Puur ICT | De Microsoft 365 specialist uit het Noorden
  • Oplossingen
    • Zorgeloos werken – continuïteit
      • Slimmer samenwerken
      • Veilig digitaal werken
      • Efficiënter werken
      • Datagedreven werken
    • Veiligheid (voor Jan)
      • Microsoft 365 Security Monitoring
      • Identity & access
      • Compliance
      • NIS2
      • Rapportages & audits
      • Tenant security
    • Technologie (voor Erik)
      • Microsoft 365
      • Azure Virtual Desktop (AVD)
      • Intune
      • SharePoint
      • Bellen met Microsoft Teams
      • Power Platform
      • Power BI
      • Teams Professor
      • DynaConnect
  • Branches
  • Inspiratiecentrum
    • Blogs
      Leer over relevante onderwerpen

    • Nieuws
      Blijf op de hoogte

    • Referenties
  • Over PuurICT
    • Ons Team
      De gezichten achter Puur

    • MVO
      Puur Ondernemen

    • Onze partners
      Sportieve samenwerkingen

    • Vacatures
      • Data Consultant
        Data. AI. Actie

      • Helpdesk medewerker
        IT support met aandacht

      • IT Consultant
        Verder groeien binnen Microsoft 365?

  • Contact
    • Team Viewer QS
    • Ticket aanmaken
  • Klik om het zoekinvoerveld te openen Klik om het zoekinvoerveld te openen Zoek
  • Menu Menu
  • Diensten
    • ICT beheer en ondersteuning
      • Tenant security
      • Helpdeskondersteuning
      • Server Beheer
      • Netwerkbeheer
    • Security
      • Microsoft 365 Security Scan
      • Microsoft 365 Security Monitoring
    • Moderne werkplek
      • De Puur Moderne Werkplekken
      • Microsoft 365
      • SharePoint
      • Bellen met Microsoft Teams
      • Azure Virtual Desktop (AVD)
    • Bedrijfsprocessen verbeteren
      • Power Platform
      • Power Automate
      • Power Apps
      • Dynamics 365
    • Datagedreven werken
      • Power BI
      • TransPower
    • Modules
      • Teams Apps
      • SharePoint Modules
      • Teams Apps
  • Puur 365 Live
  • Actueel
    • Blogs
    • Klantcases
    • Nieuws
  • Vacatures
    • Lead Power Platform
    • Data Consultant
    • Security Consultant
    • IT Consultant (Heerenveen)
  • Over ons
    • MVO
    • Onze partners
  • Contact
    • Team Viewer QS
    • Ticket aanmaken

Welke technische maatregelen zijn verplicht onder NIS2?

19 juli 2026/in Kennisbank/door Wim Ypma

Onder NIS2 zijn organisaties verplicht een breed pakket aan technische beveiligingsmaatregelen te treffen, waaronder risicoanalyses, toegangsbeheer, versleuteling, patchbeheer en het opstellen van een incident response plan. De richtlijn schrijft geen exacte tools voor, maar eist wel dat maatregelen aantoonbaar passend en evenredig zijn aan het risico. In dit artikel beantwoorden we de meest gestelde vragen over NIS2-verplichtingen, van toepassingsgebied tot sancties.

Op welke organisaties is NIS2 van toepassing?

NIS2 is van toepassing op organisaties die actief zijn in sectoren die als essentieel of belangrijk worden aangemerkt, en die voldoen aan bepaalde drempelwaarden qua omvang. In Nederland wordt de richtlijn omgezet in de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. De reikwijdte is aanzienlijk groter dan onder de oude NIS1-richtlijn.

De NIS2-richtlijn maakt onderscheid tussen twee categorieën:

  • Essentiële entiteiten: organisaties in sectoren zoals energie, transport, drinkwater, financiële infrastructuur en gezondheidszorg. Voor deze categorie gelden de strengste eisen en toezichtmaatregelen.
  • Belangrijke entiteiten: organisaties in sectoren zoals ICT-dienstverlening, digitale diensten, voedselproductie, logistiek en maakindustrie. Ook zij moeten voldoen aan NIS2, maar het toezicht is reactiever van aard.

Als vuistregel geldt dat organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in een aangewezen sector onder de wet vallen. Maar ook kleinere organisaties kunnen in scope zijn, namelijk wanneer ze een kritieke rol spelen in de keten van een essentiële of belangrijke entiteit. Levert jouw organisatie diensten aan partijen die onder NIS2 vallen, dan is het verstandig te toetsen of je zelf ook verplichtingen hebt.

Welke technische beveiligingsmaatregelen schrijft NIS2 voor?

