Digitaalgezag logo digitaalgezag
NIS2 Compliance

NIS2: 8 veelgemaakte denkfouten en hoe je ze voorkomt

Rond NIS2 maken organisaties opvallend vaak dezelfde fouten: te lang wachten, alles uitbesteden, of denken dat het niet voor hen geldt. Dit artikel zet 8 veelvoorkomende denkfouten op een rij en laat zien hoe je ze voorkomt.

LMLars Molenaar Laatst bijgewerkt: juni 2026
Acht veelgemaakte denkfouten rond NIS2 en hoe je ze voorkomt

NIS2 is nieuw, en bij iets nieuws sluipen er denkfouten in. Sommige komen voort uit misverstanden over de wet, andere uit een overschatting van de eigen beveiliging. Het vervelende is dat deze fouten je pas opbreken op het verkeerde moment: bij een incident of een inspectie. Dit artikel zet 8 veelgemaakte denkfouten op een rij, met per fout de correctie.

Door deze valkuilen vooraf te herkennen, voorkom je dat je tijd en geld verkeerd inzet of voor verrassingen komt te staan. Of de wet op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.

Fout 1: We zijn te klein, dus het geldt niet voor ons

De meest voorkomende denkfout. Veel ondernemers gaan ervan uit dat NIS2 alleen voor grote bedrijven geldt. Dat klopt deels: de drempel ligt bij meer dan 50 medewerkers of een omzet boven 10 miljoen euro. Maar ook kleinere bedrijven kunnen eronder vallen als ze leveren aan een organisatie die wél onder de wet valt.

DenkfoutCorrectie
Klein bedrijf, dus buiten schotVia de keten kun je alsnog eisen krijgen
Drempel geldt altijdEen minister kan een klein bedrijf aanwijzen

IT-dienstverleners, hostingpartijen en gespecialiseerde toeleveranciers krijgen via de leveranciersketen vaak met NIS2-eisen te maken, ook al vallen ze formeel buiten de wet. Zie ook NIS2 als toeleverancier.

Fout 2: We wachten tot de wet er is

Omdat de Cyberbeveiligingswet pas in 2026 in werking treedt, denken sommige organisaties dat ze kunnen wachten. Dat is riskant om 2 redenen.

RedenToelichting
De risico's bestaan nu alEen aanval wacht niet op de wet
Voorbereiding kost tijdRisicoanalyse en maatregelen vergen maanden

Veel verplichtingen, zoals een risicobeoordeling, het trainen van personeel en het maken van leveranciersafspraken, kosten voorbereidingstijd. Wie pas begint als de wet er is, staat onder tijdsdruk. Bovendien kan de overheid bij een incident vóór de ingangsdatum alsnog vragen om uitleg over je beveiliging.

Fout 3: We besteden het volledig uit aan onze IT-partner

Beveiliging uitbesteden mag, en is vaak verstandig. Maar de verantwoordelijkheid kun je niet uitbesteden. Onder NIS2 blijft het bestuur eindverantwoordelijk.

Wat je kunt uitbestedenWat je zelf houdt
De uitvoering van maatregelenDe eindverantwoordelijkheid
Het beheer van systemenDe goedkeuring en het toezicht
Technische monitoringDe aantoonbaarheid en de melding

Een directie die denkt klaar te zijn omdat de IT-partner het regelt, komt bij een inspectie bedrogen uit. Het bestuur moet de maatregelen goedkeuren, erop toezien en zelf getraind zijn.

Fout 4: We hebben een firewall, dus we zijn veilig

Technische maatregelen zijn nodig, maar niet voldoende. NIS2 vraagt een bredere aanpak dan een enkel product. Een firewall of virusscanner dekt maar een deel van de risico's.

Smal beeldBreed beeld dat NIS2 vraagt
Een firewallToegangsbeheer, back-up, beleid en training
Een virusscannerRisicobeoordeling en continuiteit
Techniek alleenTechniek, organisatie en mensen samen

Beveiliging is voor circa 50 procent een kwestie van techniek en voor de rest van organisatie en gedrag. Een security-awareness-aanpak en een continuiteitsplan horen er net zo goed bij.

Fout 5: Een incident lossen we intern wel op

Bij een ernstig incident geldt een meldplicht. Het stilhouden van een meldplichtig incident is geen optie en kan tot sancties leiden.

DenkfoutCorrectie
Intern oplossen volstaatSignificante incidenten meld je binnen 24 uur
Melden is gezichtsverliesMelden hoort bij professioneel handelen

De meldplicht vraagt een eerste melding binnen 24 uur en een aanvulling binnen 72 uur. Het responsteam kan bovendien helpen het incident in te dammen, dus melden is ook praktisch nuttig.

Fout 6: NIS2 en de AVG zijn hetzelfde

NIS2 en de AVG worden vaak verward. Het zijn 2 aparte regimes die naast elkaar bestaan.

AspectNIS2AVG
BeschermtContinuiteit en veiligheidPersoonsgegevens
MeldpuntNCSCAutoriteit Persoonsgegevens
Eerste meldtermijn24 uur72 uur

Een incident kan onder beide vallen. De overlap in beveiligingsmaatregelen is groot, maar de meldroutes en verplichtingen verschillen. Zie NIS2 vs AVG voor het volledige beeld.

Fout 7: We doen het 1 keer en dan zijn we klaar

Compliance is geen project met een einddatum, maar een toestand die je onderhoudt. Risico's, systemen en leveranciers veranderen.

