Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Hoe begin je met NIS2-compliance als je geen CISO hebt?

11 juli 2026/in Kennisbank/door Wim Ypma

Je kunt beginnen met NIS2-compliance zonder een CISO door de verantwoordelijkheid te beleggen bij bestaande rollen, zoals een IT-manager of directeur, en te starten met een gestructureerde risicoanalyse. NIS2 vereist geen intern beveiligingsteam, maar wel aantoonbare maatregelen, bewuste besluitvorming en bestuurlijke betrokkenheid. Dit artikel beantwoordt de meest gestelde vragen over hoe je als organisatie zonder security officer toch stap voor stap NIS2-compliant wordt.

Geldt de NIS2-richtlijn ook voor organisaties zonder beveiligingsspecialist?

Ja, de NIS2-richtlijn geldt ongeacht of je een CISO of intern securityteam hebt. De richtlijn kijkt naar de sector en omvang van je organisatie, niet naar de samenstelling van je IT-afdeling. Als je organisatie onder een van de aangewezen sectoren valt, ben je verplicht te voldoen aan de eisen, ook als je geen enkele beveiligingsspecialist in dienst hebt.

In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 van kracht wordt. De wet onderscheidt twee categorieën: essentiële entiteiten en belangrijke entiteiten. Denk aan organisaties in sectoren als zorg, logistiek, ICT-dienstverlening, financiële dienstverlening en de maakindustrie. Middelgrote organisaties met 50 tot 500 medewerkers vallen hier vaak onder, ook als zij geen eigen beveiligingsexpert hebben.

Wat de wet wél vereist, is dat het bestuur aantoonbaar betrokken is bij cybersecurity. Bestuurders worden persoonlijk verantwoordelijk gesteld voor naleving. Dat betekent dat de afwezigheid van een CISO geen geldig excuus is, maar wel een signaal dat je de verantwoordelijkheid bewust elders moet beleggen.

Wat zijn de concrete NIS2-verplichtingen voor een directeur of IT-manager?

De NIS2-richtlijn legt een set concrete verplichtingen op aan organisaties en hun bestuurders. De kern bestaat uit vier pijlers: risicoanalyse, technische en organisatorische maatregelen, incidentmelding en ketenbeveiliging. Als directeur of IT-manager ben je verantwoordelijk voor het aantoonbaar invullen van elk van deze onderdelen.

Concreet betekent dit:

  • Risicoanalyse uitvoeren: je brengt in kaart welke digitale risico’s jouw organisatie loopt en welke systemen kritiek zijn voor de continuïteit.
  • Passende beveiligingsmaatregelen implementeren: denk aan toegangsbeheer, encryptie, back-upbeleid en patchmanagement.
  • Incident response plan opstellen: je beschrijft hoe je reageert op een beveiligingsincident, wie wat doet en hoe je communiceert.
  • Incidenten melden: significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit, met een gedetailleerd rapport binnen 72 uur.
  • Ketenbeveiliging borgen: je stelt eisen aan de beveiliging van leveranciers en partners die toegang hebben tot jouw systemen of data.
  • Bestuurderstraining volgen: bestuurders moeten aantoonbaar beschikken over actuele kennis van cyberrisico’s en hun eigen verantwoordelijkheden.

Als IT-manager zonder CISO betekent dit in de praktijk dat je zelf of samen met een externe partner deze processen moet inrichten en documenteren. De nadruk ligt op aantoonbaarheid: het is niet genoeg om maatregelen te nemen, je moet ook kunnen bewijzen dat je ze hebt genomen.

Hoe breng je de grootste beveiligingsrisico’s in kaart zonder intern securityteam?

Zonder intern securityteam begin je een risicoanalyse door te inventariseren welke systemen, data en processen onmisbaar zijn voor jouw organisatie. Je stelt per onderdeel vast wat de impact zou zijn bij uitval of een datalek, en hoe groot de kans is dat dit gebeurt. Dit hoeft niet complex te zijn, maar het moet wel systematisch en gedocumenteerd worden uitgevoerd.