NIS2 verplicht organisaties tot het nemen van passende en evenredige technische maatregelen om netwerken en informatiesystemen te beveiligen. De richtlijn noemt geen specifieke producten of tools, maar omschrijft wel de domeinen waarop maatregelen verplicht zijn. Organisaties moeten kunnen aantonen dat hun beveiligingsniveau in verhouding staat tot het risico.

De verplichte technische maatregelen omvatten minimaal de volgende onderdelen:

  • Risicoanalyse: een systematische inventarisatie van dreigingen, kwetsbaarheden en de mogelijke impact op bedrijfsprocessen.
  • Toegangsbeheer en authenticatie: het beperken van toegang tot systemen op basis van het principe van minimale rechten, aangevuld met sterke authenticatiemethoden zoals multifactorauthenticatie (MFA).
  • Versleuteling: bescherming van gegevens in transit en in opslag via encryptie.
  • Patchbeheer en kwetsbaarheidsbeheer: het tijdig installeren van beveiligingsupdates en het actief monitoren op bekende kwetsbaarheden.
  • Netwerksegmentatie: het scheiden van kritieke systemen van minder kritieke omgevingen om de impact van een incident te beperken.
  • Back-up en herstel: het regelmatig maken en testen van back-ups, met een gedocumenteerd herstelplan.
  • Beveiliging van de toeleveringsketen: het stellen van eisen aan leveranciers en het monitoren van risico’s in de keten.

Organisaties die Microsoft 365 gebruiken, kunnen veel van deze maatregelen realiseren via ingebouwde functionaliteiten. Denk aan Conditional Access, Microsoft Defender, Entra ID en de beveiligingsinstellingen binnen SharePoint en Teams. Meer over de mogelijkheden lees je op de pagina over security binnen Microsoft 365.

Hoe verschilt NIS2 van de oude NIS1-richtlijn op technisch vlak?

NIS2 gaat op technisch vlak aanzienlijk verder dan NIS1. Waar de eerste richtlijn nog veel ruimte liet voor eigen interpretatie en weinig concrete eisen stelde, introduceert NIS2 een uitgebreider en meer geharmoniseerd kader voor technische beveiliging. De lat ligt hoger, de reikwijdte is breder en de handhaving is strenger.

De belangrijkste technische verschillen zijn:

  • Expliciete maatregelencategorieën: NIS2 benoemt concreet welke domeinen gedekt moeten zijn, zoals ketenbeveiliging, cryptografie en toegangsbeheer. NIS1 liet dit grotendeels open.
  • Ketenverantwoordelijkheid: NIS2 verplicht organisaties actief te sturen op de beveiliging van hun toeleveranciers en dienstverleners. Dit was onder NIS1 geen expliciete eis.
  • Bestuurlijke verantwoordelijkheid: bestuurders worden persoonlijk verantwoordelijk gesteld voor de naleving van technische en organisatorische maatregelen. Dit is een nieuw element dat directe gevolgen heeft voor governance.
  • Bredere sectorale dekking: NIS2 geldt voor een veel grotere groep sectoren en organisaties dan NIS1, waardoor meer partijen nu verplicht zijn technische maatregelen te treffen.

Wat zijn de verplichtingen rondom incidentmelding onder NIS2?

Onder NIS2 zijn organisaties verplicht significante beveiligingsincidenten te melden bij de bevoegde nationale autoriteit, in Nederland het Nationaal Cyber Security Centrum (NCSC) of de relevante sectorale toezichthouder. De meldplicht kent strikte termijnen en een gelaagde structuur.

De meldprocedure verloopt in drie stappen:

  1. Vroegtijdige waarschuwing (binnen 24 uur): zodra een significant incident is vastgesteld, moet er binnen 24 uur een eerste melding worden gedaan. Dit hoeft nog geen volledige analyse te bevatten, maar geeft de autoriteit vroegtijdig inzicht.
  2. Incidentmelding (binnen 72 uur): binnen 72 uur volgt een gedetailleerdere melding met een eerste beoordeling van de ernst, de oorzaak en de getroffen maatregelen.
  3. Eindrapportage (binnen één maand): na afronding van het incident wordt een volledig rapport ingediend met een analyse van de oorzaak, de impact en de genomen herstelmaatregelen.

Een incident geldt als significant wanneer het leidt tot ernstige operationele verstoring, financiële schade of gevolgen voor andere organisaties. Het is daarom essentieel dat je een gedocumenteerd incident response plan hebt liggen, inclusief duidelijke rollen en communicatielijnen, zodat je in geval van een incident direct kunt handelen.

Welke rol speelt ketenbeveiliging binnen NIS2?

Ketenbeveiliging is een van de meest onderscheidende en veeleisende onderdelen van de NIS2-richtlijn. Organisaties zijn niet alleen verantwoordelijk voor hun eigen beveiliging, maar ook voor de risico’s die hun leveranciers en dienstverleners met zich meebrengen. Dit betekent dat je als organisatie actief moet sturen op de cybersecurity van de partijen waarmee je samenwerkt.

