RDI ziet drie NIS2-knelpunten: zo voorkom je dat jouw voorbereiding vastloopt

twee-consultants-voeren-een-audit-uit

De Cyberbeveiligingswet gaat op 15 augustus 2026 in. De vraag is niet meer óf je moet bewegen, maar waar je voorbereiding nu nog vastloopt.

Waarom is dit nu urgent?

De Eerste Kamer heeft ingestemd met de Cyberbeveiligingswet en de Wet weerbaarheid kritieke entiteiten. Daarmee krijgen ruim 8.000 organisaties in Nederland nieuwe verplichtingen rond digitale weerbaarheid, waaronder zorgplicht, meldplicht, registratie en bestuurlijke verantwoordelijkheid.

De Rijksinspectie Digitale Infrastructuur (RDI) ziet in de praktijk vooral drie knelpunten terug bij organisaties die zich voorbereiden op NIS2:

  • bestuurders zijn nog niet aantoonbaar getraind
  • meldprocedures zijn niet snel genoeg ingericht
  • ketenrisico’s zijn onvoldoende concreet gemaakt

Dat zijn geen details. Dit zijn precies de onderdelen waarop toezicht, audits en incidentrespons straks samenkomen.

Waar gaat het vaak mis bij bestuurders?

NIS2 maakt cybersecurity nadrukkelijk een bestuursvraagstuk. Niet alleen IT moet snappen waar de risico’s zitten. Ook directie en management moeten cyberrisico’s kunnen beoordelen, maatregelen kunnen wegen en verantwoordelijkheid nemen.

In veel organisaties is dat nog te vrijblijvend geregeld. Er is wel een securitybeleid, maar geen aantoonbare training. Er is wel overleg over risico’s, maar geen duidelijke besluitvorming. Er is wel bewustzijn, maar nog geen vast ritme.

Maak dit concreet:

  • leg vast wie bestuurlijk eigenaar is van cyberweerbaarheid
  • plan periodieke training voor bestuur en management
  • bespreek cyberrisico’s als vast agendapunt
  • koppel risico’s aan bedrijfscontinuïteit, leveranciers en klantimpact

Bestuurders hoeven geen technisch specialist te worden, maar ze moeten wel kunnen sturen.

Kan je binnen 24 uur melden?

De meldplicht is een van de scherpste onderdelen van de Cyberbeveiligingswet. Bij significante incidenten moet je snel kunnen beoordelen, escaleren en melden. Dat lukt alleen als je vooraf weet wie wat doet.

Veel organisaties hebben een incidentproces op papier, maar nog geen geoefende 24-uursroute. Dan ontstaat er gedoe op het slechtste moment: wie beslist, wie belt, welke informatie is betrouwbaar, welke leverancier moet aanhaken en wanneer gaat de melding eruit?

Zet daarom nu een compacte meldprocedure neer:

  1. bepaal wanneer een incident meldwaardig kan zijn
  2. wijs rollen toe voor IT, directie, communicatie en compliance
  3. maak een bereikbaarheidslijst die buiten je normale systemen beschikbaar is
  4. oefen minimaal één realistisch scenario
  5. leg vast welke informatie je binnen 24 en 72 uur nodig hebt

Hoe krijg je grip op ketenrisico’s?

NIS2 stopt niet bij je eigen firewall. Leveranciers, cloudpartijen, IT-beheerders, softwarepartners en dataverwerkers kunnen allemaal onderdeel zijn van jouw risico.

Dat betekent niet dat je elke leverancier volledig moet auditen. Het betekent wel dat je onderscheid moet maken tussen gewone leveranciers en kritieke afhankelijkheden.

Begin met drie vragen:

  • Welke leverancier kan jouw dienstverlening stilleggen?
  • Welke leverancier heeft toegang tot gevoelige data of systemen?
  • Welke afspraken heb je over MFA, logging, incidentmelding, back-up en herstel?

Zonder dit overzicht blijft ketenbeveiliging abstract. Met dit overzicht kun je prioriteren.

Welke stap moet je deze week zetten?

Start met een NIS2 GAP-analyse of praktische nulmeting. Daarmee zie je snel waar jouw organisatie staat op governance, meldplicht, ketenbeheer, beleid, techniek en bewustwording.

De winst zit niet alleen in voldoen aan regels. Je bouwt ook aan meer vertrouwen bij klanten, bestuur, toezichthouders en ketenpartners. Van verplichting naar voordeel dus: wie nu structuur aanbrengt, kan straks sneller schakelen en sterker aantonen dat cyberweerbaarheid serieus is geregeld.

Wil je weten waar jouw organisatie staat richting de Cyberbeveiligingswet? Neem contact op met BOEM Cybersecurity voor een praktische NIS2 GAP-analyse of NIS2 implementatietraject. Dan vertalen we de eisen naar een helder stappenplan dat past bij jouw organisatie.

Christian Boertje
CEO
BOEM Cybersecurity en AVG Juristen

Lees ook: meer over NIS2 & de Cyberbeveiligingswet en NIS2 in de supply chain.

CEO · BOEM Cybersecurity en AVG Juristen

Klaar om je cybersecurity écht op orde te krijgen?

In een vrijblijvend kennismakingsgesprek kijken we samen wat er voor jouw organisatie nodig is — concreet en zonder verplichtingen.

Direct naar een dienst: NIS2 Supply Chain · ISO 27001 · Pentest · Security Partner

Deel dit bericht:

Meer nieuwtjes