Compliance

NIS2 eisen: wat moet de organisatie bestuurlijk kunnen aantonen?

De NIS2-eisen vragen om aantoonbare keuzes over scope, risico’s, maatregelen, incidenten, leveranciers en bestuurlijke opvolging. Deze overzichtspagina laat zien waar die onderwerpen inhoudelijk worden uitgewerkt.

Bestuur en toezicht hoeven geen technische controlelijst af te werken. Zij moeten kunnen uitleggen welke wettelijke verplichtingen gelden, welke risico’s prioriteit krijgen, wie verantwoordelijk is en welk bewijs laat zien dat maatregelen werken.

De NIS2 eisen in bestuurlijke taal

  • vaststellen of de organisatie binnen scope valt;
  • zorgdragen voor passende en evenredige maatregelen op basis van risicoanalyse;
  • inrichten van een werkbaar meldproces voor significante incidenten;
  • beoordelen van leveranciers- en ketenrisico’s;
  • organiseren van bestuurderstraining en bestuurlijke rapportage;
  • toetsen van effectiviteit, eigenaarschap en opvolging.

De eisen per bestuurlijk onderwerp

Welke vragen horen op de bestuursagenda?

Begin bij de gevolgen voor de organisatie. Hoe lang mag een kritieke dienst uitvallen? Welke schade is nog aanvaardbaar? Welke leveranciers zijn daarvoor bepalend? En is het gevoel van zekerheid gebaseerd op feiten of op aannames? Vanuit die vragen worden eigenaarschap, maatregelen, rapportage en risicoacceptatie concreet.

Wat betekent NIS2-compliance voor bestuur en toezicht?

NIS2-compliance betekent dat de organisatie haar toepasselijke wettelijke verplichtingen aantoonbaar in de governance- en beheersingscyclus heeft opgenomen. Bestuur en toezicht moeten kunnen volgen hoe scope, risicoanalyse, maatregelen, incidentmeldingen, leveranciers, training, bewijs en opvolging met elkaar samenhangen.

De bestuurlijke rol is gericht op goedkeuren, doorvragen, prioriteren en toezicht houden. GAP-analyses, audits, implementatietrajecten en structurele compliancebegeleiding vallen onder de dienstverlening van Kynexis Informatiebeveiliging BV.

De eisen bepalen wat aantoonbaar geregeld moet zijn

De implementatie bepaalt hoe de organisatie dat bereikt. Koppel wettelijke verplichtingen daarom aan de eigen risico’s, prioriteiten, verantwoordelijken en rapportagelijnen.

Veelgestelde vragen over NIS2 eisen

Zijn de NIS2 eisen voor iedere organisatie hetzelfde?

De hoofdlijnen zijn hetzelfde, maar de uitwerking verschilt per sector, omvang, afhankelijkheden en risicoprofiel.

Gaat het alleen om cybersecuritymaatregelen?

Nee. Het gaat ook om governance, interne beheersing, training, leveranciersbeheersing, meldprocessen en bestuurlijke verantwoording.

Hoe helpt een boardroom training hierbij?

Een goede boardroom training helpt om NIS2 eisen te vertalen naar bestuurlijke vragen, besluitvorming en een haalbare route voor implementatie.

Is NIS2-compliance hetzelfde als een certificaat?

Een certificaat kan onderdelen van de beheersing onderbouwen. NIS2-compliance wordt beoordeeld aan de hand van de toepasselijke verplichtingen, risico’s, maatregelen, werking en aantoonbare opvolging.

Bestuurlijke opvolging

Maak de bestuurlijke opvolging concreet

Wil je deze inzichten vertalen naar de eigen organisatie? Combineer de kennisbank met de NIS2 boardroom training, een compacte NIS2 webinar of start met de NIS2 quickscan.