Concreet houdt dit in dat je:

  • een overzicht bijhoudt van kritieke leveranciers en de risico’s die zij vertegenwoordigen;
  • contractuele afspraken maakt over beveiligingseisen en meldplichten bij leveranciers;
  • periodiek toetst of leveranciers nog steeds voldoen aan de gestelde eisen;
  • rekening houdt met de beveiliging van de gehele digitale toeleveringsketen bij het uitvoeren van risicoanalyses.

Voor organisaties die samenwerken met ICT-dienstverleners is het dan ook belangrijk te kiezen voor partners die zelf aantoonbaar voldoen aan hoge beveiligingsstandaarden. Een gecertificeerde dienstverlener met een transparante werkwijze en duidelijke afspraken rondom beveiliging verlaagt direct het ketenrisico voor jouw organisatie.

Wat zijn de sancties als een organisatie niet voldoet aan NIS2?

Organisaties die niet voldoen aan de NIS2-verplichtingen kunnen rekenen op aanzienlijke boetes en andere handhavingsmaatregelen. De hoogte van de sancties hangt af van de categorie waarin een organisatie valt: essentiële entiteiten krijgen te maken met hogere maximumboetes dan belangrijke entiteiten.

De maximale boetes zijn:

  • Essentiële entiteiten: tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
  • Belangrijke entiteiten: tot 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.

Naast financiële sancties kunnen toezichthouders ook andere maatregelen opleggen, zoals het verplicht laten uitvoeren van een audit, het tijdelijk verbieden van bepaalde activiteiten of het openbaar maken van de overtreding. Bovendien kunnen bestuurders persoonlijk aansprakelijk worden gesteld als blijkt dat zij hun zorgplicht hebben verwaarloosd. Dit maakt NIS2-compliance nadrukkelijk een bestuurlijke verantwoordelijkheid en niet alleen een IT-vraagstuk.

Hoe Puur ICT helpt met NIS2-compliance

NIS2-compliance is voor veel organisaties een complexe opgave, zeker wanneer er geen eigen CISO of grote IT-afdeling aanwezig is. Wij helpen je stap voor stap naar aantoonbare naleving, zonder dat je zelf alle technische details hoeft te overzien. Onze aanpak is concreet, pragmatisch en volledig afgestemd op het Microsoft-ecosysteem dat jouw organisatie al gebruikt.

Wat wij voor je doen:

  • Nulmeting en risicoanalyse: we brengen je huidige beveiligingssituatie in kaart en identificeren waar de grootste risico’s en compliance-gaps zitten.
  • Implementatie van technische maatregelen: van MFA en Conditional Access tot encryptie, patchbeheer en netwerksegmentatie, we richten het in en zorgen dat het werkt.
  • Incident response planning: we helpen je een gedocumenteerd plan opstellen zodat je bij een incident direct kunt handelen en tijdig kunt melden.
  • Ketenbeveiliging: als jouw ICT-dienstverlener voldoen wij zelf aan hoge beveiligingsstandaarden en ondersteunen we je bij het stellen van eisen aan andere leveranciers.
  • Bestuurderstraining en awareness: via onze NIS2 en Cyber Awareness trainingen maken we bestuurders en medewerkers handelingsbekwaam en aantoonbaar compliant.
  • Doorlopend beheer en rapportage: we monitoren, beheren en rapporteren continu, zodat je altijd inzicht hebt en je verantwoording kunt afleggen.

Wil je weten of jouw organisatie onder NIS2 valt en wat dat concreet betekent? Neem contact op met Puur ICT voor een vrijblijvend gesprek. We spreken gewone taal, denken proactief mee en zorgen dat je niet voor verrassingen komt te staan wanneer de Cyberbeveiligingswet in werking treedt.

