De meest gemaakte fouten bij NIS2-implementatie zijn het onderschatten van de organisatorische impact, het overslaan van een grondige risicoanalyse en het onvoldoende betrekken van de toeleveringsketen. Veel organisaties behandelen NIS2-compliance als een IT-project, terwijl het in werkelijkheid een bedrijfsbrede verantwoordelijkheid is. In dit artikel beantwoorden we de meest gestelde vragen over veelgemaakte fouten bij NIS2-implementatie.
De NIS2-richtlijn geldt voor middelgrote en grote organisaties in sectoren die als essentieel of belangrijk worden aangemerkt, zoals energie, transport, gezondheidszorg, digitale infrastructuur, financiën en de maakindustrie. In Nederland zijn ook overheidsinstanties en aanbieders van digitale diensten aan de richtlijn gebonden. Organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro vallen doorgaans binnen de scope.
Een veelgemaakte fout is dat organisaties zichzelf te snel buiten de scope plaatsen. Ze redeneren dat ze “te klein” zijn of niet in een kritieke sector opereren, terwijl de definitie van sectoren onder NIS2 aanzienlijk breder is dan onder de voorgaande NIS1-richtlijn. Denk aan voedselproductie, afvalverwerking, post- en koeriersdiensten en ruimtevaart. Wie twijfelt over zijn status, doet er goed aan dit vroegtijdig te laten toetsen in plaats van achteraf voor verrassingen te komen staan.
Lees meer over de NIS2-verplichtingen voor uw sector om te bepalen of uw organisatie onder de richtlijn valt.
NIS2-implementatie is meer dan een IT-project omdat de richtlijn expliciet eisen stelt aan bestuur, risicobeheer, personeel en bedrijfscontinuïteit. De verantwoordelijkheid ligt bij het management, niet alleen bij de IT-afdeling. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld bij ernstige nalatigheid, wat NIS2 tot een strategisch bedrijfsvraagstuk maakt.
In de praktijk zien we dat projecten stranden wanneer de CISO of IT-manager de volledige implementatie op zich neemt zonder mandaat vanuit de directie. NIS2 vereist dat het bestuur aantoonbaar betrokken is bij het goedkeuren van beveiligingsbeleid, het toewijzen van budgetten en het bewaken van risico’s. Zonder die bestuurlijke verankering blijft de implementatie oppervlakkig en kwetsbaar bij een audit of incident.
Bovendien raken de maatregelen aan HR-beleid, inkoopprocessen, juridische contracten en communicatieprocedures. Een succesvolle NIS2-implementatie vraagt om samenwerking tussen IT, juridische zaken, inkoop en het management. Wie dit uitsluitend als een technisch vraagstuk benadert, mist structureel de organisatorische dimensie van de richtlijn.
Bij NIS2-risicoanalyses gaat het vaakst mis doordat organisaties generieke risicolijsten kopiëren in plaats van een analyse te maken die aansluit op hun eigen processen, systemen en dreigingslandschap. Een risicoanalyse die niet is gebaseerd op de werkelijke bedrijfscontext heeft weinig waarde voor toezichthouders en biedt geen bruikbare basis voor maatregelen.
Concrete fouten die we regelmatig tegenkomen:
Een goede risicoanalyse is een levend document dat minimaal jaarlijks wordt herzien en bij significante wijzigingen in de organisatie of het dreigingslandschap direct wordt geactualiseerd. Bekijk hoe een gestructureerde implementatie van cybersecurityframeworks hierbij kan ondersteunen.
Meldplichten mislukken regelmatig omdat organisaties pas na een incident ontdekken dat ze geen werkend meldproces hebben ingericht. NIS2 verplicht organisaties om significante incidenten binnen 24 uur te melden bij de bevoegde autoriteit, gevolgd door een gedetailleerd rapport binnen 72 uur. Zonder voorbereiding is het vrijwel onmogelijk om die termijnen te halen.
De voorbereiding die ontbreekt, heeft doorgaans betrekking op drie gebieden. Ten eerste is er geen vastgesteld criterium voor wat een “significant incident” is, waardoor medewerkers niet weten wanneer ze moeten escaleren. Ten tweede ontbreekt een intern escalatiepad met duidelijke rollen en contactpersonen. Ten derde is er nooit geoefend met een meldscenario, zodat het proces in een echte crisissituatie hapert.
Een incidentresponsplan dat specifiek rekening houdt met de NIS2-meldtermijnen is geen luxe maar een basisvereiste. Regelmatige tabletop-oefeningen, waarbij het meldproces wordt doorlopen alsof er een echt incident plaatsvindt, maken het verschil tussen een tijdige melding en een boete wegens te late rapportage.
De toeleveringsketen speelt een centrale rol bij NIS2-compliance omdat de richtlijn organisaties verplicht om ook de beveiligingsrisico’s van hun leveranciers en partners te beheren. Een zwakke schakel in de keten kan leiden tot een incident waarvoor de hoofdorganisatie verantwoordelijk wordt gehouden. Dit maakt leveranciersrisicobeheer een verplicht onderdeel van uw NIS2-aanpak.
In de praktijk onderschatten veel organisaties hoe ver deze verplichting reikt. Het gaat niet alleen om grote IT-leveranciers, maar ook om kleinere dienstverleners die toegang hebben tot systemen of gevoelige data. Denk aan schoonmaakbedrijven met fysieke toegang tot serverruimtes, externe softwareontwikkelaars of logistieke partners die zijn aangesloten op uw ERP-systeem.
Stappen die organisaties zetten om dit goed te regelen:
Het is te laat wanneer een incident heeft plaatsgevonden of wanneer een toezichthouder al een onderzoek is gestart. In 2026 zijn de toezichthouders in Nederland actief bezig met het uitvoeren van controles en het opleggen van sancties bij aantoonbare nalatigheid. Wie op dat moment nog geen basismaatregelen heeft getroffen, loopt een reëel risico op boetes en reputatieschade.
Toch is “te laat” een relatief begrip. Organisaties die nu beginnen, kunnen in korte tijd significante vooruitgang boeken door te starten met de meest urgente maatregelen: een risicoanalyse, een incidentresponsplan en een inventarisatie van leveranciersrisico’s. Een gefaseerde aanpak waarbij prioriteit wordt gegeven aan de hoogste risico’s is altijd beter dan wachten op een perfect plan.
De sleutel is aantoonbare voortgang. Toezichthouders kijken niet alleen naar het eindresultaat, maar ook naar of een organisatie serieuze stappen zet. Een gedocumenteerde roadmap met concrete mijlpalen laat zien dat de organisatie de verantwoordelijkheid neemt, ook als de volledige implementatie nog niet is afgerond.
Wij begrijpen dat NIS2-implementatie complex is en dat de druk op organisaties groot is, zeker wanneer interne capaciteit of expertise ontbreekt. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en ISO bij een grote online retailer combineren wij praktische kennis met diepgaand inzicht in gereguleerde omgevingen. Zo helpen wij organisaties concreet verder:
Wilt u weten hoe ver uw organisatie staat en wat de volgende stap is? Neem contact met ons op voor een vrijblijvend gesprek.