleerde melding met een eerste beoordeling van de ernst, de oorzaak en de getroffen maatregelen.
  3. Eindrapportage (binnen één maand): Een volledig rapport met een analyse van het incident, de impact, de oorzaak en de structurele maatregelen die zijn genomen.

Het niet of te laat melden van een incident wordt beschouwd als een overtreding van de NIS2-richtlijn en kan leiden tot sancties. Het is daarom essentieel dat organisaties een intern meldproces inrichten, zodat incidenten snel worden herkend, gedocumenteerd en doorgegeven aan de juiste personen.

Wat is de bestuurdersaansprakelijkheid onder NIS2?

NIS2 maakt bestuurders persoonlijk verantwoordelijk voor de naleving van de cybersecurity-verplichtingen binnen hun organisatie. Dit is een van de meest ingrijpende aspecten van de richtlijn: cybersecurity is niet langer alleen een IT-aangelegenheid, maar een bestuurlijke verantwoordelijkheid die direct bij de top van de organisatie ligt.

Concreet betekent dit dat bestuurders aantoonbaar moeten beschikken over actuele kennis en vaardigheden op het gebied van cyberbeveiliging. Het Cyberbeveiligingsbesluit schrijft voor dat deze kennis via training wordt geborgd en periodiek wordt bijgehouden. Bestuurders moeten in staat zijn om cyberrisico’s te begrijpen, passende maatregelen goed te keuren en het gesprek op gelijk niveau te voeren met de CISO of IT-verantwoordelijke.

Als een organisatie niet voldoet aan de NIS2-verplichtingen, kunnen toezichthouders bestuurders persoonlijk aanspreken. In het geval van essentiële entiteiten kan dit zelfs leiden tot een tijdelijk verbod op het uitoefenen van leidinggevende functies. Dit maakt de NIS2-compliancevraag nadrukkelijk een boardroom-onderwerp.

Wat zijn de sancties bij niet-naleving van NIS2?

Bij niet-naleving van de NIS2-richtlijn kunnen toezichthouders aanzienlijke boetes opleggen. Voor essentiële entiteiten bedraagt de maximale boete 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties beschikken toezichthouders over een breed scala aan handhavingsinstrumenten. Denk aan het opleggen van bindende aanwijzingen, het verplicht laten uitvoeren van een audit, het tijdelijk stilleggen van diensten of het openbaar maken van overtredingen. Die laatste maatregel kan voor veel organisaties een grotere impact hebben dan de boete zelf, vanwege de reputatieschade die ermee gepaard gaat.

Het is belangrijk te beseffen dat toezichthouders niet alleen reageren op incidenten, maar ook proactief kunnen controleren of organisaties aan hun NIS2-verplichtingen voldoen. Aantoonbare naleving, gedocumenteerde processen en een actueel beveiligingsbeleid zijn daarom geen luxe maar een noodzaak.

Hoe verhoudt NIS2 zich tot andere regelgeving zoals DORA en AVG?

NIS2, DORA en de AVG overlappen op onderdelen, maar richten zich elk op een ander aspect van digitale veiligheid en gegevensbescherming. Samen vormen ze een complementair kader dat organisaties dwingt om cybersecurity en privacy integraal aan te pakken.

NIS2 en de AVG

De AVG richt zich specifiek op de bescherming van persoonsgegevens en verplicht organisaties om passende technische en organisatorische maatregelen te nemen. NIS2 gaat breder en heeft betrekking op de beveiliging van netwerken en informatiesystemen als geheel, niet alleen waar persoonsgegevens in het spel zijn. In de praktijk overlappen de maatregelen sterk: een goed beveiligde infrastructuur draagt zowel bij aan AVG-compliance als aan NIS2-compliance. Organisaties die al serieus werk hebben gemaakt van AVG-naleving, hebben een goede basis, maar moeten NIS2 aanvullend adresseren.

