NIS2 draait niet alleen om back-ups. Het draait om bewijs. 

Veel organisaties bereiden zich voor op NIS2. De aandacht gaat daarbij vaak uit naar nieuwe processen, controles en compliance verplichtingen. Maar de belangrijkste vraag die NIS2 stelt, is verrassend eenvoudig. 

Kun je aantonen dat jouw organisatie een cyberincident kan weerstaan en ervan kan herstellen? 

Want uiteindelijk draait NIS2 niet om een beleidsdocument, een risicoregister of een back-upoplossing. Het draait om bewijs. Bewijs dat beveiligingsmaatregelen werken. Bewijs dat kritische systemen beschikbaar blijven. Bewijs dat data kan worden beschermd én hersteld. En bewijs dat de organisatie voorbereid is op een cyberincident wanneer het daadwerkelijk gebeurt.

Wat is NIS2 en voor wie geldt het? 

NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging, de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. De richtlijn breidt zowel de reikwijdte als de verplichtingen fors uit. In Nederland wordt NIS2 omgezet in nationale wetgeving via de Cyberbeveiligingswet, die op 15 augustus 2026 in werking zal treden. Vanaf dat moment gelden nieuwe verplichtingen voor ruim 8.000 organisaties in Nederland.

NIS2 onderscheidt twee categorieën organisaties. 

  1. Essentiële entiteiten. 
    Onder meer energie, transport, drinkwater, afvalwater, digitale infrastructuur, gezondheidszorg, bankwezen en overheidsdiensten. Voor deze groep geldt het zwaarste toezichtregime. 

  2. Belangrijke entiteiten. 
    Onder meer post- en koeriersdiensten, afvalbeheer, de chemische sector, levensmiddelen, de maakindustrie en aanbieders van digitale diensten. 

Naast de sector spelen omvangscriteria een rol: het aantal medewerkers en de jaaromzet bepalen mede of een organisatie binnen de reikwijdte valt. 

En er is een derde groep die vaak over het hoofd wordt gezien: organisaties die zelf niet onder NIS2 vallen, maar wel leverancier zijn van een organisatie die dat wel doet. Via de ketenverplichtingen krijgen zij de eisen alsnog contractueel opgelegd. In de praktijk betekent dit dat de reikwijdte van NIS2 aanzienlijk groter is dan de wettekst op het eerste gezicht suggereert. 

Van cybersecurity naar cyberweerbaarheid 

Veel organisaties hebben inmiddels de basis op orde. Er zijn back-ups ingericht. Securitytools zijn geïmplementeerd. Er bestaan procedures voor incidentmanagement en er zijn afspraken gemaakt rondom continuïteit. Dat is een goed begin. 

Maar NIS2 vraagt om meer dan de aanwezigheid van maatregelen. Organisaties moeten passende technische en organisatorische maatregelen treffen op basis van risico’s, én kunnen aantonen dat deze maatregelen effectief zijn. 

Dat betekent dat cyberweerbaarheid niet langer uitsluitend draait om het voorkomen van incidenten. Het gaat er ook om hoe snel een organisatie kan herstellen wanneer een incident zich voordoet. 

Waarom een back-up alleen niet voldoende is voor NIS2 

Een veelvoorkomende misvatting is dat een organisatie goed voorbereid is zodra er een back-upoplossing aanwezig is. Maar een back-up die niet beschermd is, niet getest wordt of niet tijdig kan worden teruggezet, biedt weinig zekerheid tijdens een cyberaanval. 

Daarom kijkt NIS2 nadrukkelijk naar onderwerpen zoals: 

                De vraag verschuift daarmee van “hebben we een back-up?” naar “kunnen we aantonen dat we onze organisatie succesvol kunnen herstellen?” 

                De kloof tussen aanwezig en aantoonbaar 

                In de praktijk zien we dat veel organisaties beschikken over de juiste technologie. De uitdaging zit vaak ergens anders. 

