
NIS2 vraagt om meer dan compliance: het vraagt om regie
In onze vorige blog bespraken we de recente datalekken bij Odido, Ajax (via onderzoeksbureau Blauw) en Booking.com. Deze incidenten maakten
Veel organisaties bereiden zich voor op de Cbw (Cyberbeveiligingswet) alsof het een audit is. Het resultaat? Beleidsdocumenten, risicoanalyses en rapporten die aantonen dat er is nagedacht over cybersecurity. Maar wanneer een incident plaatsvindt, kijkt een toezichthouder niet naar intenties. Die kijkt naar maatregelen. De Cyberbeveiligings wet draait daarom niet om compliance alleen. Het draait om aantoonbare digitale weerbaarheid.
De invoering van de NIS2-richtlijn verandert fundamenteel hoe organisaties moeten omgaan met cybersecurity, privacy en ketenverantwoordelijkheid. Waar informatiebeveiliging voorheen vaak werd gezien als een IT-aangelegenheid, raakt de Cbw direct aan bestuur, continuïteit, reputatie en vertrouwen. Bij Ventus geloven we dat cybersecurity in de kern een zorgplicht naar mensen is. Niet alleen naar systemen of processen, maar naar klanten, burgers, medewerkers en partners die erop vertrouwen dat hun gegevens veilig zijn.
Daarom leveren wij Leading Security & Privacy Professionals die je organisatie helpen om je cyberbeveiliging duurzaam en praktisch te implementeren zodat ze voldoet aan de Europese richtlijn; NIS2.
Wil je weten wat NIS2 concreet betekent voor je organisatie?
Veel organisaties denken dat ze juridisch goed afgedekt zijn, maar operationeel zijn ze vaak nog kwetsbaar. Contracten bieden immers geen bescherming tegen reputatieschade, operationele verstoringen of verlies van klantvertrouwen. De vraag is daarom niet alleen: “Is onze organisatie compliant?” De echte vraag is: “Hebben we aantoonbaar regie over onze digitale keten en beschermen we de mensen achter de data?”
Ventus helpt je organisatie om die regie te pakken. Met ervaren professionals die direct inzetbaar zijn binnen complexe security- en privacyvraagstukken.
Klaar om je organisatie weerbaar te maken?
Wacht niet tot een incident je organisatie raakt. Door nu inzicht te krijgen in afhankelijkheden, risico’s en kwetsbaarheden voorkom je grotere problemen in de toekomst.
De NIS2-richtlijn, in Nederland omgezet naar de Cyberbeveiligingswet (Cbw), is complex, maar in de kern draait het om drie pijlers: Zorgplicht, Meldplicht en Ketenveiligheid. Ventus ontzorgt uw organisatie volledig op deze cruciale gebieden.
| De NIS2 Pijler | Wat de wet van u eist | Wat Ventus voor u regelt |
|---|---|---|
| Zorgplicht | Organisaties moeten passende en evenredige technische en organisatorische maatregelen nemen om cyberrisico’s te beheersen. | Wij ontwikkelen een integrale enterprise cybersecurity-strategie, voeren diepgaande gap-analyses uit en regisseren de complexe implementatie van geavanceerde security-maatregelen en -architectuur (de 10 zorgplicht maatregelen vanuit de Cbw). |
| Meldplicht | Incidenten met een aanzienlijke impact moeten razendsnel gemeld worden bij de toezichthouder en het CSIRT. | Wij schrijven pragmatische Incident Response Plannen (IRP) en testen deze playbooks samen met uw team in de praktijk. |
| Ketenveiligheid | U bent (mede)verantwoordelijk voor de cyberveiligheid van al uw leveranciers, ketenpartners en afnemers. | Wij richten een robuust Vendor Risk Management (VRM) in, ontwerpen gestructureerde leveranciersaudits en stellen risicoprofielen op voor uw toeleveringsketen. |
Wij hebben onze dienstverlening opgedeeld in vier overzichtelijke fasen. Zo houdt u continu grip op de kosten, de doorlooptijd en het resultaat.
De fundering van uw NIS2-traject begint met inzicht en draagvlak.
Waarom het belangrijk is
Voordat u investeert in techniek of processen, moet duidelijk zijn of en hoe de nieuwe wetgeving op uw organisatie van toepassing is. Bestuurders zijn onder de NIS2 persoonlijk aansprakelijk; een gebrek aan inzicht en draagvlak op directieniveau is daardoor een direct bedrijfsrisico. Deze fase voorkomt blinde vlekken en zorgt dat de juiste prioriteiten worden gesteld.