NIS2 en DORA

DORA (Digital Operational Resilience Act) is specifiek gericht op de financiële sector en stelt aanvullende eisen aan de digitale weerbaarheid van financiële instellingen en hun ICT-leveranciers. Organisaties in de financiële sector die onder DORA vallen, vallen in veel gevallen ook onder NIS2. De Europese wetgever heeft bewust overlap vermeden: als DORA van toepassing is, gelden de NIS2-verplichtingen voor dat deel van de organisatie niet afzonderlijk. Toch is het verstandig om beide kaders naast elkaar te leggen, omdat de eisen van DORA op sommige punten verder gaan dan NIS2.

Hoe Puur ICT helpt met NIS2 compliance

NIS2 compliance is voor veel organisaties een complexe opgave, zeker als je geen dedicated CISO in huis hebt. Wij helpen je stap voor stap naar aantoonbare naleving, zonder dat je zelf alle technische details hoeft te kennen. Wat wij voor je doen:

  • Nulmeting en gap-analyse: We brengen je huidige beveiligingssituatie in kaart en bepalen waar je staat ten opzichte van de NIS2-verplichtingen.
  • Technische maatregelen binnen Microsoft 365: Van multi-factor authenticatie en conditional access tot geavanceerde dreigingsdetectie, we implementeren de juiste beveiligingslagen in jouw omgeving.
  • Ketenbeveiliging en leveranciersmanagement: We adviseren over hoe je leveranciers en partners betrekt bij jouw beveiligingsbeleid.
  • Bestuurderstraining en cyber awareness: We verzorgen trainingen die bestuurders aantoonbaar bekwaam maken op het gebied van cyberbeveiliging, inclusief documentatie voor compliance-doeleinden.
  • Doorlopend beheer en rapportage: Na implementatie blijven we betrokken als vertrouwd aanspreekpunt, met proactief beheer en heldere rapportages voor bestuur en toezichthouders.

Wil je weten of jouw organisatie onder NIS2 valt en wat de volgende stap is? Neem contact op met Puur ICT en we denken graag met je mee, in begrijpelijke taal en zonder omwegen.

Gerelateerde artikelen

  • Hoe voorkom je datalekken via privéapparaten van thuiswerkende medewerkers?
  • Zijn bestuurders persoonlijk aansprakelijk onder de NIS2-wetgeving?
  • Hoe automatiseer je handmatige processen in je Microsoft 365-omgeving?
  • Waarom is de beveiliging van je toeleveringsketen zo belangrijk geworden voor kleine en middelgrote bedrijven?
  • Hoe lang duurt het gemiddeld om 100 werkplekken over te zetten naar Microsoft 365?
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-20 08:00:002026-05-12 14:45:41Wat zijn de belangrijkste verplichtingen onder NIS2?
Professional aan modern bureau gebruikt Microsoft Teams op laptop, met tweede monitor, koffie en sticky notes in natuurlijk daglicht.

Hoe leer je medewerkers slimmer werken met de digitale middelen die ze al hebben?

19 juni 2026/in Kennisbank/door Wim Ypma

Medewerkers slimmer laten werken met de digitale middelen die ze al hebben, begint met gerichte digitale adoptie: niet meer tools aanschaffen, maar de bestaande tools beter benutten. De meeste organisaties beschikken al over een volledig pakket zoals Microsoft 365, maar een groot deel van de functionaliteit blijft ongebruikt omdat medewerkers simpelweg niet weten wat er mogelijk is. In dit artikel beantwoorden we de meest gestelde vragen over digitale adoptie, slimmer werken en het verhogen van de productiviteit op de werkplek.

Waarom gebruiken medewerkers maar een fractie van de beschikbare digitale tools?

Medewerkers gebruiken maar een fractie van de beschikbare digitale tools omdat ze nooit structureel hebben geleerd wat die tools kunnen en hoe ze die in hun dagelijkse werk toepassen. De meeste mensen leren een nieuw systeem op de minimale manier: net genoeg om hun directe taak uit te voeren. Alles daarbuiten blijft onontdekt.

