NIS2: 8 veelgemaakte denkfouten en hoe je ze voorkomt
Rond NIS2 maken organisaties opvallend vaak dezelfde fouten: te lang wachten, alles uitbesteden, of denken dat het niet voor hen geldt. Dit artikel zet 8 veelvoorkomende denkfouten op een rij en laat zien hoe je ze voorkomt.
NIS2 is nieuw, en bij iets nieuws sluipen er denkfouten in. Sommige komen voort uit misverstanden over de wet, andere uit een overschatting van de eigen beveiliging. Het vervelende is dat deze fouten je pas opbreken op het verkeerde moment: bij een incident of een inspectie. Dit artikel zet 8 veelgemaakte denkfouten op een rij, met per fout de correctie.
Door deze valkuilen vooraf te herkennen, voorkom je dat je tijd en geld verkeerd inzet of voor verrassingen komt te staan. Of de wet op jou van toepassing is, lees je in NIS2: voor welke bedrijven geldt het.
Fout 1: We zijn te klein, dus het geldt niet voor ons
De meest voorkomende denkfout. Veel ondernemers gaan ervan uit dat NIS2 alleen voor grote bedrijven geldt. Dat klopt deels: de drempel ligt bij meer dan 50 medewerkers of een omzet boven 10 miljoen euro. Maar ook kleinere bedrijven kunnen eronder vallen als ze leveren aan een organisatie die wél onder de wet valt.
| Denkfout | Correctie |
|---|---|
| Klein bedrijf, dus buiten schot | Via de keten kun je alsnog eisen krijgen |
| Drempel geldt altijd | Een minister kan een klein bedrijf aanwijzen |
IT-dienstverleners, hostingpartijen en gespecialiseerde toeleveranciers krijgen via de leveranciersketen vaak met NIS2-eisen te maken, ook al vallen ze formeel buiten de wet. Zie ook NIS2 als toeleverancier.
Fout 2: We wachten tot de wet er is
Omdat de Cyberbeveiligingswet pas in 2026 in werking treedt, denken sommige organisaties dat ze kunnen wachten. Dat is riskant om 2 redenen.
| Reden | Toelichting |
|---|---|
| De risico's bestaan nu al | Een aanval wacht niet op de wet |
| Voorbereiding kost tijd | Risicoanalyse en maatregelen vergen maanden |
Veel verplichtingen, zoals een risicobeoordeling, het trainen van personeel en het maken van leveranciersafspraken, kosten voorbereidingstijd. Wie pas begint als de wet er is, staat onder tijdsdruk. Bovendien kan de overheid bij een incident vóór de ingangsdatum alsnog vragen om uitleg over je beveiliging.
Fout 3: We besteden het volledig uit aan onze IT-partner
Beveiliging uitbesteden mag, en is vaak verstandig. Maar de verantwoordelijkheid kun je niet uitbesteden. Onder NIS2 blijft het bestuur eindverantwoordelijk.
| Wat je kunt uitbesteden | Wat je zelf houdt |
|---|---|
| De uitvoering van maatregelen | De eindverantwoordelijkheid |
| Het beheer van systemen | De goedkeuring en het toezicht |
| Technische monitoring | De aantoonbaarheid en de melding |
Een directie die denkt klaar te zijn omdat de IT-partner het regelt, komt bij een inspectie bedrogen uit. Het bestuur moet de maatregelen goedkeuren, erop toezien en zelf getraind zijn.
Fout 4: We hebben een firewall, dus we zijn veilig
Technische maatregelen zijn nodig, maar niet voldoende. NIS2 vraagt een bredere aanpak dan een enkel product. Een firewall of virusscanner dekt maar een deel van de risico's.
| Smal beeld | Breed beeld dat NIS2 vraagt |
|---|---|
| Een firewall | Toegangsbeheer, back-up, beleid en training |
| Een virusscanner | Risicobeoordeling en continuiteit |
| Techniek alleen | Techniek, organisatie en mensen samen |
Beveiliging is voor circa 50 procent een kwestie van techniek en voor de rest van organisatie en gedrag. Een security-awareness-aanpak en een continuiteitsplan horen er net zo goed bij.
Fout 5: Een incident lossen we intern wel op
Bij een ernstig incident geldt een meldplicht. Het stilhouden van een meldplichtig incident is geen optie en kan tot sancties leiden.
| Denkfout | Correctie |
|---|---|
| Intern oplossen volstaat | Significante incidenten meld je binnen 24 uur |
| Melden is gezichtsverlies | Melden hoort bij professioneel handelen |
De meldplicht vraagt een eerste melding binnen 24 uur en een aanvulling binnen 72 uur. Het responsteam kan bovendien helpen het incident in te dammen, dus melden is ook praktisch nuttig.
Fout 6: NIS2 en de AVG zijn hetzelfde
NIS2 en de AVG worden vaak verward. Het zijn 2 aparte regimes die naast elkaar bestaan.
| Aspect | NIS2 | AVG |
|---|---|---|
| Beschermt | Continuiteit en veiligheid | Persoonsgegevens |
| Meldpunt | NCSC | Autoriteit Persoonsgegevens |
| Eerste meldtermijn | 24 uur | 72 uur |
Een incident kan onder beide vallen. De overlap in beveiligingsmaatregelen is groot, maar de meldroutes en verplichtingen verschillen. Zie NIS2 vs AVG voor het volledige beeld.
Fout 7: We doen het 1 keer en dan zijn we klaar
Compliance is geen project met een einddatum, maar een toestand die je onderhoudt. Risico's, systemen en leveranciers veranderen.
| Eenmalig denken | Doorlopend denken |
|---|---|
| 1 keer regelen en klaar | Elke 12 maanden herzien |
| Documentatie in een la | Levend, gedateerd dossier |
Een risicobeoordeling en documentatie die je 1 keer maakt en daarna vergeet, geven schijnzekerheid. Plan minstens 1 herziening per jaar, en pas aan na grote veranderingen of incidenten.