Eenmalig denkenDoorlopend denken
1 keer regelen en klaarElke 12 maanden herzien
Documentatie in een laLevend, gedateerd dossier

Een risicobeoordeling en documentatie die je 1 keer maakt en daarna vergeet, geven schijnzekerheid. Plan minstens 1 herziening per jaar, en pas aan na grote veranderingen of incidenten.

Fout 8: NIS2 kost een vermogen

De angst voor torenhoge kosten weerhoudt sommige organisaties ervan te beginnen. In werkelijkheid is NIS2-compliance voor het MKB beheersbaar.

AannameWerkelijkheid
Tienduizenden euro's verplichtVaak enkele duizenden euro's
Alles nieuw aanschaffenVeel zit al in je licenties

Voor een gemiddeld MKB-bedrijf liggen de eenmalige kosten vaak tussen 5.000 en 20.000 euro, en veel maatregelen zitten al in bestaande software. Zie wat NIS2-compliance kost voor een uitgewerkt beeld.

De fouten en risico's in cijfers

GegevenWaarde
Eerste meldtermijnbinnen 24 uur
Aanvullende meldingbinnen 72 uur
Drempel omvangvanaf 50 medewerkers of 10 miljoen euro
Boete essentiele entiteittot 10 miljoen euro of 2 procent omzet
Boete belangrijke entiteittot 7 miljoen euro of 1,4 procent omzet
Herzieningelke 12 maanden
Aandeel dat onder de regels valtcirca 58 procent
Aandeel MKB dat al voorbereidtcirca 35 procent

De cijfers laten zien waarom deze fouten ertoe doen: de boetes lopen op tot 10 miljoen euro, terwijl circa 58 procent van de organisaties onder de regels valt en slechts circa 35 procent zich voorbereidt. Wie de 8 denkfouten vermijdt, hoort bij de groep die straks klaar is.

Conclusie

De rode draad door deze 8 fouten is overschatting en uitstel: denken dat het niet voor jou geldt, dat techniek genoeg is, of dat je later wel begint. De correctie is steeds dezelfde: begin op tijd, neem een brede aanpak, houd de verantwoordelijkheid bij het bestuur en onderhoud je maatregelen. Het NIS2-stappenplan, de checklist en de NIS2-compliance pillar helpen je dat gestructureerd te doen.

Waarom deze fouten zo hardnekkig zijn

De 8 fouten hebben een gemeenschappelijke oorzaak: ze voelen op het moment zelf redelijk. Wachten lijkt verstandig omdat de wet nog niet geldt. Uitbesteden lijkt slim omdat een specialist het beter kan. Een firewall lijkt genoeg omdat hij zichtbaar iets doet. Pas achteraf, bij een incident of inspectie, blijkt de denkfout.

Daarom helpt het om deze valkuilen vooraf te kennen en er bewust tegenin te gaan. Een organisatie die zich realiseert dat voorbereiding maanden kost, begint op tijd. Een directie die weet dat verantwoordelijkheid niet uitbesteedbaar is, blijft betrokken. Het verschil zit niet in budget, maar in houding.

FoutKost je vooralVoorkom je met
Te lang wachtentijd onder drukcirca 40 uur voorbereiding vooraf
Alles uitbestedenaantoonbaarheidbestuurlijke betrokkenheid
Alleen techniekbredere weerbaarheidbeleid en training
Eenmalig regelenactualiteitherziening elke 12 maanden

De cijfers onderstrepen het belang: met boetes tot 10 miljoen euro of 2 procent van de omzet, een meldtermijn van 24 uur en circa 58 procent van de organisaties die onder de regels valt, is er weinig ruimte voor denkfouten. Wie de valkuilen kent, zet zijn tijd en geld gericht in en hoort bij de circa 35 procent die zich serieus voorbereidt.

De belangrijkste les overstijgt de afzonderlijke fouten: behandel NIS2 niet als een eenmalige hindernis maar als een manier van werken die je geleidelijk opbouwt en onderhoudt. Wie dat doet, vermijdt vanzelf de meeste valkuilen, omdat de onderliggende houding klopt: op tijd beginnen, breed kijken, verantwoordelijkheid nemen en blijven onderhouden. Dat is goedkoper, rustiger en effectiever dan achteraf repareren wat een denkfout heeft veroorzaakt.

Veelgestelde vragen

Geldt NIS2 alleen voor grote bedrijven?

Nee. De drempel ligt bij meer dan 50 medewerkers of een omzet boven 10 miljoen euro, maar ook kleinere bedrijven kunnen eronder vallen via de leveranciersketen of door aanwijzing.

Kan ik wachten tot de wet er is?

Onverstandig. De risico's bestaan nu al en veel verplichtingen vergen maanden voorbereiding. Wie pas begint bij de ingangsdatum, staat onder tijdsdruk.

Kan ik NIS2 volledig uitbesteden?

De uitvoering wel, de verantwoordelijkheid niet. Het bestuur blijft eindverantwoordelijk en moet de maatregelen goedkeuren, erop toezien en zelf getraind zijn.

Is een firewall genoeg?

Nee. NIS2 vraagt een brede aanpak van techniek, organisatie en mensen, inclusief risicobeoordeling, back-up, beleid en training. Een enkel product dekt maar een deel.

Kost NIS2 een vermogen?

Voor een gemiddeld MKB-bedrijf liggen de eenmalige kosten vaak tussen 5.000 en 20.000 euro, en veel maatregelen zitten al in bestaande licenties. Het is beheersbaar.

Dit is een onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.

Lees ook