Een praktische aanpak in drie stappen:

  1. Breng je kroonjuwelen in kaart: welke systemen, applicaties en data zijn kritiek? Denk aan je e-mailomgeving, klantdata, financiële systemen en inloggegevens van medewerkers.
  2. Beoordeel de huidige beveiligingsstatus: gebruik een nulmeting of zelfscan om te bepalen waar de grootste gaten zitten. Veel organisaties ontdekken hierbij dat basiszaken zoals multifactorauthenticatie of gestructureerd toegangsbeheer nog niet op orde zijn.
  3. Prioriteer op impact en kans: richt je eerste maatregelen op de combinatie van hoge impact en realistische dreiging, niet op het oplossen van alles tegelijk.

Een hulpmiddel dat goed aansluit bij dit proces is de beveiligingsfunctionaliteit binnen Microsoft 365, die ingebouwde rapportages en signaleringen biedt waarmee je snel een beeld krijgt van de actuele beveiligingsstatus van je omgeving.

Welke NIS2-maatregelen kun je als eerste implementeren met Microsoft 365?

Microsoft 365 biedt een solide basis voor NIS2-compliance, zelfs zonder een dedicated beveiligingsteam. De eerste prioriteit is het activeren en correct configureren van de beveiligingsfuncties die al in je licentie zitten, maar die in veel organisaties nog niet volledig zijn ingeschakeld.

Dit zijn de maatregelen die je als eerste kunt implementeren:

  • Multifactorauthenticatie (MFA): verplicht voor alle gebruikers, inclusief beheerders. Dit is de meest effectieve maatregel tegen accountovername.
  • Conditional Access-beleid: stel regels in die bepalen wie, vanaf welk apparaat en vanuit welke locatie toegang krijgt tot bedrijfsdata.
  • Microsoft Defender for Business: biedt bedreigingsdetectie, automatische respons en inzicht in kwetsbaarheden op endpoints.
  • Data Loss Prevention (DLP): voorkom dat gevoelige informatie onbedoeld wordt gedeeld via e-mail of Teams.
  • Privileged Identity Management (PIM): beperk beheerdersrechten tot het moment dat ze echt nodig zijn.
  • Auditlogboeken inschakelen: zorg dat alle relevante activiteiten worden gelogd, zodat je bij een incident kunt reconstrueren wat er is gebeurd.

De kracht van Microsoft 365 is dat veel van deze functies al beschikbaar zijn binnen bestaande licenties. Het gaat er vooral om ze bewust in te schakelen en te configureren op basis van jouw specifieke risicoprofiel. Bekijk de beschikbare modules om te zien welke configuraties het beste passen bij de omvang en sector van jouw organisatie.

Wanneer is een externe partner nodig voor NIS2-compliance?

Een externe partner is nodig zodra de vereiste kennis, capaciteit of objectiviteit intern ontbreekt om NIS2-compliance aantoonbaar en structureel in te richten. Voor de meeste organisaties zonder CISO is dit al bij de eerste stappen het geval: een risicoanalyse uitvoeren, een incident response plan opstellen en de technische maatregelen correct configureren vereist specialistische kennis die niet standaard aanwezig is bij een IT-manager met een brede rol.

Signalen dat externe ondersteuning verstandig is:

  • Je hebt nog geen formele risicoanalyse uitgevoerd of gedocumenteerd.
  • Je weet niet zeker of je organisatie onder NIS2 valt en in welke categorie.
  • Er is geen incident response plan aanwezig of het is niet actueel.
  • Beveiligingsinstellingen in Microsoft 365 zijn nooit systematisch geconfigureerd.
  • Je moet kunnen aantonen aan toezichthouders of opdrachtgevers dat je compliant bent.

Een externe partner biedt ook iets anders: onafhankelijkheid. Intern zijn er altijd blinde vlekken, zeker als dezelfde persoon verantwoordelijk is voor zowel de beveiliging als de dagelijkse IT-operatie. Een externe partij kijkt met een frisse blik en kan objectief beoordelen waar de risico’s echt zitten. Kijk ook naar de mogelijkheden voor ICT-beheer en ondersteuning als je op zoek bent naar structurele begeleiding.

Hoe houd je NIS2-compliance aantoonbaar en bestuurlijk verantwoord?

NIS2-compliance aantoonbaar houden vraagt om een combinatie van documentatie, periodieke evaluatie en bestuurlijke betrokkenheid. Het is geen eenmalig project, maar een doorlopend proces. Toezichthouders kunnen op elk moment vragen om bewijs dat je maatregelen daadwerkelijk zijn geïmplementeerd en actueel zijn.