Dit heeft weinig te maken met onwil of gebrek aan motivatie. Het heeft alles te maken met hoe digitale middelen worden geïntroduceerd. Een tool die eenmalig wordt uitgerold zonder begeleiding, zonder context en zonder herhaling, wordt zelden volledig benut. Medewerkers vallen terug op wat ze kennen: een e-mail in plaats van een gedeeld document, een telefoongesprek in plaats van een Teams-chat, een lokale map in plaats van OneDrive.

Daarnaast speelt gewoonte een grote rol. Werkgewoonten zijn hardnekkig, zeker in drukke organisaties waar niemand tijd heeft om te experimenteren. Zonder een duidelijke aanleiding of stimulans verandert het gedrag niet, ook al zijn de tools technisch beschikbaar en zelfs al betaald.

Wat is het verschil tussen digitale adoptie en een ICT-training?

Digitale adoptie is het proces waarbij medewerkers nieuwe digitale tools daadwerkelijk integreren in hun dagelijkse werkwijze, terwijl een ICT-training een eenmalige instructie is over hoe een tool technisch werkt. Het verschil zit in duurzaamheid: een training legt uit wat een knop doet, adoptie zorgt ervoor dat medewerkers die knop ook echt gaan gebruiken.

Een klassieke ICT-training duurt een middag, behandelt functionaliteiten en is daarna klaar. Digitale adoptie is een continu proces dat rekening houdt met werkcontext, individuele behoeften en de manier waarop mensen gewoonten opbouwen. Het gaat niet om kennis overbrengen, maar om gedragsverandering stimuleren.

In de praktijk betekent dit dat adoptietrajecten bestaan uit meerdere contactmomenten, praktijkgerichte oefeningen, begeleiding op de werkvloer en gerichte communicatie over de voordelen voor de medewerker zelf. Een goede adoptieaanpak sluit aan op de werkprocessen die al bestaan binnen de organisatie, zodat nieuwe tools een logische stap voelen in plaats van een opgelegd systeem.

Welke Microsoft 365-functies worden het meest onderschat op de werkvloer?

De meest onderschatte Microsoft 365-functies op de werkvloer zijn Microsoft Teams als samenwerkingsplatform, SharePoint als centrale documentomgeving en Power Automate voor het automatiseren van terugkerende taken. De meeste medewerkers kennen Teams als videobel-app en missen daarmee de kern van wat het platform kan.

Hieronder een overzicht van functies die veel organisaties structureel ondergebruiken:

  • Teams-kanalen en tabs: in plaats van losse chats kun je projectgericht samenwerken met gedeelde bestanden, notities en taken op één plek
  • SharePoint als documenthub: gecentraliseerde opslag met versiegeschiedenis, rechtenstructuur en zoekmogelijkheden die e-mailbijlagen overbodig maken
  • Power Automate: eenvoudige workflows die handmatige, repetitieve taken automatiseren, zoals goedkeuringsprocessen of notificaties
  • Planner en To Do: taakbeheer dat direct is geïntegreerd in Teams en Outlook, zodat medewerkers overzicht houden zonder aparte tools
  • Copilot in Microsoft 365: AI-ondersteuning bij het schrijven, samenvatten en analyseren van informatie, direct beschikbaar in de vertrouwde omgeving

Het zijn geen obscure functies. Ze zitten gewoon in het pakket dat de meeste organisaties al betalen. De drempel is niet technisch, maar gewoonte.

Hoe zorg je ervoor dat nieuwe werkgewoonten ook beklijven?

Nieuwe werkgewoonten beklijven wanneer ze worden herhaald in de juiste context, worden ondersteund door directe collega’s en een zichtbaar voordeel opleveren voor de medewerker zelf. Eenmalige instructie zonder follow-up leidt vrijwel altijd tot terugval naar oud gedrag.

