Ik voer al maanden gesprekken met klanten over NIS2, en er is een patroon dat me opvalt: iedereen weet van het bestaan van de wet. Waar het misgaat, is bij de aannames die organisaties eromheen bouwen. Kleine, begrijpelijke aannames, die er samen voor zorgen dat bedrijven op 15 augustus, wanneer de Cyberbeveiligingswet in werking treedt, met de handen in het haar zitten. Dus laat ik de meest hardnekkige misvattingen die ik tegenkom eens op een rijtje zetten. Herken je er eentje? Dan is dit het moment om bij te sturen, niet in september.

Misvatting 1: “Dit geldt vooral voor grote, kritieke bedrijven zoals energiebedrijven”

Dit is misschien wel de duurste misvatting die ik tegenkom. NIS2 raakt achttien sectoren, en de scope is veel breder dan mensen denken: van digitale infrastructuur en gezondheidszorg tot afvalwaterbeheer, post- en koeriersdiensten en zelfs bepaalde productiebedrijven. De vuistregel is simpel: vanaf 50 medewerkers of een jaaromzet boven de 10 miljoen euro, in een aangewezen sector, val je erin. Ik spreek regelmatig IT-managers van middelgrote organisaties die oprecht verrast zijn als ik uitleg dat ze meetellen. Doe die scopebepaling dus als eerste, en doe hem zelf niet op gevoel, er zijn officiële zelftests voor.

Misvatting 2: “De wet is al zo vaak uitgesteld, het komt heus nog wel later”

Ik snap waar dit vandaan komt. Nederland heeft de oorspronkelijke Europese deadline van oktober 2024 gemist, en er zijn sindsdien meerdere data voorbijgeschoven. Maar dat patroon eindigt nu: de Eerste Kamer heeft ingestemd, en de wet treedt op 15 augustus 2026 in werking. Geen “waarschijnlijk”, geen “naar verwachting” meer. Wie zijn voorbereiding baseert op eerdere uitstel, rekent zich rijk.

Misvatting 3: “Zodra we ISO 27001-gecertificeerd zijn, zijn we automatisch NIS2-compliant”

Een certificering helpt enorm: het toont aan dat je een informatiebeveiligingssysteem hebt, en veel onderliggende maatregelen overlappen. Maar NIS2 stelt eigen, specifieke eisen die niet automatisch uit een ISO-certificering volgen: de 24-uurs meldplicht bij incidenten, de trainingsplicht voor bestuurders, en concrete eisen aan ketenbeheer. Zie je ISO 27001 als een stevig fundament, niet als een vinkje waarmee je klaar bent.

Misvatting 4: “Dit is een IT-onderwerp, dat leggen we bij de security-afdeling neer”

Dit is misschien wel de meest risicovolle misvatting, omdat NIS2 nadrukkelijk een bestuursverantwoordelijkheid maakt. Bestuurders krijgen een verplichte training en kunnen persoonlijk aansprakelijk worden gehouden als de zorgplicht niet op orde is. Ik zie nog te vaak dat een NIS2-project op het bordje van één IT-manager wordt gelegd, zonder mandaat, budget of bestuurlijke betrokkenheid. Dat gaat vroeg of laat mis, niet omdat de IT-manager het niet kan, maar omdat de bevoegdheid er niet is om organisatiebreed te schakelen.

Misvatting 5: “Onze leveranciers zijn hun eigen verantwoordelijkheid”

NIS2 kijkt nadrukkelijk naar je hele keten. Als jouw organisatie voldoet, maar je belangrijkste softwareleverancier of hostingpartij niet, dan blijft dat risico gewoon bij jou liggen. Ik adviseer klanten altijd: maak een lijst van je kritieke leveranciers, en begin het gesprek met hen nú, niet pas als je eigen huis op orde is. Dit soort gesprekken kosten tijd, en leveranciers hebben zelf ook hun eigen trajecten lopen.

Misvatting 6: “We wachten wel tot alles definitief is voordat we beginnen”

Ik begrijp de instinctieve reflex: waarom investeren in iets dat nog kan veranderen? Maar de kern van NIS2, risicoanalyse, zorgplicht, meldprocedures, ketenbeheer, staat al langere tijd vast en verandert niet fundamenteel meer. Bovendien hebben de meeste organisaties 4 tot 6 maanden nodig om dit op orde te krijgen. Reken vanaf 15 augustus terug, en je ziet: wachten op “helemaal definitief” is in de praktijk wachten tot het te laat is.

Misvatting 7: “Als we de meldplicht maar op orde hebben, zitten we goed”

De meldplicht is het onderdeel waar de meeste aandacht naar uitgaat, logisch, want een deadline van 24 uur is concreet en tastbaar. Maar de meldplicht is een vangnet, geen doel op zich. De zorgplicht, het proactief beperken van risico’s, vóórdat er iets misgaat, is waar de meeste winst te behalen valt én waar toezichthouders het eerst naar kijken. Een organisatie die alleen een goed meldproces heeft, maar geen actuele risicoanalyse, mist de kern van de wet.

Kan ik je helpen met je NIS2-uitdagingen?

Een sluitende risicoanalyse en zorgplicht neerzetten? Je hele leveranciersketen op orde krijgen? Wat je uitdaging ook is, we denken graag met je mee.

Wat nu?

Als er één ding is dat ik klanten wil meegeven: NIS2 is geen project dat je in een sprint van twee weken afrondt. Het is een optelsom van kleine, concrete stappen, scopebepaling, risicoanalyse, governance, meldprocessen, ketenbeheer, die allemaal tijd en bestuurlijke aandacht vragen. Hoe eerder je begint, hoe meer rust je jezelf gunt.

Wil je weten waar jouw organisatie staat, of welke misvatting hierboven het dichtst bij jullie situatie komt? Neem gerust contact op,  ik denk graag mee.

 

"NIS2 is geen project dat je in een sprint van twee weken afrondt. Het is een optelsom van kleine, concrete stappen, scopebepaling, risicoanalyse, governance, meldprocessen, ketenbeheer, die allemaal tijd en bestuurlijke aandacht vragen." Hakan Vurel, Security Expert bij Ctac