NIS2 Stappenplan: Van Nul Naar Aantoonbaar Compliant
Een NIS2 stappenplan in tien stappen: van scopebepaling en gap-analyse tot beleid, procedures en jaarlijkse toetsing. Per stap het resultaat en het bewijsstuk dat u nodig heeft.

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking, de Nederlandse omzetting van de Europese NIS2-richtlijn. Ruim 8.000 organisaties in Nederland krijgen daarmee te maken met een zorgplicht, een meldplicht en een registratieplicht. Veel van die organisaties weten inmiddels dát ze onder de wet vallen, maar niet waar ze moeten beginnen.
Dat is precies het probleem waar een NIS2 stappenplan voor bestaat. NIS2 is geen certificering en er komt geen auditor langs met een vinkjeslijst. De Rijksinspectie Digitale Infrastructuur beoordeelt of u aantoonbaar passende maatregelen heeft genomen, en aantoonbaar betekent in de praktijk: op papier, met een datum en een goedkeuring erop. Onderstaand plan brengt u van nul naar dat punt.
Hoe ziet een NIS2 stappenplan er in de praktijk uit?
Het stappenplan volgt de logica van de wet zelf. Eerst stelt u vast of en hoe de wet op u van toepassing is, daarna vertaalt u de zorgplicht uit de Cyberbeveiligingswet naar maatregelen, en tot slot maakt u die maatregelen aantoonbaar en houdbaar.
De volgorde is niet vrijblijvend. Wie beleid schrijft zonder risicoanalyse, schrijft beleid dat nergens op steunt.
Stap 1: bepaal of u onder de wet valt en in welke klasse
Begin met de vraag of uw organisatie in scope is. Dat hangt af van uw sector en uw omvang. Vanaf 50 medewerkers, of bij een jaaromzet en balanstotaal boven 10 miljoen euro, telt u als middelgroot en komt u in beeld. Of u essentiële of belangrijke entiteit bent, bepaalt het toezichtregime: proactief toezicht bij essentiële entiteiten, reactief toezicht bij belangrijke entiteiten.
Leg de uitkomst schriftelijk vast, ook als u concludeert dat u níet in scope bent. Die onderbouwing is uw eerste bewijsstuk. Twijfelt u, gebruik dan de vragen uit de scopebepaling voor NIS2.
Stap 2: baken de scope van uw maatregelen af
Bepaal welke organisatieonderdelen, locaties, processen en systemen binnen uw NIS2-scope vallen. Dat is zelden de hele organisatie. Neem de diensten die u levert als vertrekpunt en werk terug naar de systemen die daarvoor kritiek zijn.
Het resultaat is een scopedocument met een expliciete afbakening en, minstens zo belangrijk, een expliciete uitsluiting van wat er níet in zit en waarom.
Stap 3: voer een gap-analyse uit tegen de tien maatregelgebieden
Meet uw huidige situatie tegen de tien maatregelen van artikel 21. Per gebied stelt u vast wat er al is, wat er ontbreekt en wat er wel bestaat maar niet is vastgelegd. Die laatste categorie is meestal de grootste.
De gap-analyse levert een rapport op met per maatregelgebied een score en een verbeterpunt. Dat rapport is de basis voor uw planning en voor het gesprek met uw bestuur.
Stap 4: voer een risicoanalyse uit
De risicoanalyse is maatregel 1 van artikel 21 en het fundament onder alle andere maatregelen. U inventariseert uw assets, koppelt dreigingen en kwetsbaarheden, weegt kans tegen impact en kiest per risico een behandeling: accepteren, verminderen, overdragen of vermijden.
Het resultaat is een risicoregister met eigenaren en een behandelplan. Zonder dit document is elke andere maatregel een aanname.
Stap 5: stel het informatiebeveiligingsbeleid op en laat het goedkeuren
Het hoofdbeleid legt vast wat u wilt bereiken, voor wie het geldt, wie waarvoor verantwoordelijk is en hoe u naleving afdwingt. Daaronder hangen themaspecifieke beleidsregels, bijvoorbeeld voor toegangsbeheer, cryptografie en leveranciers.
Cruciaal is de goedkeuring. Artikel 20 legt de verantwoordelijkheid voor het goedkeuren van maatregelen expliciet bij het bestuur. Een beleid zonder bestuurlijke handtekening en datum telt niet als bewijs.
