Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Wat zijn organisatorische maatregelen onder de NIS2-richtlijn?

27 juli 2026/in Kennisbank/door Wim Ypma

Organisatorische maatregelen onder de NIS2-richtlijn zijn de niet-technische beveiligingsmaatregelen die organisaties verplicht moeten treffen om hun cyberweerbaarheid aantoonbaar te borgen. Denk aan risicoanalyses, beleidsdocumenten, incidentprocedures, leveranciersbeoordelingen en bestuurderstraining. Deze maatregelen zijn geen aanvulling op de technische kant, maar een volwaardige pijler van NIS2-compliance. In dit artikel beantwoorden we de meest gestelde vragen over wat de NIS2-richtlijn organisatorisch van je vraagt.

Welke organisaties vallen onder de NIS2-richtlijn?

De NIS2-richtlijn geldt voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden beschouwd voor de samenleving. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet (CBW), die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Organisaties worden ingedeeld als essentiële entiteit of belangrijke entiteit, afhankelijk van sector en omvang.

Sectoren die onder de richtlijn vallen zijn onder andere:

  • Energie, drinkwater en transport
  • Gezondheidszorg en farmacie
  • ICT-dienstverlening en managed service providers
  • Digitale diensten en cloudaanbieders
  • Financiële dienstverlening en accountancy
  • Productie en maakindustrie
  • Overheid en overheidsnabije instellingen
  • Logistiek, transport en food & agri

Belangrijk om te weten: ook organisaties die niet formeel onder NIS2 vallen, kunnen indirect verplichtingen hebben. Als je diensten levert aan een NIS2-organisatie, kunnen ketenverplichtingen gelden. Leveranciers en ICT-beheerders worden nadrukkelijk meegenomen in de zorgplicht van hun opdrachtgevers. Lees meer over hoe security binnen Microsoft 365 bijdraagt aan NIS2-naleving voor organisaties die in de keten opereren.

Wat is het verschil tussen technische en organisatorische maatregelen?

Technische maatregelen zijn de digitale beveiligingsoplossingen die je implementeert in je systemen, zoals firewalls, encryptie, multifactorauthenticatie en patchbeheer. Organisatorische maatregelen zijn de menselijke, procesmatige en beleidsmatige kaders die bepalen hoe je organisatie met cyberrisico’s omgaat. Beide zijn verplicht onder NIS2, maar organisatorische maatregelen vormen het fundament waarop technische oplossingen effectief kunnen werken.

Een technische maatregel werkt alleen als er ook een organisatorisch kader omheen zit. Een goed geconfigureerde firewall biedt weinig bescherming als medewerkers niet weten hoe ze phishing herkennen, of als er geen beleid is over hoe incidenten worden gemeld. Organisatorische maatregelen zorgen voor bewustzijn, verantwoordelijkheid en structuur.

Concreet onderscheid:

  • Technisch: antivirussoftware, toegangsbeheer, back-upoplossingen, monitoring
  • Organisatorisch: risicobeleid, incidentprocedures, leveranciersmanagement, bewustzijnstraining, rapportagestructuren

Welke organisatorische maatregelen zijn verplicht onder NIS2?

De NIS2-richtlijn verplicht organisaties een reeks organisatorische maatregelen te treffen als onderdeel van hun zorgplicht voor informatiebeveiliging. Deze maatregelen moeten aantoonbaar zijn ingevoerd en periodiek worden geëvalueerd. De verplichtingen op organisatorisch vlak omvatten minimaal de volgende onderdelen:

