Wouter Parent van Kynexis Informatiebeveiliging BV was op 13 augustus 2026 te gast bij NCOD Audit om te spreken over de Cyberbeveiligingswet, NIS2 en de vraag wat organisaties nu concreet moeten doen. De belangrijkste boodschap: begin bij de organisatie en haar risico’s. Vanuit dat inzicht volgen passende technische, organisatorische en bestuurlijke maatregelen.

Bekijk de uitzending

Cyberbeveiligingswet en NIS2 in de praktijk

Wouter Parent was op 13 augustus 2026 als gastspreker te gast bij NCOD Audit. De video wordt pas van YouTube geladen wanneer u hiervoor kiest.

Bekijk de opname rechtstreeks op YouTube →

NIS2 begint met weten wat voor uw organisatie kritiek is

Op 15 augustus 2026 treedt de Cyberbeveiligingswet in werking. Daarmee wordt de Europese NIS2-richtlijn in Nederland omgezet in nationale wetgeving. Organisaties die onder de wet vallen krijgen onder meer te maken met een registratieplicht, meldplicht, zorgplicht en expliciete bestuurlijke verantwoordelijkheid.

Een organisatie kan tientallen of honderden beveiligingsmaatregelen invoeren. De eerste vraag hoort bij de bedrijfsvoering te liggen: welke processen moeten blijven functioneren om de organisatie haar werk te laten doen? De zorgplicht begint volgens de RDI met een risicoanalyse. Op basis daarvan kiest de organisatie maatregelen die aansluiten op haar situatie.

  • bepaal of de organisatie onder de Cyberbeveiligingswet valt en of sprake is van een essentiële of belangrijke entiteit
  • identificeer de kritieke bedrijfsprocessen
  • voer voor deze processen een risicoanalyse uit
  • bepaal welke systemen, informatie en leveranciers noodzakelijk zijn
  • beoordeel hoe de risico’s momenteel worden beheerst
Lees de centrale uitleg over NIS2 en de CyberbeveiligingswetStart met de NIS2 Quickscan
Begin met de vraag welke processen moeten blijven functioneren. Breng daarna risico’s, systemen, informatie, leveranciers en huidige beheersing in samenhang in beeld.

De Cyberbeveiligingswet betekent ook governance

NIS2-compliance bestaat uit technische, operationele en organisatorische risicobeheersing. De organisatie moet helder hebben wie verantwoordelijk is voor welk risico, wie een restrisico mag accepteren, welke informatie het bestuur ontvangt en hoe de werking van maatregelen wordt beoordeeld.

Duidelijke rollen, verantwoordelijkheden, contractuele afspraken en rapportages maken deze beheersing bestuurbaar. Een RACI-model kan helpen inzichtelijk te maken wie verantwoordelijk, eindverantwoordelijk, adviserend of geïnformeerd is. Het bestuur blijft eindverantwoordelijk, ook wanneer werkzaamheden aan een CISO of IT-partner zijn gedelegeerd.

Bekijk cybersecurity managementLees over aantoonbare borging

Een firewall en IT-contract zijn geen bestuurlijke rapportage

Digitale afhankelijkheden hebben rechtstreeks invloed op dienstverlening, omzet, veiligheid, privacy en continuïteit. Het antwoord dat er een firewall en een goed contract met een IT-dienstverlener zijn, geeft daarom nog weinig inzicht in de feitelijke beheersing van cyberrisico’s.

Bestuurlijke informatie moet beslissingen ondersteunen. Dat vraagt om inzicht in risico’s, kritieke processen, leveranciers, maatregelen, restrisico’s, incidenten, herstelvermogen en voortgang. Daarmee wordt informatiebeveiliging een regulier onderdeel van bestuurlijke risicobeheersing.

