Onder NIS2 zijn organisaties verplicht om een reeks specifieke beleidsdocumenten, risicoanalyses en procedures schriftelijk vast te leggen. De documentatieplicht geldt voor alle essentiële en belangrijke entiteiten die onder de richtlijn vallen en vormt een van de meest concrete nalevingsvereisten. In dit artikel beantwoorden we de meest gestelde vragen over het verplicht stellen van NIS2-documentatie, van welke documenten nodig zijn tot wat de gevolgen zijn als ze ontbreken.
De NIS2-documentatieplicht geldt voor alle organisaties die zijn aangemerkt als essentiële of belangrijke entiteit onder de NIS2-richtlijn. In Nederland zijn dat bedrijven en instellingen in sectoren zoals energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiën en overheid die boven bepaalde drempelwaarden voor omzet en personeelsomvang uitkomen.
Concreet geldt de richtlijn doorgaans voor middelgrote en grote organisaties met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro, actief in een aangewezen sector. Kleinere organisaties kunnen ook onder de plicht vallen als ze een kritieke rol spelen in hun sector. Essentiële entiteiten hebben strengere verplichtingen dan belangrijke entiteiten, maar beide categorieën moeten hun beveiligingsmaatregelen documenteren.
Organisaties die opdrachten uitvoeren voor de Rijksoverheid met risico’s voor de nationale veiligheid vallen vanaf 1 januari 2026 ook onder de Algemene Beveiligingseisen voor Rijksoverheidsopdrachten (ABRO). Bedrijven die specifiek voor Defensie werken, hebben daarnaast te maken met de ABDO (Algemene Beveiligingseisen voor Defensieopdrachten), die gericht is op beveiligingseisen voor die specifieke context. Meer over de NIS2-vereisten in Nederland lees je op onze overzichtspagina.
NIS2 verplicht organisaties om minimaal de volgende categorieën beleidsdocumenten schriftelijk vast te leggen: een informatiebeveiligingsbeleid, een risicobeheerprocedure, een incidentresponsplan, een bedrijfscontinuïteitsplan en beleid rondom toegangsbeheer en beveiliging van de toeleveringsketen.
Concreet gaat het om de volgende NIS2-compliance documenten:
Naast deze beleidsdocumenten moeten organisaties ook registraties bijhouden van uitgevoerde risicobeoordelingen, trainingen en incidenten. Die registraties dienen als bewijs van naleving bij toezicht.
NIS2-documenten moeten voldoende gedetailleerd zijn om aan te tonen dat de organisatie de risico’s begrijpt en beheert, maar de richtlijn schrijft geen vaste formats voor. De diepgang moet proportioneel zijn aan de omvang, complexiteit en het risicoprofiel van de organisatie.
Een klein bedrijf met 60 medewerkers heeft andere documentatiebehoeften dan een grote energieleverancier. De kernvraag is of de documenten aantonen dat er bewuste keuzes zijn gemaakt op basis van een risicoanalyse. Toezichthouders kijken niet alleen naar het bestaan van documenten, maar ook naar de inhoudelijke kwaliteit: zijn de maatregelen concreet, zijn verantwoordelijkheden belegd en is er een logische samenhang?
Praktisch betekent dit dat een incidentresponsplan meer moet zijn dan een algemene beschrijving. Het moet rollen benoemen, escalatiepaden beschrijven en meldtermijnen vermelden. NIS2 verplicht organisaties namelijk om ernstige incidenten binnen 24 uur te melden bij de bevoegde autoriteit en binnen 72 uur een gedetailleerder rapport aan te leveren.
NIS2-documentatie is een wettelijke verplichting die minimaal aan bepaalde inhoudelijke eisen moet voldoen. ISO 27001-documentatie is onderdeel van een vrijwillig managementsysteem dat organisaties helpt beveiliging structureel te borgen. De twee overlappen sterk, maar zijn niet identiek.
ISO 27001 vereist een uitgebreider en formeler documentatiesysteem, inclusief een Statement of Applicability, interne auditverslagen en managementreviews. NIS2 stelt geen eis aan een formeel gecertificeerd systeem, maar vraagt wel om aantoonbaar beleid en procedures op de kerngebieden. Organisaties die al ISO 27001-gecertificeerd zijn, voldoen in de meeste gevallen ook aan de NIS2-documentatieplicht, al zijn er nuanceverschillen per sector.
Voor organisaties die nog geen ISO-certificering hebben, biedt NIS2-compliance een goede basis om later richting ISO 27001 te groeien. De documenten die je voor NIS2 opstelt, vormen immers de kern van een informatiebeveiligingsmanagementsysteem. Meer over het implementeren van cybersecurity frameworks lees je in ons overzicht.
NIS2-documenten moeten minimaal jaarlijks worden herzien en direct worden bijgewerkt na significante wijzigingen in de organisatie, het dreigingslandschap of de gebruikte technologie. Er is geen wettelijk vastgestelde frequentie, maar de richtlijn vereist dat beleid actueel en effectief blijft.
In de praktijk betekent dit dat organisaties een reviewcyclus moeten inbouwen. Een goede aanpak is:
Die laatste stap, het vastleggen van de review zelf, is minstens zo belangrijk als de inhoudelijke update. Toezichthouders willen zien dat het proces actief wordt beheerd, niet alleen dat er ooit een document is opgesteld.
Ontbrekende of onvolledige NIS2-documentatie kan leiden tot bestuurlijke boetes, aanwijzingen van de toezichthouder en in ernstige gevallen tijdelijke schorsing van dienstverlening. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, voor belangrijke entiteiten tot 7 miljoen euro of 1,4% van de omzet.
Naast de financiële gevolgen brengt ontbrekende documentatie ook operationele risico’s met zich mee. Zonder vastgelegd incidentresponsplan reageren organisaties trager en minder gecoördineerd op aanvallen. Zonder gedocumenteerde risicoanalyse ontbreken de gronden voor investeringsbeslissingen in beveiliging. Documentatie is dus niet alleen een nalevingsvereiste, maar ook een praktisch hulpmiddel.
Toezichthouders in Nederland, waaronder het NCSC en sectorale autoriteiten, kunnen bij controle vragen om inzage in de documentatie. Wie dan niet kan aantonen dat het beleid actueel en effectief is, loopt een reëel risico op handhaving.
Wij begrijpen dat de NIS2-vereisten in Nederland voor veel organisaties een flinke opgave zijn, zeker als er intern geen dedicated beveiligingsteam beschikbaar is. Vanuit onze achtergrond als voormalig CISO bij een grote defensieleverancier en als ISO bij een grote online retailer weten we precies wat toezichthouders verwachten en hoe je documentatie opstelt die zowel compliant als werkbaar is.
Wat wij voor je kunnen doen:
Of je nu net begint met NIS2-compliance of je bestaande documentatie wilt versterken, wij bieden pragmatische begeleiding zonder onnodige overhead. Neem contact op voor een vrijblijvend gesprek over jouw situatie.