Gedragsverandering op de werkplek vraagt om een structurele aanpak. Enkele principes die werken in de praktijk:

  1. Klein beginnen: introduceer één nieuwe functie tegelijk, niet het volledige pakket in één keer
  2. Koppel aan een bestaand werkproces: laat medewerkers de nieuwe tool gebruiken voor iets wat ze toch al moeten doen
  3. Zorg voor interne ambassadeurs: collega’s die enthousiast zijn en anderen meenemen, zijn effectiever dan externe trainers
  4. Herhaal en herinner: korte reminders, tips in nieuwsbrieven of een wekelijkse “tip van de week” houden de aandacht levend
  5. Maak het veilig om te oefenen: medewerkers leren sneller als ze niet bang zijn iets fout te doen

Leidinggevenden spelen hierin een cruciale rol. Als een manager Teams consequent gebruikt voor overleg en taakverdeling, volgt het team vrijwel automatisch.

Wanneer is externe begeleiding bij digitale adoptie zinvol?

Externe begeleiding bij digitale adoptie is zinvol wanneer een organisatie een nieuwe digitale werkplek introduceert, wanneer intern de kennis of capaciteit ontbreekt om een adoptietraject te begeleiden, of wanneer eerdere pogingen om tools te implementeren zijn vastgelopen op weerstand of laag gebruik.

Veel organisaties proberen adoptie intern op te lossen, maar onderschatten hoeveel tijd en expertise het vraagt. Een externe partner brengt structuur, bewezen aanpakken en een frisse blik mee. Dat is met name waardevol bij:

  • De overstap naar een volledig cloudgebaseerde werkplek zoals de Puur Moderne Werkplek
  • Organisaties met medewerkers die weinig digitale vaardigheden hebben of weinig affiniteit met technologie
  • Situaties waarbij de directie een duidelijk resultaat verwacht en verantwoording moet afleggen over de investering
  • Trajecten waarbij meerdere afdelingen of vestigingen tegelijk worden meegenomen

Externe begeleiding is geen teken van zwakte. Het is een strategische keuze om het maximale te halen uit een investering die al is gedaan.

Hoe meet je of medewerkers de digitale tools effectief inzetten?

Je meet of medewerkers digitale tools effectief inzetten door gebruik te maken van de gebruiksdata die Microsoft 365 zelf beschikbaar stelt, aangevuld met kwalitatieve signalen zoals werkplezier, samenwerking en doorlooptijden van processen. Meten begint met weten wat je wilt bereiken.

Microsoft 365 biedt via het Microsoft 365 Admin Center en Viva Insights inzicht in hoe tools worden gebruikt: hoeveel medewerkers Teams actief gebruiken, hoe documenten worden gedeeld, of samenwerking toeneemt. Dit zijn waardevolle signalen, maar ze vertellen niet het volledige verhaal.

Aanvullend kun je kijken naar:

  • Afname van het aantal e-mails met bijlagen ten opzichte van gedeelde documenten
  • Kortere doorlooptijden van processen die zijn geautomatiseerd via Power Automate
  • Medewerkersbevragingen over werkgemak en digitale zelfverzekerdheid
  • Aantal ondersteuningsverzoeken aan de ICT-afdeling over basishandelingen

Voor strategisch betrokken beslissers is het belangrijk dat deze data ook vertaalbaar is naar bestuurlijke rapportages. Datagedreven werken betekent niet alleen meten, maar ook sturen op basis van wat je ziet. Als de cijfers stagneren, is dat een signaal om het adoptietraject bij te sturen, niet om het te stoppen.