Gerelateerde artikelen

  • Wat zijn de kosten van een moderne werkplek?
  • Hoe zorg je dat iedereen in je organisatie bewust omgaat met digitale veiligheid?
  • Wat is de rol van Microsoft 365 bij NIS2-compliance?
  • Hoe zorg je dat een nieuwe collega snel toegang heeft tot alle informatie die hij of zij nodig heeft?
  • Welke sectoren vallen onder de NIS2-richtlijn?
Deel dit stuk
  • Delen op Facebook
  • Delen op X
  • Delen op WhatsApp
  • Delen op LinkedIn
  • Delen via e-mail
https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png 0 0 Wim Ypma https://dev.puurict.nl/wp-content/uploads/2026/06/Puur-ICT-logo-kleur.png Wim Ypma2026-07-19 08:00:002026-05-12 14:46:07Welke technische maatregelen zijn verplicht onder NIS2?
Misschien ook iets voor u
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Wat is een incident response plan en heb je dat nodig voor NIS2?
Moderne laptop op een opgeruimd bureau met draadloze muis, kabels en een succulent in zacht daglicht. Hoe moderniseer je de digitale werkplek van je organisatie zonder alles overhoop te gooien?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Hoe registreer je je organisatie voor de Cyberbeveiligingswet?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Wat is het verschil tussen NIS2 en ISO 27001?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Wat is het verschil tussen NIS2 en de AVG?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Hoe voorkom je dat medewerkers onbewust de beveiliging van je organisatie in gevaar brengen?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Wat is een CSIRT en welke rol speelt het bij NIS2?
Onbeheerde laptop met gevoelige documenten op scherm in modern kantoor, koffiekopje op bureau, natuurlijk raamlicht. Hoe maak je NIS2-compliance aantoonbaar richting toezichthouders?

Tags

Blog Cases Kennisbank Nieuws Power Apps Security Teams Professor

Categorieeën

  • Blog (64)
  • Cases (25)
  • Kennisbank (103)
  • Nieuws (92)
  • Power Apps (1)
  • Security (2)
  • Teams Professor (1)

Nieuws

  • Let s Copilot Chat, training via Puur ICT
    Let’s Copilot: veilig starten met Copilot chat binnen Microsoft 36530 april 2026 - 16:44
  • NIS2: cybersecurity is nu ook een bestuurlijke verantwoordelijkheid28 april 2026 - 16:10
  • Afsluiting van het Schaatsseizoen 202627 maart 2026 - 16:12

Blog

  • Start met RPA en Power Automate Desktop. Automatiseer repetitieve taken zonder complexe koppelingen en verhoog direct productiviteit.
    Power Automate Desktop uitgelegd2 april 2026 - 15:45
  • Illustratie van een SharePoint-omgeving binnen Microsoft 365, met documenten, structuur, vindbaarheid en informatiebeheer visueel weergegeven.
    SharePoint beter inzetten binnen je Microsoft 365-omgeving2 april 2026 - 14:54
  • Wat is cyberhygiëne en hoe past het binnen NIS2?6 augustus 2026 - 08:00

De ICT Specialist uit het Noorden

De ICT specialist uit het Noorden; het kantoor van Puur ICT in Heerenveen mag dan wel gelegen zijn in Friesland, maar wij zijn actief in het hele land.

Met onze oplossingen om jouw ICT te versimpelen en bedrijfsprocessen te verbeteren ontzorgen wij onze klanten. Onze ICT specialisten nemen jou graag mee op reis naar de Microsoft 365 cloud om de ICT functionaliteit vanuit Microsoft 365 volledig te benutten.

Contactgegevens

Tel:  +31 (0) 88 165 2300
Email:  info@puurict.nl


Hoofdkantoor Heerenveen
Abe Lenstra Boulevard 62
8448 JB HEERENVEEN


Vestiging Amsterdam
Hullenbergweg 413
1101 CS AMSTERDAM

Cookieverklaring
Privacyverklaring
Algemene voorwaarden
Kennisbank

Volg ons ook op

LinkedIn

YouTube

© Copyright - Puur ICT | De Microsoft 365 specialist uit het Noorden - powered by Enfold WordPress Theme
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde
Wij waarderen uw privacy

Wij gebruiken cookies om uw browse-ervaring te verbeteren, gepersonaliseerde advertenties of inhoud weer te geven en ons verkeer te analyseren. Door op ‘Alles accepteren’ te klikken, stemt u in met ons gebruik van cookies.

Noodzakelijk Altijd actief
Noodzakelijke cookies zijn cruciaal voor de basisfuncties van de website en zonder deze werkt de website niet op de beoogde manier. Deze cookies slaan geen persoonlijk identificeerbare gegevens op.
Functionele cookies
De technische opslag of toegang is noodzakelijk voor het legitieme doel van het opslaan van voorkeuren die niet door de abonnee of gebruiker zijn aangevraagd.
Analytics
Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bounce percentage, de verkeersbron, enz. Analytische cookies worden gebruikt om te begrijpen hoe bezoekers omgaan met de website. Deze cookies helpen informatie te verstrekken over de statistieken van het aantal bezoekers, het bouncepercentage, de verkeersbron, enz.
Marketing cookies
Advertentiecookies worden gebruikt om bezoekers gepersonaliseerde advertenties te bezorgen op basis van de eerder bezochte pagina's en om de effectiviteit van de advertentiecampagne te analyseren.
  • Beheer opties
  • Beheer diensten
  • Beheer {vendor_count} leveranciers
  • Lees meer over deze doeleinden
Aanpassen
  • {title}
  • {title}
  • {title}