NIS2 en de Cyberbeveiligingswet: niet omdat het moet, maar omdat het je bedrijf sterker maakt

De zomer loopt op zijn einde. Terwijl veel organisaties weer op volle kracht vooruitgaan, is er ook een belangrijke verandering gaande. De Nederlandse implementatie van NIS2, beter bekend als de Cyberbeveiligingswet is inmiddels realiteit. Zoals bij vrijwel iedere nieuwe wetgeving lopen de reacties uiteen. Sommige organisaties zijn al volop bezig met hun voorbereidingen, terwijl anderen zich afvragen of dit onderwerp wel echt relevant is voor hun bedrijf.

Dat is begrijpelijk, want we zagen precies hetzelfde toen de AVG werd ingevoerd. Er ontstond veel onrust, veel vragen en eerlijk gezegd ook behoorlijk wat struisvogelpolitiek. Veel organisaties kozen ervoor om af te wachten, maar inmiddels weten we dat dit boetes en datalekken oplevert. Daarnaast was achteraf de constatering dat relatief eenvoudige maatregelen een groot deel van de schade hadden kunnen voorkomen.

Met NIS2 dreigt dezelfde reflex. Dat is jammer, want dan mis je misschien wel het belangrijkste punt. Goede cyberbeveiliging gaat niet alleen over wetgeving, het helpt je organisatie beter, veiliger en professioneler te werken.

Goed ondernemerschap begint bij inzicht

Veel ondernemers zijn gewend risico’s te beheersen. Je sluit verzekeringen af, controleert je financiële cijfers en zorgt voor goede afspraken met klanten en leveranciers. Niet omdat je uitgaat van het slechtste scenario, maar omdat je grip wilt houden op je onderneming. Cyberrisico’s verschillen daar niet van.

NIS2 vraagt organisaties om bewust na te denken over hun risico’s, passende maatregelen te treffen en aantoonbaar te maken dat zij hun verantwoordelijkheid nemen. Dat klinkt misschien als een compliance-oefening, maar in de praktijk levert het meer op. Je krijgt inzicht in kwetsbaarheden, voorkomt onnodige verstoringen en bouwt aan een stevigere basis voor groei.

Van AVG naar NIS2

Toen de AVG werd ingevoerd, draaide het gesprek vooral om regels, verplichtingen en mogelijke boetes. Pas later kwam het besef dat privacybescherming gewoon onderdeel is van professioneel ondernemen. Met NIS2 zien we een vergelijkbare ontwikkeling.

Vrijwel dagelijks zien we berichten verschijnen over phishing, ransomware en andere cyberincidenten, ook bij het mkb. Tegelijkertijd worden bedrijven steeds afhankelijker van digitale processen, leveranciers en cloudoplossingen. Juist daarom biedt NIS2 een kans om verder te kijken dan alleen compliance. De organisaties die vandaag investeren in cyberweerbaarheid zijn bezig met continuïteit, klantvertrouwen en toekomstbestendig ondernemen.

Een goede huisvader kent zijn risico’s

NIS2 vraagt niet van je dat je perfect wordt. Wat de wet vraagt, is dat je inzicht hebt in je risico’s en daar aantoonbaar verstandig mee omgaat. Eigenlijk niet anders dan wat een goede huisvader doet. Je sluit je huis af, weet waar de waardevolle spullen liggen en neemt eenvoudige maatregelen om problemen te voorkomen. Voor bedrijven geldt precies hetzelfde.

De basis blijkt vaak verrassend eenvoudig

Als organisaties voor het eerst naar NIS2 kijken, denken ze aan grote investeringen, complexe projecten en dikke beleidsdocumenten. In werkelijkheid is er al veel winst te behalen met relatief eenvoudige maatregelen zoals:

  • Gebruik een wachtwoordkluisin plaats van wachtwoorden bewaren in Excel-bestanden of browsers
  • Schakel Multi-Factor Authentication(MFA) in voor belangrijke accounts
  • Train medewerkers in het herkennen van phishing (security awareness training)
  • Maak niet alleen back-ups, maar test ze ook regelmatig
  • Houd laptops, desktops, servers en software structureel up-to-date
  • Leg vast welke leveranciers toegang hebben tot systemen of gegevens

Het zijn geen spectaculaire maatregelen, maar juist deze basis voorkomt al een groot deel van de incidenten die dagelijks voorbijkomen.

Ook als je niet onder NIS2 valt, krijg je ermee te maken

Veel organisaties denken dat ze niets hoeven te doen omdat ze niet rechtstreeks onder de wet vallen. Maar steeds meer grote organisaties kijken niet alleen naar hun eigen beveiliging, maar ook naar die van leveranciers en partners.

Dat zagen we eerder bij ISO 27001. Wat ooit vooral relevant leek voor grotere organisaties, wordt inmiddels regelmatig gevraagd in aanbestedingen en klantgesprekken. Wie zijn basis op orde heeft, merkt dat beveiliging steeds vaker een concurrentievoordeel wordt.

Verzekeraars kijken ook kritischer

Je gaat er vaak vanuit dat je als organisatie goed bent verzekerd tegen cyberincidenten, maar tegenwoordig verwachten verzekeraars dat je zelf redelijke maatregelen neemt. Steeds vaker wordt er gevraagd naar MFA, patchbeheer, back-ups en beveiligingsbeleid. Als je je basis op orde hebt, sta je sterker wanneer zich toch een incident voordoet.

Hoe toon je aan dat je maatregelen hebt genomen?

Een vraag die wij regelmatig horen, is: “Wij doen al best veel, maar hoe tonen we dat aan?”. De meeste bedrijven maken inmiddels gebruik van MFA, maken back-ups en voeren updates uit. Alleen is dat vaak nergens vastgelegd. En wat niet aantoonbaar is, is lastig uit te leggen aan klanten, auditors of verzekeraars.

Aantoonbaar beveiligd werken hoeft niet ingewikkeld te zijn. Een overzicht van de genomen maatregelen, een register van bedrijfskritische systemen en leveranciers, vastgelegde procedures voor incidenten en een periodieke risicoanalyse zijn voor veel organisaties al een grote stap vooruit.

Van verplichting naar voordeel

De echte waarde van NIS2 zit niet in compliance of documentatie, maar in het voorkomen van problemen die je bedrijf kunnen afremmen of verstoren. Achteraf blijkt bij cyberincidenten vaak dat de oorzaak lag bij bekende risico’s die relatief beheersbaar waren geweest.

Wil je als organisatie laagdrempelig ontdekken waar je staat? Dan is Samen Digitaal Veilig een goed startpunt. Dit initiatief helpt organisaties met praktische basismaatregelen en heeft een keurmerk opgezet dat helpt bij aantoonbaarheid.

Heb je behoefte aan meer inzicht in jouw risico’s of de stappen die je het beste als eerste kunt zetten? Wij denken graag mee met een pragmatische aanpak waarmee je direct verder kunt. Want NIS2 draait uiteindelijk om een organisatie die veilig kan werken, het vertrouwen van klanten behoudt en klaar is voor de toekomst.

Vond je dit interessant?

Schrijf je in voor onze nieuwsbrief, mis niks en ontvang speciale aanbiedingen plus de belangrijkste ICT nieuws, tips & tricks!

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

NIS2 en de Cyberbeveiligingswet niet omdat het moet, maar omdat het je bedrijf sterker maakt