Hoe Puur ICT helpt bij slimmer werken met Microsoft 365

Wij helpen organisaties om het maximale te halen uit de digitale middelen die ze al hebben. Niet door nieuwe tools te stapelen, maar door gerichte adoptie en begeleiding die aansluit op hoe jouw medewerkers werken. Dit doen wij concreet door:

  • Adoptietrajecten op maat: we analyseren welke Microsoft 365-functies onderbenut worden en ontwikkelen een aanpak die past bij de werkwijze en het kennisniveau van jouw medewerkers
  • Implementatie van de Puur Moderne Werkplek: een complete, veilige en toekomstbestendige werkplekoplossing gebouwd op Microsoft 365, Teams, OneDrive en Intune
  • Begeleiding bij Microsoft Copilot: we helpen organisaties AI praktisch in te zetten om processen te versnellen en samenwerking te versterken
  • Meten en rapporteren: we maken inzichtelijk hoe tools worden gebruikt en vertalen dat naar bruikbare stuurinformatie voor het management
  • Persoonlijk aanspreekpunt: korte lijnen, heldere taal en proactief meedenken, zonder dat je meerdere leveranciers hoeft te coördineren

Wil je weten hoe jouw organisatie meer haalt uit de digitale vaardigheden en tools die al aanwezig zijn? Neem contact op met Puur ICT en we denken graag vrijblijvend met je mee.

Gerelateerde artikelen

  • Hoe schaal je van 100 naar 200 werkplekken zonder groot migratieproject?
  • Wat is NIS2 en voor wie geldt de richtlijn?
  • Wat is het verschil tussen een thin client werkplek en een managed device?
  • Hoe voer je een nulmeting uit voor NIS2-compliance?
  • Waarom is de beveiliging van je toeleveringsketen zo belangrijk geworden voor kleine en middelgrote bedrijven?
https://dev.puurict.nl/wp-content/uploads/2026/05/microsoft-teams-professional-laptop-werkplek.webp 768 1024 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-19 08:00:002026-05-12 14:47:15Hoe leer je medewerkers slimmer werken met de digitale middelen die ze al hebben?

Wat houdt de meldplicht bij een cyberincident onder NIS2 in?

18 juni 2026/in Kennisbank/door Wim Ypma

De NIS2 meldplicht verplicht organisaties die onder de richtlijn vallen om significante cyberincidenten binnen strikte termijnen te melden bij de bevoegde nationale autoriteit. In Nederland wordt deze verplichting verankerd in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. In dit artikel lees je wie er moet melden, welke incidenten de meldplicht activeren, welke termijnen gelden en hoe je je organisatie hierop voorbereidt.

Wie moet een cyberincident melden onder NIS2?

Organisaties die als essentiële of belangrijke entiteit zijn aangemerkt onder de NIS2 richtlijn zijn verplicht om significante cyberincidenten te melden. In Nederland omvat dit organisaties in sectoren als energie, transport, gezondheidszorg, digitale infrastructuur, ICT-dienstverlening en financiële dienstverlening. Ook middelgrote en grote organisaties in de maakindustrie, voedselketen en overheid vallen binnen de reikwijdte.

Het onderscheid tussen essentiële entiteiten en belangrijke entiteiten is relevant voor de intensiteit van het toezicht, maar de meldplicht geldt voor beide categorieën. Essentiële entiteiten worden actief gecontroleerd, terwijl belangrijke entiteiten reactief worden gecontroleerd, bijvoorbeeld na een incident. Toch zijn de meldverplichtingen voor beide groepen vergelijkbaar.

Belangrijk om te weten: ook als je organisatie zelf niet formeel onder NIS2 valt, maar wel diensten levert aan partijen die dat wel doen, kun je indirect verplichtingen krijgen via ketenbeveiliging. Leveranciers en toeleveranciers worden steeds vaker aangesproken op hun eigen digitale weerbaarheid. Meer over security binnen Microsoft 365 en hoe dat bijdraagt aan ketenweerbaarheid lees je op de bijbehorende pagina.

Welk soort incident triggert de meldplicht?

