Wouter Parent van Kynexis Informatiebeveiliging was op 13 augustus 2026 te gast bij NCOD Audit om te spreken over de Cyberbeveiligingswet, NIS2 en concrete vervolgstappen voor organisaties. De belangrijkste boodschap: begin bij de organisatie en haar risico’s. Vanuit dat inzicht volgen passende technische, organisatorische en bestuurlijke maatregelen.

Bekijk de uitzending

Cyberbeveiligingswet en NIS2 in de praktijk

Wouter Parent was op 13 augustus 2026 als gastspreker te gast bij NCOD Audit. De video wordt pas van YouTube geladen wanneer je hiervoor kiest.

Bekijk de opname rechtstreeks op YouTube →

NIS2 begint met weten wat voor je organisatie kritiek is

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Daarmee wordt de Europese NIS2-richtlijn in Nederland omgezet in nationale wetgeving. Organisaties die onder de wet vallen krijgen onder meer te maken met een registratieplicht, meldplicht, zorgplicht en expliciete bestuurlijke verantwoordelijkheid.

Een organisatie kan tientallen of honderden beveiligingsmaatregelen invoeren. De eerste vraag hoort bij de bedrijfsvoering te liggen: welke processen blijven beschikbaar om de organisatie haar werk te laten doen? De zorgplicht begint volgens de RDI met een risicoanalyse. Op basis daarvan kiest de organisatie maatregelen die aansluiten op haar situatie.

  • bepaal of de organisatie onder de Cyberbeveiligingswet valt en of sprake is van een essentiële of belangrijke entiteit
  • identificeer de kritieke bedrijfsprocessen
  • voer voor deze processen een risicoanalyse uit
  • bepaal welke systemen, informatie en leveranciers noodzakelijk zijn
  • beoordeel hoe de risico’s momenteel worden beheerst
Lees de centrale uitleg over NIS2 en de Cyberbeveiligingswet →Start met de NIS2 Quickscan →
Begin met de vraag welke processen beschikbaar blijven. Breng daarna risico’s, systemen, informatie, leveranciers en huidige beheersing in samenhang in beeld.

De Cyberbeveiligingswet betekent ook governance

Een aantoonbare NIS2-aanpak bestaat uit technische, operationele en organisatorische beheersing. De organisatie heeft helder wie verantwoordelijk is voor welk risico, wie een restrisico mag accepteren, welke informatie het bestuur ontvangt en hoe de werking van maatregelen wordt beoordeeld.

Duidelijke rollen, verantwoordelijkheden, contractuele afspraken en rapportages maken deze beheersing bestuurbaar. Een RACI-model kan helpen inzichtelijk te maken wie verantwoordelijk, eindverantwoordelijk, adviserend of geïnformeerd is. Het bestuur blijft eindverantwoordelijk, ook wanneer werkzaamheden aan een CISO of IT-partner zijn gedelegeerd.

Bekijk cybersecurity management →Lees over aantoonbare borging →

Een firewall en IT-contract zijn geen bestuurlijke rapportage

Digitale afhankelijkheden hebben rechtstreeks invloed op dienstverlening, omzet, veiligheid, privacy en continuïteit. Het antwoord dat er een firewall en een goed contract met een IT-dienstverlener zijn, geeft daarom nog weinig inzicht in de feitelijke beheersing van cyberrisico’s.

Bestuurlijke informatie ondersteunt beslissingen. Dat vraagt om inzicht in risico’s, kritieke processen, leveranciers, maatregelen, restrisico’s, incidenten, herstelvermogen en voortgang. Daarmee wordt informatiebeveiliging een regulier onderdeel van bestuurlijke risicobeheersing.

  • de belangrijkste digitale risico’s en kritieke afhankelijkheden
  • actuele beheersmaatregelen en resterende risico’s
  • incidenten, bijna-incidenten, continuïteit en herstel
  • noodzakelijke verbetermaatregelen, eigenaarschap en voortgang

Maak cyberrisico’s begrijpelijk voor bestuurders

Een CISO, securitymanager of IT-manager kan precies weten waar een technische kwetsbaarheid zit. Voor bestuurlijke besluitvorming vertaal je die informatie naar de gevolgen voor de organisatie.

Wat gebeurt er wanneer een productielijn drie weken stilvalt, een kritieke leverancier uitvalt of noodzakelijke gegevens niet beschikbaar zijn? Heldere taal en voorbeelden uit de eigen bedrijfsvoering helpen bestuurders risico’s te beoordelen, prioriteiten te stellen en middelen beschikbaar te stellen.

Verplichte NIS2-bestuurderstraining: kennis moet aantoonbaar zijn

De Cyberbeveiligingswet maakt bestuurlijke kennis aantoonbaar relevant. Uitvoerende bestuursleden waarop deze verplichting van toepassing is moeten voldoende kennis en vaardigheden hebben om cyberrisico’s en beveiligingsmaatregelen te beoordelen. Zij volgen daarvoor een passende training en moeten een certificaat kunnen tonen.

Volgens de actuele uitleg van de RDI moeten bestaande bestuursleden uiterlijk binnen twee jaar na inwerkingtreding van de Cyberbeveiligingswet aan deze vereisten voldoen. Nieuwe bestuursleden krijgen twee jaar vanaf hun benoeming. De RDI verduidelijkt dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders van deze specifieke verplichting zijn uitgezonderd. Voor hen blijft kennis van digitale risico’s vanuit hun toezichthoudende rol inhoudelijk waardevol.

Lees de FAQ over de NIS2-trainingsplicht voor bestuurders →Bekijk de NIS2 opleiding voor bestuurders →Bekijk algemene boardroom-cybersessies bij Kynexis →

Risicoanalyse, NIS2 GAP-analyse en verbeterplan

Wanneer de kritieke processen, risico’s en afhankelijkheden bekend zijn, volgt de vraag waar de organisatie nu staat ten opzichte van de gewenste situatie. Een NIS2 GAP-analyse of nulmeting maakt dat verschil zichtbaar.

Een goede analyse resulteert in meer dan een lijst aandachtspunten. De uitkomst wordt vertaald naar een bestuurbaar verbeterplan met prioriteiten, eigenaren, bewijs en een realistische planning. De kernvragen zijn helder: waar staan we nu, waar willen we staan en hoe komen we daar?

Bekijk de NIS2 GAP-analyse →Bekijk de NIS2-audit →

Samengevat: maak NIS2 bestuurbaar

De Cyberbeveiligingswet gaat uiteindelijk over het beheersen van digitale risico’s die de organisatie kunnen raken. Begin daarom bij de kritieke processen, bijbehorende dreigingen, systemen, informatie, leveranciers en verantwoordelijkheden.

Van daaruit ontstaat een logische route naar NIS2-advies en implementatie: scope bepalen, risico’s analyseren, governance organiseren, huidige beheersing beoordelen en stapsgewijs verbeteren. Kynexis Informatiebeveiliging benadert de Cyberbeveiligingswet als onderdeel van professionele digitale risicobeheersing.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis Informatiebeveiliging vertaalt deze informatie naar een uitvoerbare aanpak voor je organisatie, sector en risicoprofiel.

Bekijk Rijksoverheid - Cyberbeveiligingswet vanaf 15 augustus 2026 van kracht →Bekijk RDI - Zorgplicht Cyberbeveiligingswet →Bekijk RDI - Bestuurlijke verantwoordelijkheid en governance →Bekijk NCOD Audit - uitzending Cyberbeveiligingswet en NIS2 →