Welke documentatie is verplicht onder NIS2?

Onder NIS2 zijn organisaties verplicht om een reeks specifieke beleidsdocumenten, risicoanalyses en procedures schriftelijk vast te leggen. De documentatieplicht geldt voor alle essentiële en belangrijke entiteiten die onder de richtlijn vallen en vormt een van de meest concrete nalevingsvereisten. In dit artikel beantwoorden we de meest gestelde vragen over het verplicht stellen van NIS2-documentatie, van welke documenten nodig zijn tot wat de gevolgen zijn als ze ontbreken.

Welke organisaties vallen onder de NIS2-documentatieplicht?

De NIS2-documentatieplicht geldt voor alle organisaties die zijn aangemerkt als essentiële of belangrijke entiteit onder de NIS2-richtlijn. In Nederland zijn dat bedrijven en instellingen in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiën en overheid die boven bepaalde drempelwaarden voor omzet en personeelsomvang uitkomen.

Concreet geldt de richtlijn doorgaans voor middelgrote en grote organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro, actief in een aangewezen sector. Kleinere organisaties kunnen ook onder de plicht vallen als ze een kritieke rol spelen in hun sector. Essentiële entiteiten hebben strengere verplichtingen dan belangrijke entiteiten, maar beide categorieën moeten hun beveiligingsmaatregelen documenteren.

Organisaties die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid vallen vanaf 1 januari 2026 ook onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Bedrijven die specifiek voor Defensie werken, hebben daarnaast te maken met de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die gericht is op beveiligingseisen voor die specifieke context. Meer over de NIS2-vereisten in Nederland lees je op onze overzichtspagina.

Welke beleidsdocumenten zijn verplicht onder NIS2?

NIS2 verplicht organisaties om minimaal de volgende categorieën beleidsdocumenten schriftelijk vast te leggen: een informatiebeveiligingsbeleid, een risicobeheerprocedure, een incidentresponsplan, een bedrijfscontinuïteitsplan en beleid rondom toegangsbeheer en beveiliging van de toeleveringsketen.

Concreet gaat het om de volgende NIS2-compliance documenten:

  • Informatiebeveiligingsbeleid: een overkoepelend document dat de beveiligingsdoelstellingen en verantwoordelijkheden van de organisatie beschrijft
  • Risicoanalyse en risicobeheer: een gedocumenteerde methode om risico’s te identificeren, beoordelen en beheersen
  • Incidentresponsplan: procedures voor het detecteren, melden en afhandelen van beveiligingsincidenten
  • Bedrijfscontinuïteits- en herstelplan: maatregelen om de dienstverlening te waarborgen bij verstoringen
  • Beleid voor toegangsbeheer: regels rondom wie toegang heeft tot welke systemen en data
  • Beleid voor de toeleveringsketen: eisen aan leveranciers en partners op het gebied van beveiliging
  • Trainings- en bewustwordingsbeleid: hoe de organisatie medewerkers informeert over cyberdreigingen

Naast deze beleidsdocumenten moeten organisaties ook registraties bijhouden van uitgevoerde risicobeoordelingen, trainingen en incidenten. Die registraties dienen als bewijs van naleving bij toezicht.

Hoe gedetailleerd moeten NIS2-documenten zijn?

NIS2-documenten moeten voldoende gedetailleerd zijn om aan te tonen dat de organisatie de risico’s begrijpt en beheert, maar de richtlijn schrijft geen vaste formats voor. De diepgang moet proportioneel zijn aan de omvang, complexiteit en het risicoprofiel van de organisatie.

Een klein bedrijf met 60 medewerkers heeft andere documentatiebehoeften dan een grote energieleverancier. De kernvraag is of de documenten aantonen dat er bewuste keuzes zijn gemaakt op basis van een risicoanalyse. Toezichthouders kijken niet alleen naar het bestaan van documenten, maar ook naar de inhoudelijke kwaliteit: zijn de maatregelen concreet, zijn verantwoordelijkheden belegd en is er een logische samenhang?

Praktisch betekent dit dat een incidentresponsplan meer moet zijn dan een algemene beschrijving. Het moet rollen benoemen, escalatiepaden beschrijven en meldtermijnen vermelden. NIS2 verplicht organisaties namelijk om ernstige incidenten binnen 24 uur te melden bij de bevoegde autoriteit en binnen 72 uur een gedetailleerder rapport aan te leveren.

Wat is het verschil tussen NIS2-documentatie en ISO 27001-documentatie?

NIS2-documentatie is een wettelijke verplichting die minimaal aan bepaalde inhoudelijke eisen moet voldoen. ISO 27001-documentatie is onderdeel van een vrijwillig managementsysteem dat organisaties helpt beveiliging structureel te borgen. De twee overlappen sterk, maar zijn niet identiek.