Niet elk beveiligingsincident triggert de NIS2 meldplicht. De richtlijn spreekt van een significant incident: een incident dat aanzienlijke operationele verstoringen of financiële schade veroorzaakt, of dat andere organisaties of personen treft. Het gaat om incidenten die de beschikbaarheid, integriteit of vertrouwelijkheid van netwerk- en informatiesystemen serieus in gevaar brengen.

Concrete voorbeelden van incidenten die de meldplicht activeren:

  • Ransomware-aanvallen die systemen of diensten onbeschikbaar maken
  • Datalekken waarbij gevoelige of persoonsgebonden informatie is gecompromitteerd
  • DDoS-aanvallen die kritieke dienstverlening verstoren
  • Ongeautoriseerde toegang tot systemen met aantoonbare impact
  • Uitval van kritieke infrastructuur door een cyberaanval

De beoordeling of een incident significant is, hangt af van factoren zoals de duur van de verstoring, het aantal getroffen gebruikers, de financiële impact en of andere organisaties in de keten zijn geraakt. Bij twijfel geldt het advies: meld het incident. Niet melden terwijl dat wel had gemoeten, leidt tot aanzienlijk grotere risico’s dan een melding die achteraf niet noodzakelijk bleek.

Wat zijn de meldtermijnen onder NIS2?

De NIS2 richtlijn hanteert een gefaseerd meldproces met drie duidelijke stappen en bijbehorende termijnen. Zodra een organisatie een significant incident ontdekt, start de klok. De termijnen zijn strak en vereisen dat je incidentrespons goed is ingericht voordat een incident zich voordoet.

Stap 1: Vroegtijdige waarschuwing binnen 24 uur

Binnen 24 uur na ontdekking moet een eerste melding worden gedaan bij de bevoegde autoriteit. Deze melding hoeft nog niet volledig te zijn, maar moet aangeven dat er een significant incident heeft plaatsgevonden en of het vermoedelijk kwaadaardig van aard is. Het doel is de autoriteit snel op de hoogte te stellen zodat eventuele bredere impact kan worden gemonitord.

Stap 2: Gedetailleerde melding binnen 72 uur

Binnen 72 uur na ontdekking volgt een gedetailleerdere melding. Hierin beschrijf je de aard van het incident, de eerste beoordeling van de impact, de genomen maatregelen en eventuele grensoverschrijdende effecten. Dit is vergelijkbaar met de meldtermijn die ook geldt onder de AVG voor datalekken.

Stap 3: Eindrapportage binnen een maand

Uiterlijk één maand na de eerste melding dient een volledig eindrapport te worden ingediend. Dit rapport bevat een gedetailleerde beschrijving van het incident, de oorzaak, de getroffen maatregelen en de lessen die zijn getrokken. In bepaalde gevallen kan de autoriteit om aanvullende informatie vragen.

Wat zijn de gevolgen van niet melden?

Organisaties die nalaten een significant cyberincident te melden, riskeren forse sancties onder de NIS2 meldplicht. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de jaaromzet.

Naast financiële sancties zijn er andere serieuze gevolgen:

  • Persoonlijke aansprakelijkheid van bestuurders: Onder de NIS2 richtlijn en de Nederlandse Cyberbeveiligingswet kunnen bestuurders persoonlijk aansprakelijk worden gesteld als zij aantoonbaar nalatig zijn geweest in het naleven van de verplichtingen.
  • Reputatieschade: Toezichthouders kunnen besluiten informatie over overtredingen openbaar te maken, met directe impact op het vertrouwen van klanten en partners.
  • Tijdelijk verbod op uitoefening van leidinggevende functies: In ernstige gevallen kan een toezichthouder een tijdelijk verbod opleggen aan bestuurders.
  • Verhoogd toezicht: Na een overtreding kan een organisatie onder verscherpt toezicht worden geplaatst, wat extra administratieve lasten met zich meebrengt.

