Wouter Parent van Kynexis Informatiebeveiliging BV was op 13 augustus 2026 te gast bij NCOD Audit om te spreken over de Cyberbeveiligingswet, NIS2 en de vraag wat organisaties nu concreet moeten doen. De belangrijkste boodschap: begin bij de organisatie en haar risico’s. Vanuit dat inzicht volgen passende technische, organisatorische en bestuurlijke maatregelen.
Bekijk de uitzending
Cyberbeveiligingswet en NIS2 in de praktijk
Wouter Parent was op 13 augustus 2026 als gastspreker te gast bij NCOD Audit. De video wordt pas van YouTube geladen wanneer u hiervoor kiest.
NIS2 begint met weten wat voor uw organisatie kritiek is
Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Daarmee wordt de Europese NIS2-richtlijn in Nederland omgezet in nationale wetgeving. Organisaties die onder de wet vallen krijgen onder meer te maken met een registratieplicht, meldplicht, zorgplicht en expliciete bestuurlijke verantwoordelijkheid.
Een organisatie kan tientallen of honderden beveiligingsmaatregelen invoeren. De eerste vraag hoort bij de bedrijfsvoering te liggen: welke processen moeten blijven functioneren om de organisatie haar werk te laten doen? De zorgplicht begint volgens de RDI met een risicoanalyse. Op basis daarvan kiest de organisatie maatregelen die aansluiten op haar situatie.
- bepaal of de organisatie onder de Cyberbeveiligingswet valt en of sprake is van een essentiële of belangrijke entiteit
- identificeer de kritieke bedrijfsprocessen
- voer voor deze processen een risicoanalyse uit
- bepaal welke systemen, informatie en leveranciers noodzakelijk zijn
- beoordeel hoe de risico’s momenteel worden beheerst
Begin met de vraag welke processen moeten blijven functioneren. Breng daarna risico’s, systemen, informatie, leveranciers en huidige beheersing in samenhang in beeld.
De Cyberbeveiligingswet betekent ook governance
NIS2-compliance bestaat uit technische, operationele en organisatorische risicobeheersing. De organisatie moet helder hebben wie verantwoordelijk is voor welk risico, wie een restrisico mag accepteren, welke informatie het bestuur ontvangt en hoe de werking van maatregelen wordt beoordeeld.
Duidelijke rollen, verantwoordelijkheden, contractuele afspraken en rapportages maken deze beheersing bestuurbaar. Een RACI-model kan helpen inzichtelijk te maken wie verantwoordelijk, eindverantwoordelijk, adviserend of geïnformeerd is. Het bestuur blijft eindverantwoordelijk, ook wanneer werkzaamheden aan een CISO of IT-partner zijn gedelegeerd.
Een firewall en IT-contract zijn geen bestuurlijke rapportage
Digitale afhankelijkheden hebben rechtstreeks invloed op dienstverlening, omzet, veiligheid, privacy en continuïteit. Het antwoord dat er een firewall en een goed contract met een IT-dienstverlener zijn, geeft daarom nog weinig inzicht in de feitelijke beheersing van cyberrisico’s.
Bestuurlijke informatie moet beslissingen ondersteunen. Dat vraagt om inzicht in risico’s, kritieke processen, leveranciers, maatregelen, restrisico’s, incidenten, herstelvermogen en voortgang. Daarmee wordt informatiebeveiliging een regulier onderdeel van bestuurlijke risicobeheersing.
- de belangrijkste digitale risico’s en kritieke afhankelijkheden
- actuele beheersmaatregelen en resterende risico’s
- incidenten, bijna-incidenten, continuïteit en herstel
- noodzakelijke verbetermaatregelen, eigenaarschap en voortgang
Maak cyberrisico’s begrijpelijk voor bestuurders
Een CISO, securitymanager of IT-manager kan precies weten waar een technische kwetsbaarheid zit. Voor bestuurlijke besluitvorming moet die informatie worden vertaald naar de gevolgen voor de organisatie.
Wat gebeurt er wanneer een productielijn drie weken stilvalt, een kritieke leverancier uitvalt of noodzakelijke gegevens niet beschikbaar zijn? Heldere taal en voorbeelden uit de eigen bedrijfsvoering helpen bestuurders risico’s te beoordelen, prioriteiten te stellen en middelen beschikbaar te stellen.
Verplichte NIS2-bestuurderstraining: kennis moet aantoonbaar zijn
De Cyberbeveiligingswet maakt bestuurlijke kennis aantoonbaar relevant. Uitvoerende bestuursleden waarop deze verplichting van toepassing is moeten voldoende kennis en vaardigheden hebben om cyberrisico’s en beveiligingsmaatregelen te beoordelen. Zij volgen daarvoor een passende training en moeten een certificaat kunnen tonen.
Volgens de actuele uitleg van de RDI moeten bestaande bestuursleden uiterlijk binnen twee jaar na inwerkingtreding van de Cyberbeveiligingswet aan deze vereisten voldoen. Nieuwe bestuursleden krijgen twee jaar vanaf hun benoeming. De RDI verduidelijkt dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders van deze specifieke verplichting zijn uitgezonderd. Voor hen blijft kennis van digitale risico’s vanuit hun toezichthoudende rol inhoudelijk waardevol.
Van risicoanalyse naar NIS2 GAP-analyse en verbeterplan
Wanneer de kritieke processen, risico’s en afhankelijkheden bekend zijn, volgt de vraag waar de organisatie nu staat ten opzichte van waar zij moet staan. Een NIS2 GAP-analyse of nulmeting maakt dat verschil zichtbaar.
Een goede analyse resulteert in meer dan een lijst aandachtspunten. De uitkomst wordt vertaald naar een bestuurbaar verbeterplan met prioriteiten, eigenaren, bewijs en een realistische planning. De kernvragen zijn helder: waar staan we nu, waar moeten we staan en hoe komen we daar?
Samengevat: maak NIS2 bestuurbaar
De Cyberbeveiligingswet gaat uiteindelijk over het beheersen van digitale risico’s die de organisatie kunnen raken. Begin daarom bij de kritieke processen, bijbehorende dreigingen, systemen, informatie, leveranciers en verantwoordelijkheden.
Van daaruit ontstaat een logische route naar NIS2-compliance: scope bepalen, risico’s analyseren, governance organiseren, huidige beheersing beoordelen en stapsgewijs verbeteren. Kynexis Informatiebeveiliging BV benadert de Cyberbeveiligingswet als onderdeel van professionele digitale risicobeheersing.
Van inzicht naar uitvoering
Breng uw NIS2-scope, risico’s en verbeterroute in beeld
Kynexis ondersteunt bij scopebepaling, risicoanalyse, NIS2 GAP-analyse, governance, ketenrisico’s, implementatie en aantoonbare borging.
Bronnen en verdieping
Gebaseerd op officiële kaders en praktische uitvoering
De bronpagina's bieden de formele achtergrond. Kynexis vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