  • Risicoanalyse en informatiebeveiligingsbeleid: een gedocumenteerde beoordeling van de risico’s die jouw organisatie loopt, met bijbehorend beleid om die risico’s te beheersen
  • Incidentbeheer: een vastgelegde procedure voor het detecteren, registreren, melden en afhandelen van beveiligingsincidenten, inclusief meldplicht bij de bevoegde autoriteiten
  • Bedrijfscontinuïteitsplan: een plan dat beschrijft hoe de organisatie kritieke processen herstelt na een cyberincident, inclusief back-upbeleid en crisismanagement
  • Ketenbeveiliging: beoordeling en beheer van de beveiligingsrisico’s die voortkomen uit leveranciers en externe dienstverleners
  • Cyberhygiëne en bewustzijnstraining: structurele bewustwording bij medewerkers en aantoonbare training voor bestuurders
  • Beveiligingsbeleid voor menselijke middelen: procedures rondom toegangsrechten, onboarding, offboarding en gedragsregels
  • Gebruik van cryptografie en toegangsbeheer: ook beleidsmatig vastgelegd, niet alleen technisch geïmplementeerd

De nadruk op aantoonbaarheid is essentieel. Het is niet voldoende om maatregelen te treffen; je moet ook kunnen laten zien dat ze zijn ingevoerd, worden nageleefd en periodiek worden herzien.

Wie is verantwoordelijk voor NIS2-naleving binnen een organisatie?

Onder de NIS2-richtlijn zijn bestuurders persoonlijk verantwoordelijk voor de naleving van de cyberbeveiligingsverplichtingen. Dit is een bewuste keuze van de Europese wetgever: cybersecurity is geen IT-aangelegenheid meer, maar een bestuurlijke verantwoordelijkheid die op het hoogste niveau belegd moet zijn.

Concreet betekent dit dat directeuren, bestuurders en leden van het management aantoonbaar moeten beschikken over actuele kennis en vaardigheden op het gebied van cyberbeveiliging. Zij moeten in staat zijn om cyberrisico’s te begrijpen en te wegen, passende maatregelen goed te keuren, en op gelijkwaardig niveau te communiceren met de IT-afdeling of een externe beveiligingspartner.

De Cyberbeveiligingswet en het bijbehorende Cyberbeveiligingsbesluit leggen expliciet vast dat bestuurders deze kennis via training moeten aantonen. Binnen twee jaar na inwerkingtreding van de wet moeten bestuurders van essentiële en belangrijke entiteiten beschikken over de vereiste kennis, en deze periodiek actualiseren.

Dit maakt NIS2-compliance een gedeelde verantwoordelijkheid: de IT-afdeling of externe beheerder voert de technische maatregelen uit, maar de bestuurder draagt de eindverantwoordelijkheid en legt verantwoording af richting toezichthouders, raden van commissarissen of aandeelhouders.

Wat zijn de gevolgen van niet-naleving van de NIS2-richtlijn?

Organisaties die niet voldoen aan de NIS2-verplichtingen riskeren aanzienlijke boetes, toezichtmaatregelen en reputatieschade. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.

Naast financiële sancties zijn er ook operationele gevolgen. Toezichthouders kunnen tijdelijke bedrijfsstops opleggen, certificeringen intrekken of eisen dat specifieke functies worden ontzet. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als aantoonbare nalatigheid heeft bijgedragen aan een incident of overtreding.

De indirecte gevolgen zijn minstens zo ingrijpend. Een beveiligingsincident dat voortvloeit uit niet-naleving kan leiden tot dataverlies, verstoring van dienstverlening, verlies van klantvertrouwen en reputatieschade die moeilijk te herstellen is. Voor organisaties in sectoren als zorg, financiën of overheid kan dat ook maatschappelijke en juridische consequenties hebben.

Hoe begin je met het implementeren van organisatorische NIS2-maatregelen?

De eerste stap bij het implementeren van organisatorische NIS2-maatregelen is een nulmeting: breng in kaart waar je organisatie nu staat ten opzichte van de verplichtingen. Zonder inzicht in de huidige situatie is het onmogelijk om gericht te prioriteren en te verbeteren.