Fout 8: NIS2 kost een vermogen
De angst voor torenhoge kosten weerhoudt sommige organisaties ervan te beginnen. In werkelijkheid is NIS2-compliance voor het MKB beheersbaar.
| Aanname | Werkelijkheid |
|---|---|
| Tienduizenden euro's verplicht | Vaak enkele duizenden euro's |
| Alles nieuw aanschaffen | Veel zit al in je licenties |
Voor een gemiddeld MKB-bedrijf liggen de eenmalige kosten vaak tussen 5.000 en 20.000 euro, en veel maatregelen zitten al in bestaande software. Zie wat NIS2-compliance kost voor een uitgewerkt beeld.
De fouten en risico's in cijfers
| Gegeven | Waarde |
|---|---|
| Eerste meldtermijn | binnen 24 uur |
| Aanvullende melding | binnen 72 uur |
| Drempel omvang | vanaf 50 medewerkers of 10 miljoen euro |
| Boete essentiele entiteit | tot 10 miljoen euro of 2 procent omzet |
| Boete belangrijke entiteit | tot 7 miljoen euro of 1,4 procent omzet |
| Herziening | elke 12 maanden |
| Aandeel dat onder de regels valt | circa 58 procent |
| Aandeel MKB dat al voorbereidt | circa 35 procent |
De cijfers laten zien waarom deze fouten ertoe doen: de boetes lopen op tot 10 miljoen euro, terwijl circa 58 procent van de organisaties onder de regels valt en slechts circa 35 procent zich voorbereidt. Wie de 8 denkfouten vermijdt, hoort bij de groep die straks klaar is.
Conclusie
De rode draad door deze 8 fouten is overschatting en uitstel: denken dat het niet voor jou geldt, dat techniek genoeg is, of dat je later wel begint. De correctie is steeds dezelfde: begin op tijd, neem een brede aanpak, houd de verantwoordelijkheid bij het bestuur en onderhoud je maatregelen. Het NIS2-stappenplan, de checklist en de NIS2-compliance pillar helpen je dat gestructureerd te doen.
Waarom deze fouten zo hardnekkig zijn
De 8 fouten hebben een gemeenschappelijke oorzaak: ze voelen op het moment zelf redelijk. Wachten lijkt verstandig omdat de wet nog niet geldt. Uitbesteden lijkt slim omdat een specialist het beter kan. Een firewall lijkt genoeg omdat hij zichtbaar iets doet. Pas achteraf, bij een incident of inspectie, blijkt de denkfout.
Daarom helpt het om deze valkuilen vooraf te kennen en er bewust tegenin te gaan. Een organisatie die zich realiseert dat voorbereiding maanden kost, begint op tijd. Een directie die weet dat verantwoordelijkheid niet uitbesteedbaar is, blijft betrokken. Het verschil zit niet in budget, maar in houding.
| Fout | Kost je vooral | Voorkom je met |
|---|---|---|
| Te lang wachten | tijd onder druk | circa 40 uur voorbereiding vooraf |
| Alles uitbesteden | aantoonbaarheid | bestuurlijke betrokkenheid |
| Alleen techniek | bredere weerbaarheid | beleid en training |
| Eenmalig regelen | actualiteit | herziening elke 12 maanden |
De cijfers onderstrepen het belang: met boetes tot 10 miljoen euro of 2 procent van de omzet, een meldtermijn van 24 uur en circa 58 procent van de organisaties die onder de regels valt, is er weinig ruimte voor denkfouten. Wie de valkuilen kent, zet zijn tijd en geld gericht in en hoort bij de circa 35 procent die zich serieus voorbereidt.
De belangrijkste les overstijgt de afzonderlijke fouten: behandel NIS2 niet als een eenmalige hindernis maar als een manier van werken die je geleidelijk opbouwt en onderhoudt. Wie dat doet, vermijdt vanzelf de meeste valkuilen, omdat de onderliggende houding klopt: op tijd beginnen, breed kijken, verantwoordelijkheid nemen en blijven onderhouden. Dat is goedkoper, rustiger en effectiever dan achteraf repareren wat een denkfout heeft veroorzaakt.
Veelgestelde vragen
Geldt NIS2 alleen voor grote bedrijven?
Nee. De drempel ligt bij meer dan 50 medewerkers of een omzet boven 10 miljoen euro, maar ook kleinere bedrijven kunnen eronder vallen via de leveranciersketen of door aanwijzing.
Kan ik wachten tot de wet er is?
Onverstandig. De risico's bestaan nu al en veel verplichtingen vergen maanden voorbereiding. Wie pas begint bij de ingangsdatum, staat onder tijdsdruk.
Kan ik NIS2 volledig uitbesteden?
De uitvoering wel, de verantwoordelijkheid niet. Het bestuur blijft eindverantwoordelijk en moet de maatregelen goedkeuren, erop toezien en zelf getraind zijn.
Is een firewall genoeg?
Nee. NIS2 vraagt een brede aanpak van techniek, organisatie en mensen, inclusief risicobeoordeling, back-up, beleid en training. Een enkel product dekt maar een deel.
Kost NIS2 een vermogen?
Voor een gemiddeld MKB-bedrijf liggen de eenmalige kosten vaak tussen 5.000 en 20.000 euro, en veel maatregelen zitten al in bestaande licenties. Het is beheersbaar.
Dit is een onderwerp waarvan de invulling in de Cyberbeveiligingswet nog wordt vastgesteld. Raadpleeg voor je eigen situatie de officiele bronnen of een gespecialiseerde adviseur.