                Wanneer is de laatste hersteltest uitgevoerd? Is vastgelegd hoelang het herstel duurde? Werden alle bedrijfskritische applicaties meegenomen? Zijn verbeterpunten opgevolgd? En staat de volgende test al gepland? 

                Juist op dat punt ontstaat vaak een kloof tussen wat op papier geregeld is en wat in de praktijk bewezen kan worden. Voor auditors, toezichthouders, verzekeraars en bestuurders is dat verschil cruciaal. Zij willen niet horen welke maatregelen aanwezig zijn. Zij willen bewijs zien dat deze maatregelen functioneren. 

                De vijf lagen van aantoonbare cyberweerbaarheid 

                NIS2 verplicht organisaties om verder te kijken dan alleen data-opslag. Cyberweerbaarheid bestaat uit meerdere onderdelen die gezamenlijk de continuïteit van de organisatie ondersteunen. 

                1. Bescherming van data 

                Data moet beschikbaar blijven en beschermd worden tegen verlies, sabotage en ransomware. Daarbij spelen veilige opslag, immutability, encryptie en gescheiden omgevingen een belangrijke rol. 

                2. Business continuity 

                Kritieke bedrijfsprocessen moeten kunnen blijven functioneren tijdens verstoringen. Continuïteitsplannen moeten daarom worden opgesteld, onderhouden en periodiek worden beoordeeld. 

                3. Disaster recovery en cyber recovery 

                Organisaties moeten voorbereid zijn op het herstellen van systemen, applicaties en data na een storing of cyberincident. Herstelprocessen moeten zijn gedocumenteerd, getest en aantoonbaar effectief zijn. 

                4. Toegangsbeheer 

                Sterke authenticatie, duidelijke autorisaties en een scheiding tussen productie- en back-upomgevingen zijn essentieel om risico’s te beperken. 

                5. Leveranciers- en ketenrisico’s 

                Cyberweerbaarheid stopt niet bij de eigen organisatie. Ook risico’s binnen leveranciersketens moeten worden beoordeeld en beheerst. 

                /nis2-cyberweerbaarheid

                Drie vragen die iedere bestuurder zou moeten stellen 

                Wil je weten hoever jouw organisatie werkelijk is met NIS2? Begin dan met deze drie vragen. 

                1. Kunnen we aantonen dat onze kritieke systemen succesvol kunnen worden hersteld? 
                Niet theoretisch, maar op basis van recente hersteltests. 

                2. Zijn onze back-ups beschermd tegen ransomware en ongeautoriseerde toegang? 
                Een herstelomgeving is alleen waardevol als deze zelf niet kan worden gecompromitteerd. 

                3. Hebben we bewijs dat onze continuïteits- en herstelprocedures daadwerkelijk werken? 
                Documentatie, testresultaten en rapportages maken hierbij het verschil. 

                Als deze vragen niet direct beantwoord kunnen worden, is de kans groot dat er nog een gat bestaat tussen compliance en daadwerkelijke cyberweerbaarheid. 

                Hoe Pink Elephant helpt bij aantoonbare cyberweerbaarheid 

                Pink Elephant ondersteunt organisaties bij het realiseren van aantoonbare cyberweerbaarheid, met een combinatie van technologie, dienstverlening en governance: 

                • Primaire data-opslag 
                • Back-up- en recovery-oplossingen
                • Immutable storage 
                • Disaster recovery en cyber recovery 
                • Business continuity consultancy
                • Monitoring en rapportage
                • Governance- en compliance-assessments 
                • Cyber resilience assessments
                • Periodieke herstel- en recoverytests  

                                Het doel is niet alleen voldoen aan wet- en regelgeving. Het doel is kunnen bewijzen dat de organisatie bestand is tegen verstoringen en snel kan herstellen wanneer dat nodig is. 

                                Want uiteindelijk draait NIS2 niet om back-ups. Het draait om bewijs. 

                                Veelgestelde vragen over NIS2 

                                Wat is NIS2? 