Praktische stappen om compliance aantoonbaar te houden:

  • Documenteer alles: leg je risicoanalyse, maatregelen, beleidsafspraken en trainingen vast in een centraal dossier.
  • Voer periodieke reviews uit: evalueer minstens jaarlijks of je maatregelen nog passend zijn bij de actuele dreigingen en organisatieveranderingen.
  • Rapporteer aan het bestuur: zorg dat cybersecurity een vast agendapunt is in bestuursvergaderingen, inclusief actuele risico’s en de status van maatregelen.
  • Train bestuurders aantoonbaar: de CBW verplicht bestuurders om binnen twee jaar na inwerkingtreding aantoonbaar over actuele kennis te beschikken. Bewaar certificaten en deelnemersregistraties.
  • Test je incident response: oefen minimaal één keer per jaar hoe je reageert op een incident, zodat rollen en communicatielijnen helder zijn op het moment dat het echt nodig is.

Bestuurlijke verantwoording gaat verder dan het afvinken van een checklist. Het gaat erom dat je als directeur of commissaris kunt uitleggen welke risico’s je hebt geïdentificeerd, welke keuzes je hebt gemaakt en waarom. Dat gesprek kun je alleen goed voeren als je zelf inhoudelijk betrokken bent geweest bij het proces.

Hoe Puur ICT helpt met NIS2-compliance

Wij begrijpen dat NIS2-compliance voor organisaties zonder CISO een flinke opgave is. Als Microsoft 365-specialist en gecertificeerde ICT-dienstverlener helpen wij je stap voor stap, in begrijpelijke taal en met korte lijnen. Dit is wat wij concreet voor je doen:

  • Nulmeting en risicoanalyse: we brengen je huidige beveiligingssituatie in kaart en bepalen samen waar de grootste risico’s zitten.
  • Technische implementatie in Microsoft 365: we configureren MFA, Conditional Access, Defender en andere beveiligingsfuncties correct op basis van jouw organisatieprofiel.
  • Incident response plan opstellen: we helpen je een praktisch en aantoonbaar plan te maken dat werkt voor jouw organisatie.
  • Bestuurderstraining (CBW-compliant): we verzorgen een tweedaagse training waarmee bestuurders aantoonbaar voldoen aan de opleidingsplicht van de Cyberbeveiligingswet.
  • Doorlopend beheer en rapportage: we monitoren je omgeving, signaleren afwijkingen en rapporteren periodiek aan het bestuur.

Of je nu net begint met NIS2 of al bezig bent maar vastloopt op de aantoonbaarheid, wij denken graag met je mee. Neem contact op met Puur ICT en ontdek hoe wij jouw organisatie stap voor stap naar volledige compliance begeleiden.

Gerelateerde artikelen

  • Wat zijn de stappen van een eerste gesprek tot een volledig ingerichte Microsoft 365-werkplek?
  • Hoe zorg je dat je digitale werkomgeving meegroeit met de manier waarop je organisatie verandert?
  • Hoe stel je een crisisorganisatie in voor een cyberincident?
  • Wat is ketenbeveiliging en waarom is het verplicht onder NIS2?
  • Wat moet een bestuurder weten over NIS2 in 2026?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-11 08:00:002026-05-12 14:45:57Hoe begin je met NIS2-compliance als je geen CISO hebt?
Misschien ook iets voor u
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Moet een ICT-dienstverlener of MSP voldoen aan NIS2?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat moet een bestuurder weten over NIS2 in 2026?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Hoe voorkom je dat medewerkers onbewust de beveiliging van je organisatie in gevaar brengen?
Gehandschoende handen die een beschadigd serverrek herstellen in een modern datacenter met blauw en amber licht. Wat is een goede strategie om je organisatie snel te laten herstellen na een cyberaanval?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is een incident response plan en heb je dat nodig voor NIS2?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Hoe beveilig je je organisatie goed zonder dat het een enorm project of grote investering wordt?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is NIS2 en voor wie geldt de richtlijn?
Gouden messing hangslot op modern bureau naast geordende mappen, groene plant op achtergrond, kantoorbeveiliging. Wat is de rol van Microsoft 365 bij NIS2-compliance?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}