De boodschap is duidelijk: de NIS2 meldplicht is geen administratieve formaliteit. Het niet naleven ervan heeft directe, tastbare gevolgen voor zowel de organisatie als de mensen aan het roer.

Hoe bereid je je organisatie voor op de meldplicht?

Voorbereiding op de NIS2 meldplicht begint ruim voordat een incident zich voordoet. Een goed ingericht incident response plan is de kern: daarin leg je vast wie verantwoordelijk is voor detectie, beoordeling, melding en communicatie. Zonder dit plan is het vrijwel onmogelijk om binnen 24 uur een eerste melding te doen.

Concrete stappen om je organisatie voor te bereiden:

  1. Breng je meldplicht in kaart: Stel vast of je organisatie als essentiële of belangrijke entiteit wordt aangemerkt en bij welke autoriteit je moet melden.
  2. Stel een incident response team samen: Wijs rollen toe voor detectie, technische analyse, juridische beoordeling en communicatie. Zorg dat iedereen weet wat er van hem of haar wordt verwacht.
  3. Oefen met scenario’s: Voer periodiek incidentoefeningen uit zodat het team vertrouwd raakt met de procedures en de tijdsdruk van 24 en 72 uur.
  4. Investeer in detectiecapaciteit: Je kunt alleen melden wat je ook daadwerkelijk detecteert. Zorg voor monitoring van je systemen en netwerken zodat incidenten snel worden herkend.
  5. Documenteer alles: Leg vast welke systemen je beheert, welke risico’s je hebt geïdentificeerd en welke maatregelen je hebt getroffen. Dit is niet alleen nuttig bij een incident, maar ook bij toezicht.
  6. Train je bestuur: Bestuurders moeten begrijpen wat NIS2 van hen vraagt. Aantoonbare kennis is een verplichting, geen optie.

Een goede voorbereiding vermindert niet alleen het risico op sancties, maar verkort ook de herstelperiode na een incident aanzienlijk. Organisaties die hun ICT-beheer en ondersteuning structureel op orde hebben, zijn beter in staat om snel te detecteren, te reageren en te melden.

Hoe Puur ICT helpt met NIS2 meldplicht

Wij begrijpen dat de NIS2 meldplicht voor veel organisaties een complexe en tijdgevoelige opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap om compliant te worden én te blijven. Concreet bieden wij:

  • NIS2 nulmeting: We brengen je huidige beveiligingssituatie in kaart en stellen vast waar de grootste risico’s en hiaten zitten.
  • Incident response planning: We helpen je een gedegen incident response plan op te stellen dat aansluit op de meldtermijnen van 24 uur, 72 uur en één maand.
  • Technische maatregelen binnen Microsoft 365: Via de beveiligingsfunctionaliteiten van Microsoft 365 versterken we je detectie- en responscapaciteit.
  • Bestuurderstraining en cyber awareness: We verzorgen interactieve trainingen waarmee bestuurders aantoonbaar voldoen aan hun opleidingsplicht onder de Cyberbeveiligingswet.
  • Doorlopend beheer en rapportage: Na implementatie blijven we betrokken als vertrouwd aanspreekpunt voor beheer, monitoring en compliance-rapportage.

Wil je weten waar je organisatie nu staat en wat er nodig is om klaar te zijn voor de NIS2 meldplicht? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee, in begrijpelijke taal en zonder onnodige complexiteit.

Gerelateerde artikelen

  • Hoe richt je een digitale werkomgeving in zodat kennis makkelijk overdraagbaar is?
  • Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
  • Waar begin je als je organisatie nog niets heeft geregeld voor NIS2?
  • Hoe werkt de registratieplicht onder de Cyberbeveiligingswet?
  • Hoe koppel je een CRM-systeem aan Microsoft 365?
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-06-18 08:00:002026-05-12 14:45:42Wat houdt de meldplicht bij een cyberincident onder NIS2 in?
Pagina 5 van 11«‹34567›»

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}