Het doel
Helder in kaart brengen of uw organisatie onder de wetgeving valt (als Essentiële of Belangrijke entiteit). We bepalen de exacte impact van de Cbw / NIS2 voor uw specifieke situatie en maken inzichtelijk aan welke verplichtingen het bestuur moet voldoen.
Onze Diensten
Wat we opleveren / Deliverables
Wat het uiteindelijk betekent voor uw organisatie: Geen verspilde tijd of budget aan de verkeerde prioriteiten. Het bestuur heeft helderheid over de eigen aansprakelijkheid en juridische status, wat rust en focus creëert. U heeft een gedragen, strategisch fundament om het NIS2-traject efficiënt en zonder blinde vlekken te starten.
Weten waar u staat ten opzichte van de nieuwe eisen, passend binnen sectorale kaders. Binnen deze fase bieden wij twee specifieke assessments aan, afhankelijk van uw behoefte: een algehele toetsing van uw eigen organisatie, of een specifieke doorlichting van uw leveranciers.
Waarom het belangrijk is
Met de komst van de NIS2-wetgeving is cybersecurity geen IT-vraagstuk meer, maar een harde bestuursverantwoordelijkheid. Actie ondernemen is cruciaal om uw organisatie te beschermen tegen operationele stilstand, reputatieschade en miljoenenboetes, én om persoonlijke bestuurdersaansprakelijkheid te voorkomen. Door nu uw kwetsbaarheden in kaart te brengen, dekt u deze grote risico’s af en investeert u direct in uw bedrijfscontinuïteit.
Het doel
Het objectief meten van uw huidige cybersecurity-volwassenheid, direct afgezet tegen de officiële en verplichte NIS2/Cbw-eisen.
Onze Diensten
Wat we opleveren / Deliverables
Wat het uiteindelijk betekent voor uw organisatie: U transformeert abstracte, complexe wetteksten naar een behapbaar en concreet actielijstje. U weet exact waar de risico’s op boetes of incidenten het grootst zijn, waardoor u budget gericht en effectief kunt inzetten. Bovendien geeft het de directie de tastbare bewijslast (‘in control statement’) dat zij proactief en verantwoordelijk sturen op cyberveiligheid.
Waarom het belangrijk is
Wanneer u samenwerkt met externe partijen (zoals IT-leveranciers, SaaS-aanbieders of freelancers), krijgen zij vaak toegang tot uw bedrijfsnetwerk of gevoelige gegevens. Zonder ketenbeveiliging is uw eigen beveiliging waardeloos. Dit assessment is cruciaal om kwetsbaarheden bij leveranciers vroegtijdig te ontdekken, compliance (zoals de AVG en Cbw) te garanderen, en risico’s te mitigeren voordat of tijdens een samenwerking.
Het doel
Het objectief in kaart brengen van de veiligheids-, privacy- en operationele risico’s van uw externe leveranciers en partners, om zo datalekken en bedrijfsschade door derden te voorkomen.
Onze Diensten
Wij ondersteunen u bij het selecteren van de juiste beveiligingsvragen en criteria, afhankelijk van de gedeelde data en diensten, via vaste stappen:
Wat we opleveren / Deliverables
Wat het uiteindelijk betekent voor uw organisatie: U sluit de (vaak onzichtbare) digitale achterdeur van uw organisatie. U kunt met een gerust hart samenwerken met externe partijen en u voorkomt dat de fouten van een ander leiden tot uw datalek of operationele stilstand. Daarnaast toont u toezichthouders en uw eigen afnemers overtuigend aan dat u grip heeft op de ketenveiligheid.
Van papier naar praktijk: we dichten de gaten in uw beveiliging én processen.
Waarom het belangrijk is
Een assessment toont de kwetsbaarheden aan, maar stopt geen cyberaanvallen. De ware kracht van compliance zit in de daadwerkelijke borging van maatregelen. Door de geïdentificeerde ‘gaps’ doelgericht en onder architectuur aan te pakken, voorkomt u ad-hoc pleisters plakken en bouwt u aan een robuuste, structurele verdediging die de dagelijkse operatie ondersteunt.
