Alle artikels

NIS2 voor kmo's: een praktische operationele checklist

3 min lezenNIS2ComplianceSecurity Operations

NIS2 is geschreven in de taal van regelgevers, niet in die van de mensen die de systemen moeten draaien. Val je als groeiend bedrijf plots binnen scope — rechtstreeks, of omdat een grotere klant zijn verplichtingen doorschuift in de keten — dan is de praktische vraag simpel: wat moet er veranderen in onze dagelijkse IT-operaties?

Dit is de checklist die we met kmo-klanten doorlopen. Geen juridisch advies; wel de operationele vertaling.

1. Weet wat je hebt

Je kunt geen omgeving beveiligen of rapporteren die je niet ziet. Voor alles:

  • Een actueel overzicht van gebruikers, apparaten, applicaties en cloud tenants.
  • Eigenaarschap per systeem: wie beslist, wie beheert, wie betaalt.
  • Een register van welke leveranciers je data verwerken.

De meeste NIS2-gesprekken stranden hier, omdat de inventaris een spreadsheet is die twee jaar geleden ophield te kloppen. Maak er een levend beeld van, geen document.

2. Beheer identiteit degelijk

Identiteit is waar de meeste incidenten beginnen en waar audits op focussen.

  • Multifactorauthenticatie op elk account, zonder uitzonderingen voor directie.
  • Aparte beheeraccounts, los van dagelijkse accounts.
  • Instroom, doorstroom en uitstroom als proces, met een auditeerbaar spoor. Offboarding binnen uren, niet weken.
  • Periodieke toegangsreviews — per kwartaal is een redelijk ritme voor een kmo.

3. Houd apparaten gepatcht en aantoonbaar

  • Beheerde enrollment voor laptops en mobiele toestellen, zodat een onbeheerd toestel een uitzondering is die je opmerkt.
  • Schijfversleuteling afgedwongen en gerapporteerd.
  • Patchniveaus continu gemeten, met een uitgesproken doel (bijvoorbeeld: kritieke patches binnen zeven dagen).

Het woord dat telt is aantoonbaar. "We patchen regelmatig" is geen controle. "94% van de endpoints zit binnen het venster van zeven dagen, en hier is het rapport" wel.

4. Kunnen herstellen

  • Back-ups die ook SaaS-data dekken, niet enkel servers — mailboxen, bestanden en je bedrijfsapplicaties.
  • Restores periodiek getest, met het testresultaat op papier.
  • Een gedocumenteerde hersteltijd per kritiek systeem.

5. Een incidentproces dat mensen echt kunnen volgen

NIS2 introduceert meldingstermijnen in uren. Dat lukt alleen als het proces bestaat vóór het incident.

  • Eén meldkanaal dat je medewerkers uit het hoofd kennen.
  • Gedefinieerde ernstniveaus en wie er bij elk niveau gebeld wordt.
  • Een kort, ingeoefend beslispad voor "moeten we melden?".

6. Stuur je leveranciers aan

  • Een lijst van kritieke leveranciers met wat ze kunnen benaderen.
  • Securityverwachtingen contractueel vastgelegd.
  • Een route om verwittigd te worden wanneer hun incident jouw incident wordt.

7. Maak governance zichtbaar

Verantwoordelijkheid van het management staat expliciet in NIS2. In de praktijk betekent dat: de leiding ziet hetzelfde operationele beeld als de engineers — posture, dekking, open risico's en wat er sinds vorig kwartaal veranderde.

Waar dit meestal landt

Drie van de vier domeinen die we voor klanten beheren — workplace operations, security operations en infrastructure operations — leveren precies het bewijsmateriaal dat deze checklist vraagt, als bijproduct van een goed beheerde omgeving. Dat is het punt dat we blijven maken: compliance hoort een uitkomst te zijn van goede operations, niet een apart project dat je jaarlijks in paniek doorloopt.

Wil je weten waar je vandaag staat, dan volstaat meestal een korte operational baseline-assessment om te zien welke van deze zeven punten echt zijn en welke wensdenken.