Een praktische aanpak in stappen:

  1. Bepaal of je in scope valt: controleer of jouw organisatie als essentiële of belangrijke entiteit wordt aangemerkt, of dat je via de keten verplichtingen hebt
  2. Voer een risicoanalyse uit: identificeer de grootste risico’s voor jouw organisatie en leg deze gedocumenteerd vast
  3. Stel een informatiebeveiligingsbeleid op: vertaal de risicoanalyse naar concreet beleid met eigenaarschap en verantwoordelijkheden
  4. Richt incidentbeheer in: zorg voor een duidelijke procedure voor melding, registratie en afhandeling van incidenten
  5. Train je bestuurders en medewerkers: zorg voor aantoonbare bewustwording en kennis op alle niveaus
  6. Beoordeel je leveranciers: inventariseer welke externe partijen toegang hebben tot jouw systemen of data en stel beveiligingseisen
  7. Monitor en evalueer periodiek: NIS2-compliance is geen eenmalig project, maar een doorlopend proces

Kleine stappen zijn beter dan geen stappen. Begin met de maatregelen die het meeste risico afdekken en bouw van daaruit verder. Professioneel ICT-beheer kan daarbij helpen om technische en organisatorische maatregelen structureel samen te brengen.

Hoe Puur ICT helpt met NIS2-compliance

NIS2-compliance kan overweldigend voelen, zeker als je organisatie geen eigen CISO heeft maar wel bestuurlijke aansprakelijkheid draagt. Wij helpen organisaties van 50 tot 600 werkplekken stap voor stap naar aantoonbare naleving, zonder dat je zelf alle complexiteit hoeft te doorgronden.

Wat wij voor je doen:

  • Nulmeting en gap-analyse: we brengen de huidige beveiligingssituatie in kaart en vergelijken die met de NIS2-verplichtingen
  • Advies over technische en organisatorische maatregelen binnen het Microsoft 365-ecosysteem
  • Bestuurderstraining (CBW-compliant): een tweedaagse training die bestuurders aantoonbaar voorbereidt op hun verantwoordelijkheden onder de Cyberbeveiligingswet
  • Cyber awareness voor medewerkers: van phishingcampagnes tot e-learningmodules die bewustzijn structureel verankeren
  • Doorlopend beheer en rapportage: zodat je altijd inzicht hebt en verantwoording kunt afleggen

We werken pragmatisch, in begrijpelijke taal en met korte lijnen. Zo zorg je ervoor dat jouw organisatie niet alleen voldoet aan de wet, maar ook structureel digitaal veiliger wordt. Neem contact op met Puur ICT en ontdek hoe we jouw organisatie begeleiden naar volledige NIS2-naleving.

Gerelateerde artikelen

  • Waarom werkt het gebruik van allerlei losse apps en programma’s uiteindelijk averechts?
  • Hoe weet ik of mijn bedrijfsnetwerk en systemen goed beveiligd zijn tegen een cyberaanval?
  • Moet een ICT-dienstverlener of MSP voldoen aan NIS2?
  • Hoe hoog zijn de boetes bij overtreding van de NIS2-richtlijn?
  • Binnen welke termijn moet je een incident melden onder NIS2?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-27 08:00:002026-05-12 14:46:09Wat zijn organisatorische maatregelen onder de NIS2-richtlijn?
Misschien ook iets voor u
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Hoe voorkom je dat medewerkers onbewust de beveiliging van je organisatie in gevaar brengen?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Hoe organiseer je structurele cyber awareness binnen je bedrijf?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Wat houdt de meldplicht bij een cyberincident onder NIS2 in?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Hoe maak je NIS2-compliance aantoonbaar richting toezichthouders?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Hoe zorg je dat je digitale werkomgeving meegroeit met de manier waarop je organisatie verandert?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Wie is verantwoordelijk voor NIS2-compliance binnen een organisatie?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Welke sectoren vallen onder de NIS2-richtlijn?
Weelderige groene plant met vertakte stengels groeiend uit een open laptoptoetsenbord op een wit modern bureau in natuurlijk daglicht. Wat betekent NIS2 voor zorginstellingen en ziekenhuizen?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}