                                NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging en de opvolger van de NIS-richtlijn uit 2016. De richtlijn verplicht organisaties in aangewezen sectoren om risicogebaseerde beveiligingsmaatregelen te nemen, incidenten te melden en de effectiviteit van hun maatregelen aan te tonen. In Nederland wordt NIS2 geïmplementeerd via de Cyberbeveiligingswet. 

                                Voor welke organisaties geldt NIS2? 

                                NIS2 geldt voor essentiële entiteiten, zoals energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg en overheid, en voor belangrijke entiteiten, zoals post en koeriersdiensten, afvalbeheer, chemie, levensmiddelen en de maakindustrie. Daarnaast bepalen omvangscriteria mede of een organisatie eronder valt. Leveranciers van deze organisaties krijgen de eisen vaak contractueel opgelegd via de ketenverplichtingen. 

                                Moet mijn organisatie zich registreren voor de Cyberbeveiligingswet?

                                Ja. Organisaties die onder de Cyberbeveiligingswet vallen, zijn vanaf 15 augustus 2026 verplicht zich te registreren bij het Nationaal Cyber Security Centrum (NCSC). Na registratie kunnen zij aansluiten op de dienstverlening van hun CSIRT. De Rijksoverheid adviseert organisaties niet te wachten tot de wet in werking treedt, maar zich nu al voor te bereiden.

                                Wat vraagt NIS2 van organisaties? 

                                NIS2 verplicht organisaties om passende technische en organisatorische maatregelen te nemen om cyberrisico’s te beheersen en de continuïteit van hun dienstverlening te waarborgen. Daarbij hoort ook de verplichting om aan te tonen dat die maatregelen effectief zijn. 

                                Zijn back-ups voldoende om aan NIS2 te voldoen? 

                                Nee. Back-ups vormen slechts één onderdeel van cyberweerbaarheid. Organisaties moeten ook herstelbaarheid, continuïteit en de effectiviteit van maatregelen kunnen aantonen. 

                                Waarom zijn hersteltests belangrijk voor NIS2? 

                                Hersteltests leveren bewijs dat systemen, applicaties en data daadwerkelijk binnen de gewenste tijd kunnen worden hersteld. Zonder testen blijft dit een aanname, en een aanname is geen bewijs. 

                                Wat is het verschil tussen disaster recovery en cyber recovery? 

                                Disaster recovery richt zich op herstel na verstoringen of uitval, bijvoorbeeld door hardware falen of een stroomstoring. Cyber recovery is specifiek gericht op herstel na cyberaanvallen zoals ransomware en datacorruptie, waarbij ook de back-upomgeving zelf mogelijk is gecompromitteerd. 

                                Waarom zijn immutable back-ups belangrijk? 

                                Immutable back-ups kunnen niet worden gewijzigd of verwijderd gedurende een vooraf bepaalde periode. Hierdoor blijven herstelpunten beschikbaar wanneer een aanvaller productie- of back-upomgevingen probeert te compromitteren. 

                                Waarom kijkt NIS2 naar leveranciers? 

                                Cyberrisico’s ontstaan niet alleen binnen de eigen organisatie. NIS2 verplicht organisaties ook om risico’s binnen de toeleveringsketen te beoordelen en te beheersen. Daardoor raakt de richtlijn ook organisaties die er formeel niet onder vallen. 

                                Wat gebeurt er als een organisatie niet voldoet aan NIS2? 

                                De richtlijn voorziet in toezicht, handhaving en boetes, waarbij ook bestuurders persoonlijk aansprakelijk kunnen worden gesteld voor het niet naleven van de zorgplicht. 

                                Hoe kan Pink Elephant helpen? 

                                Pink Elephant ondersteunt organisaties met data-opslag, back-up, business continuity, disaster recovery, cyber recovery, governance, monitoring, rapportage en cyber resilience assessments om cyberweerbaarheid aantoonbaar te maken. 

                                share this message

                                Related articles