Het doel
Het daadwerkelijk verhelpen van de geïdentificeerde tekortkomingen. Ventus levert de expertise en regie om het beleid en de complexe IT-maatregelen te verankeren in uw enterprise-architectuur.
Onze Diensten
Wat we opleveren / Deliverables
Wat het uiteindelijk betekent voor uw organisatie: Uw organisatie is niet langer alleen op papier compliant, maar in de dagelijkse operatie écht weerbaar. Door incidenten effectief te voorkomen of gestructureerd op te vangen, waarborgt u de continuïteit van uw bedrijfsprocessen, beschermt u uw reputatie en minimaliseert u de kans op schade en boetes aanzienlijk.
Compliant worden is één, compliant blijven is de echte uitdaging.
Waarom het belangrijk is
Cyberdreigingen ontwikkelen zich razendsnel, net als uw eigen IT-landschap. Wat vandaag veilig is, kan morgen een kwetsbaarheid zijn. Eenmalig compliant worden is daarom onvoldoende. Continuïteit, waakzaamheid, training van uw mensen en het testen van uw systemen zijn onmisbaar om aantoonbaar ‘in control’ te blijven voor toezichthouders.
Het doel
Zorgen dat uw organisatie continu veilig is, flexibel meebeweegt met nieuwe (digitale) dreigingen en te allen tijde optimaal voorbereid is op strenger wordend toezicht en inspecties.
Onze Diensten
Wat we opleveren / Deliverables
Wat het uiteindelijk betekent voor uw organisatie: Cybersecurity transformeert van een eenmalig project naar een beheersbaar proces verankerd in uw bedrijfscultuur. U veert flexibel mee met nieuwe dreigingen, bent op elk moment klaar voor onverwachte audits of inspecties, en behoudt structureel uw opgebouwde digitale veiligheid. U en uw bestuurders kunnen simpelweg met een gerust hart ondernemen.
Aangezien onze dienstverlening modulair is, stappen we precies daar in waar u ons nodig heeft:
Benieuwd hoe we uw specifieke situatie het beste kunnen ontzorgen?
Ventus levert de specialisten die je organisatie écht verder helpen. Onze experts combineren inhoudelijke diepgang met pragmatische implementatiekracht. En dat maakt hen tot échte Leading Professionals op het gebied van security, privacy en identity management.
Onze experts helpen je organisatie om leveranciersrisico’s inzichtelijk en beheersbaar te maken. Zij richten veilige onboardingprocessen in, voeren Vendor Risk Assessments uit en ondersteunen bij het opzetten van passende technische en organisatorische maatregelen.
Het uitgangspunt daarbij is helder: toegang tot systemen begint met vertrouwen dat aantoonbaar verdiend is.
Onze Identity & Access Management professionals ontwerpen en implementeren robuuste toegangsstructuren gebaseerd op het Zero Trust-principe.
Zij zorgen ervoor dat:
Zo voorkom je dat een gecompromitteerd account toegang geeft tot kritieke data of systemen.
Onze Security Architects ontwerpen infrastructuren volgens het principe van dataminimalisatie en Security by Design.
Wat niet wordt opgeslagen, kan niet lekken. Wat niet wordt gedeeld, kan niet worden misbruikt.
Door systemen slim in te richten, beperkt je organisatie de impact van incidenten aanzienlijk. Ook wanneer een ketenpartner wordt geraakt.
Onze Privacy Professionals vertalen complexe wetgeving zoals AVG en NIS2 naar werkbare processen binnen je organisatie.
Daarbij kijken zij verder dan juridische compliance alleen. Zij helpen je organisatie om privacy structureel onderdeel te maken van beleid, processen en samenwerking binnen de keten.
Onze ISO’s ondersteunen directies en managementteams bij governance, risicoafwegingen en bestuurlijke verantwoordelijkheid.
NIS2 vraagt namelijk expliciet om aantoonbare betrokkenheid vanuit het bestuur. Compliance wordt daarmee geen administratieve exercitie, maar een strategisch thema binnen de organisatie.