Stap 6: werk de procedures uit
Beleid zegt wat u wilt, procedures zeggen hoe het werkt. Voor NIS2 heeft u in elk geval procedures nodig voor:
- Incidentbehandeling. Van signalering en triage tot afhandeling en evaluatie.
- Bedrijfscontinuïteit, back-up en crisisbeheer. Inclusief hersteltijden en een testritme.
- Toeleveringsketen. Selectie, contractafspraken en beoordeling van leveranciers binnen NIS2.
- Kwetsbaarhedenbeheer en wijzigingsbeheer. Patchtermijnen en veilige ontwikkeling.
- Toegangsbeheer en personeelsbeveiliging. Instroom, doorstroom, uitstroom en autorisaties.
Stap 7: richt de meldketen in
De meldplicht binnen NIS2 kent harde termijnen: 24 uur voor de vroege waarschuwing, 72 uur voor de incidentmelding en één maand voor het eindrapport. Meldingen gaan naar het CSIRT en naar de bevoegde toezichthouder.
Die termijnen haalt u alleen met een vooraf ingerichte keten. Leg vast wie beoordeelt of een incident significant is, wie mag melden, via welk kanaal en wie de klok bewaakt.
Stap 8: regel de registratie en de bestuurstraining
De registratieplicht verplicht u uw organisatie en contactgegevens aan te melden bij de bevoegde instantie. Houd die gegevens actueel, want een verlopen contactpersoon maakt de meldketen stuurloos.
Daarnaast schrijft artikel 20 voor dat bestuurders aantoonbaar scholing volgen over cyberrisico’s. Aantoonbaar betekent hier: met een deelnemerslijst, een datum en een inhoudsopgave.
Stap 9: implementeer, train en verzamel bewijs
Nu voert u de maatregelen daadwerkelijk door. Multifactorauthenticatie, encryptie, logging, back-uptests, bewustwordingstraining. Verzamel tijdens de uitvoering direct het bewijs: testrapporten, schermafdrukken van instellingen, presentielijsten en verslagen.
Stap 10: beoordeel de effectiviteit en herhaal
Maatregel 6 van artikel 21 vraagt om het beoordelen van de effectiviteit van uw maatregelen. Dat doet u met interne audits, incidentevaluaties en een jaarlijkse directiebeoordeling waarin het bestuur de stand van zaken vaststelt en bijstuurt.
Wat levert elke stap op?
Onderstaande tabel geeft per stap het op te leveren document en een indicatie van de doorlooptijd. Die doorlooptijd is een planningsindicatie, geen norm: uw tempo hangt af van uw omvang en van wat er al ligt.
| Stap | Indicatieve doorlooptijd | Opgeleverd document |
|---|---|---|
| 1. Scope- en entiteitsbepaling | 1 week | Onderbouwing toepasselijkheid |
| 2. Afbakening maatregelen | 1 week | Scopedocument |
| 3. Gap-analyse | 2 weken | Gap-analyserapport |
| 4. Risicoanalyse | 2 tot 3 weken | Risicoregister en behandelplan |
| 5. Beleid opstellen | 2 weken | Informatiebeveiligingsbeleid, goedgekeurd |
| 6. Procedures uitwerken | 4 tot 6 weken | Procedurehandboek |
| 7. Meldketen inrichten | 1 week | Meldprocedure en escalatieschema |
| 8. Registratie en bestuurstraining | 1 week | Registratiebevestiging en opleidingsregister |
| 9. Implementatie en training | doorlopend | Bewijsdossier per maatregel |
| 10. Effectiviteitsbeoordeling | jaarlijks | Auditrapport en directiebeoordeling |
Waarom is documentatie het sluitstuk van elk NIS2 stappenplan?
Een toezichthouder kan niet in uw serverruimte kijken en daaruit afleiden dat u risico’s beheerst. Hij leest uw beleid, uw registers en uw verslagen. Wat niet is vastgelegd, bestaat voor het toezicht niet.
Dat maakt documentatie geen bureaucratische bijzaak maar het bewijsmiddel zelf. Een set uitgewerkte NIS2 document templates scheelt daarbij maanden, omdat u niet vanaf een leeg document begint maar vanaf een structuur die de tien maatregelgebieden al dekt.
Kunt u ISO 27001 als basis gebruiken?