ISO 27001 vereist een uitgebreider en formeler documentatiesysteem, inclusief een Statement of Applicability, interne auditverslagen en managementreviews. NIS2 stelt geen eis aan een formeel gecertificeerd systeem, maar vraagt wel om aantoonbaar beleid en procedures op de kerngebieden. Organisaties die al ISO 27001-gecertificeerd zijn, voldoen in de meeste gevallen ook aan de NIS2-documentatieplicht, al zijn er nuanceverschillen per sector.

Voor organisaties die nog geen ISO-certificering hebben, biedt NIS2-compliance een goede basis om later richting ISO 27001 te groeien. De documenten die je voor NIS2 opstelt, vormen immers de kern van een informatiebeveiligingsmanagementsysteem. Meer over het implementeren van cybersecurity frameworks lees je in ons overzicht.

Hoe vaak moeten NIS2-documenten worden bijgewerkt?

NIS2-documenten moeten minimaal jaarlijks worden herzien en direct worden bijgewerkt na significante wijzigingen in de organisatie, het dreigingslandschap of de gebruikte technologie. Er is geen wettelijk vastgestelde frequentie, maar de richtlijn vereist dat beleid actueel en effectief blijft.

In de praktijk betekent dit dat organisaties een reviewcyclus moeten inbouwen. Een goede aanpak is:

  1. Stel een vaste jaarlijkse reviewdatum in voor alle kernbeleidsdocumenten
  2. Koppel een update aan elk significant incident of bijna-incident
  3. Beoordeel documenten na grote organisatiewijzigingen, zoals fusies of nieuwe IT-systemen
  4. Volg updates in wet- en regelgeving en pas documenten aan als de vereisten veranderen
  5. Leg elke review vast met datum, beoordelaar en eventuele wijzigingen

Die laatste stap, het vastleggen van de review zelf, is minstens zo belangrijk als de inhoudelijke update. Toezichthouders willen zien dat het proces actief wordt beheerd, niet alleen dat er ooit een document is opgesteld.

Wat zijn de gevolgen van ontbrekende NIS2-documentatie?

Ontbrekende of onvolledige NIS2-documentatie kan leiden tot bestuurlijke boetes, aanwijzingen van de toezichthouder en in ernstige gevallen tijdelijke schorsing van dienstverlening. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet.

Naast de financiële gevolgen brengt ontbrekende documentatie ook operationele risico’s met zich mee. Zonder vastgelegd incidentresponsplan reageren organisaties trager en minder gecoördineerd op aanvallen. Zonder gedocumenteerde risicoanalyse ontbreken de gronden voor investeringsbeslissingen in beveiliging. Documentatie is dus niet alleen een nalevingsvereiste, maar ook een praktisch hulpmiddel.

Toezichthouders in Nederland, waaronder het NCSC en sectorale autoriteiten, kunnen bij controle vragen om inzage in de documentatie. Wie dan niet kan aantonen dat het beleid actueel en effectief is, loopt een reëel risico op handhaving.

Hoe Hofsecure helpt met NIS2-documentatie

Wij begrijpen dat de NIS2-vereisten in Nederland voor veel organisaties een flinke opgave zijn, zeker als er intern geen dedicated beveiligingsteam beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en als ISO bij een grote online retailer weten we precies wat toezichthouders verwachten en hoe je documentatie opstelt die zowel compliant als werkbaar is.

Wat wij voor je kunnen doen:

  • Een gap-analyse uitvoeren om te bepalen welke documenten ontbreken of onvolledig zijn
  • Verplichte beleidsdocumenten opstellen of herzien, afgestemd op jouw sector en risicoprofiel
  • Procedures inrichten voor incidentrespons, toegangsbeheer en leveranciersbeveiliging
  • Een reviewcyclus opzetten zodat documentatie actueel blijft
  • Ondersteuning bieden bij toezichtstrajecten en audits

Of je nu net begint met NIS2-compliance of je bestaande documentatie wilt versterken, wij bieden pragmatische begeleiding zonder onnodige overhead. Neem contact op voor een vrijblijvend gesprek over jouw situatie.


Hi, how are you doing?
Can I ask you something?
Hallo! Ik zie dat je je verdiept in NIS2-documentatie. Veel organisaties in sectoren zoals energie, zorg en digitale infrastructuur worstelen met precies dit onderwerp. Waar sta jij op dit moment?
Goed om te weten. Veel organisaties die wij begeleiden herkennen dat. Wat omschrijft jouw organisatie het beste?
Op basis van wat je hebt aangegeven, kunnen wij je helpen met een gerichte gap-analyse en het opstellen of herzien van de verplichte NIS2-beleidsdocumenten — afgestemd op jouw sector en risicoprofiel. Laat je gegevens achter en een van onze specialisten neemt contact met je op voor een vrijblijvend gesprek.
Bedankt! Je gegevens zijn ontvangen. Ons team bekijkt jouw aanvraag en neemt contact met je op om jouw NIS2-situatie te bespreken. We kijken ernaar uit je te helpen.
×