In onze vorige blog bespraken we de recente datalekken bij Odido, Ajax (via onderzoeksbureau Blauw) en Booking.com. Deze incidenten maakten

De deadline is gepasseerd, de richtlijnen zijn definitief en de inzet is nu persoonlijk. De NIS2-richtlijn markeert een onomkeerbaar kantelpunt:

De digitale wereld verandert sneller dan ooit, en met die groei komen ook steeds grotere risico’s. Cyberaanvallen worden complexer, en
NIS2 is de Europese richtlijn voor netwerk- en informatiebeveiliging. De richtlijn verplicht organisaties in essentiële en belangrijke sectoren om passende technische, operationele en organisatorische maatregelen te nemen om cyberrisico’s te beheersen.
Het doel van NIS2 is om de digitale weerbaarheid van Europese organisaties en vitale ketens structureel te verhogen.
NIS2 is van toepassing op organisaties die actief zijn in sectoren zoals:
Ook organisaties die indirect onderdeel zijn van een kritische keten kunnen onder aanvullende verplichtingen vallen.
De zorgplicht verplicht organisaties om passende beveiligingsmaatregelen te treffen om cyberincidenten te voorkomen, detecteren en beheersen.
Daaronder vallen onder meer:
De zorgplicht vereist niet alleen beleid, maar ook aantoonbare uitvoering.
NIS2 vergroot de verantwoordelijkheid van bestuurders voor cybersecurity.
Bestuurders moeten:
Toezichthouders verwachten dat bestuurders kunnen aantonen dat zij hun verantwoordelijkheid actief invullen.
ISO 27001 is een internationale norm voor informatiebeveiliging.
NIS2 is wetgeving.
Een ISO 27001-certificering kan een goede basis vormen, maar betekent niet automatisch dat een organisatie voldoet aan alle NIS2-verplichtingen.
NIS2 stelt aanvullende eisen aan onder andere:
NIS2 kijkt nadrukkelijk naar de gehele supply chain.
Je organisatie moet inzicht hebben in:
Daarmee wordt leveranciersbeheer een vast onderdeel van informatiebeveiliging.
De Cyberbeveiligingswet (Cbw/NIS2) vereist dat organisaties minimaal op tien gebieden aantoonbaar maatregelen nemen. Dit zijn:
Veel organisaties bekijken NIS2 vanuit compliance. Wij bekijken NIS2 vanuit risico.
Want de grootste kostenpost is meestal niet een auditbevinding. Het zijn de gevolgen van een incident.
Veel organisaties denken dat zij al ver zijn met NIS2. Totdat de eerste nulmeting wordt uitgevoerd. Komt één van onderstaande situaties je bekend voor?
☐ We weten niet zeker of wij onder NIS2 vallen.
☐ We hebben beleid opgesteld, maar weten niet of de technische maatregelen voldoende zijn.
☐ Onze directie vraagt naar risico’s en aansprakelijkheid, maar wij hebben geen volledig antwoord.
☐ We hebben onvoldoende capaciteit om alle NIS2-eisen zelf uit te voeren.
☐ We weten niet welke leveranciers een risico vormen.
☐ Securityprojecten concurreren met andere IT-prioriteiten.
☐ We beschikken over verschillende audits, normen en certificeringen, maar missen overzicht.
☐ We weten niet hoe aantoonbaar onze digitale weerbaarheid daadwerkelijk is.
Hoe meer vakjes je aanvinkt, hoe groter de kans dat een NIS2 Readiness Assessment direct waarde oplevert.
Organisaties die onder de Cyberbeveiligingswet vallen, hebben een wettelijke registratieplicht. Dit betekent dat u uw organisatie moet inschrijven in het nationaal entiteitenregister, dat beheerd wordt door het Nationaal Cyber Security Centrum (NCSC). U kunt deze registratie (zodra de wet van kracht is) regelen via het portaal MijnNCSC met behulp van eHerkenning.
Zodra de wet van kracht is, bent u verplicht om aanzienlijke incidenten of cyberaanvallen snel te melden bij de toezichthouder en het CSIRT (Cyber Security Incident Response Team). Dit gaat in drie stappen:
De Europese deadline voor NIS2 was oorspronkelijk 17 oktober 2024. In Nederland is de wetgeving echter later omgezet in de Cyberbeveiligingswet (Cbw). De definitieve ingangsdatum van de Cbw is 15 augustus 2026. Vanaf deze datum is de wet direct van kracht, zonder overgangstermijn. Omdat het implementeren van de zorg- en ketenplicht vaak maanden duurt, adviseren wij organisaties om niet af te wachten en direct te starten met de voorbereidingen.
Of mail me
b.laan@ventus.nl