Ja. Werkt u al met een managementsysteem voor informatiebeveiliging, dan heeft u het grootste deel van de zorgplicht al ingevuld. ISO 27001 als basis voor NIS2 dekt de risicoanalyse, het beleid, de continuïteit en de effectiviteitsbeoordeling.
Aanvullen moet u op de punten die de wet extra eist, met name de meldtermijnen, de registratieplicht en de bestuurlijke verantwoordelijkheid. Let op: NIS2 blijft ook dan een wettelijke verplichting en geen certificering. U kunt zich er niet voor laten certificeren.
Veelgestelde vragen over het NIS2 stappenplan
1. Hoe lang duurt het om NIS2-compliant te worden?
Dat hangt af van uw uitgangssituatie. Een organisatie die al met informatiebeveiliging werkt, heeft vooral vastlegging in te halen en is sneller klaar. Begint u vanaf nul, dan is een traject van enkele maanden realistisch, waarbij de risicoanalyse en de procedures het meeste tijd kosten. Belangrijk is dat u kunt aantonen dat u serieus bezig bent.
2. Waar begin ik met NIS2?
Begin met vaststellen of en hoe de wet op u van toepassing is, en leg die conclusie schriftelijk vast. Voer daarna een gap-analyse uit tegen de tien maatregelgebieden van artikel 21. Die twee stappen kosten weinig tijd en bepalen de rest van uw planning, omdat u dan pas weet welke gaten u werkelijk moet dichten.
3. Moet ik alle tien de maatregelen tegelijk invoeren?
Nee. De wet vraagt om passende en evenredige maatregelen. Werk met een geprioriteerd plan waarin de grootste risico’s eerst worden aangepakt en waarin per maatregel een eigenaar en een einddatum staan. Dat geprioriteerde plan is zelf ook bewijs dat u de zorgplicht serieus invult.
4. Wie is binnen de organisatie verantwoordelijk voor het stappenplan?
De uitvoering ligt meestal bij een security officer of IT-manager, maar de eindverantwoordelijkheid ligt bij het bestuur. Artikel 20 bepaalt dat het bestuur de maatregelen goedkeurt, toezicht houdt op de uitvoering en zelf aantoonbaar scholing volgt over cyberrisico’s. Die rol kunt u niet delegeren aan een externe partij.
5. Wat gebeurt er als ik niet op tijd klaar ben?
De boetes zijn fors: tot 10 miljoen euro of 2 procent van de wereldwijde jaaromzet voor essentiële entiteiten, en tot 7 miljoen euro of 1,4 procent voor belangrijke entiteiten. Bij essentiële entiteiten kan een bestuurder bovendien tijdelijk uit een leidinggevende functie worden geschorst. Aantoonbare voortgang weegt daarbij zwaarder dan volledige perfectie.
Conclusie
Een NIS2 stappenplan is geen checklist die u afvinkt en wegbergt. Het is een volgorde die ervoor zorgt dat elke maatregel voortkomt uit een risico, dat elk risico een eigenaar heeft en dat elke beslissing is vastgelegd. Wie die volgorde aanhoudt, komt niet alleen tot naleving maar ook tot beveiliging die daadwerkelijk werkt.
Vanaf 15 augustus 2026 gelden de verplichtingen uit de Cyberbeveiligingswet. Wilt u niet vanaf een leeg document beginnen, dan neemt het NIS2 compliance pakket de structuur voor u uit handen, met beleid, procedures en registers die de tien maatregelgebieden dekken. De digitale Coach loopt de stappen vervolgens met u door, zodat u weet wat er in welke volgorde af moet.
Verder lezen over NIS2
- Welke Logging En Monitoring Vraagt NIS2? NIS2 logging en monitoring praktisch uitgelegd: welke logbronnen u vastlegt, bewaartermijnen, kloksynchronisatie, alerting, en hoe uw logs de…
- Hoe Beoordeelt En Contracteert U Leveranciers Onder NIS2? Een werkend NIS2 leveranciersbeleid in vier stappen: leveranciersregister, risicoclassificatie, vragenlijst en beveiligingsbijlage bij het contract, plus periodieke herbeoordeling…
- Welke Rol Speelt Cryptografie En Encryptie In NIS2? NIS2 cryptografie en encryptie is maatregel 8 van artikel 21. Lees waar u versleuteling toepast in rust en…