  • de belangrijkste digitale risico’s en kritieke afhankelijkheden
  • actuele beheersmaatregelen en resterende risico’s
  • incidenten, bijna-incidenten, continuïteit en herstel
  • noodzakelijke verbetermaatregelen, eigenaarschap en voortgang

Maak cyberrisico’s begrijpelijk voor bestuurders

Een CISO, securitymanager of IT-manager kan precies weten waar een technische kwetsbaarheid zit. Voor bestuurlijke besluitvorming moet die informatie worden vertaald naar de gevolgen voor de organisatie.

Wat gebeurt er wanneer een productielijn drie weken stilvalt, een kritieke leverancier uitvalt of noodzakelijke gegevens niet beschikbaar zijn? Heldere taal en voorbeelden uit de eigen bedrijfsvoering helpen bestuurders risico’s te beoordelen, prioriteiten te stellen en middelen beschikbaar te stellen.

Verplichte NIS2-bestuurderstraining: kennis moet aantoonbaar zijn

De Cyberbeveiligingswet maakt bestuurlijke kennis aantoonbaar relevant. Uitvoerende bestuursleden waarop deze verplichting van toepassing is moeten voldoende kennis en vaardigheden hebben om cyberrisico’s en beveiligingsmaatregelen te beoordelen. Zij volgen daarvoor een passende training en moeten een certificaat kunnen tonen.

Volgens de actuele uitleg van de RDI moeten bestaande bestuursleden uiterlijk binnen twee jaar na inwerkingtreding van de Cyberbeveiligingswet aan deze vereisten voldoen. Nieuwe bestuursleden krijgen twee jaar vanaf hun benoeming. De RDI verduidelijkt dat toezichthoudende bestuurders, commissarissen en niet-uitvoerende bestuurders van deze specifieke verplichting zijn uitgezonderd. Voor hen blijft kennis van digitale risico’s vanuit hun toezichthoudende rol inhoudelijk waardevol.

Bekijk de NIS2 opleiding voor bestuurdersBekijk algemene boardroom-cybersessies bij Kynexis

Van risicoanalyse naar NIS2 GAP-analyse en verbeterplan

Wanneer de kritieke processen, risico’s en afhankelijkheden bekend zijn, volgt de vraag waar de organisatie nu staat ten opzichte van waar zij moet staan. Een NIS2 GAP-analyse of nulmeting maakt dat verschil zichtbaar.

Een goede analyse resulteert in meer dan een lijst aandachtspunten. De uitkomst wordt vertaald naar een bestuurbaar verbeterplan met prioriteiten, eigenaren, bewijs en een realistische planning. De kernvragen zijn helder: waar staan we nu, waar moeten we staan en hoe komen we daar?

Bekijk de NIS2 GAP-analyseBekijk de NIS2-audit

Samengevat: maak NIS2 bestuurbaar

De Cyberbeveiligingswet gaat uiteindelijk over het beheersen van digitale risico’s die de organisatie kunnen raken. Begin daarom bij de kritieke processen, bijbehorende dreigingen, systemen, informatie, leveranciers en verantwoordelijkheden.

Van daaruit ontstaat een logische route naar NIS2-compliance: scope bepalen, risico’s analyseren, governance organiseren, huidige beheersing beoordelen en stapsgewijs verbeteren. Kynexis Informatiebeveiliging BV benadert de Cyberbeveiligingswet als onderdeel van professionele digitale risicobeheersing.

Van inzicht naar uitvoering

Breng uw NIS2-scope, risico’s en verbeterroute in beeld

Kynexis ondersteunt bij scopebepaling, risicoanalyse, NIS2 GAP-analyse, governance, ketenrisico’s, implementatie en aantoonbare borging.

Bronnen en verdieping

Gebaseerd op officiële kaders en praktische uitvoering

De bronpagina's bieden de formele achtergrond. Kynexis vertaalt deze informatie naar een uitvoerbare aanpak voor uw organisatie, sector en risicoprofiel.

Bekijk Rijksoverheid - Cyberbeveiligingswet vanaf 15 augustus 2026 van krachtBekijk RDI - Zorgplicht CyberbeveiligingswetBekijk RDI - Bestuurlijke verantwoordelijkheid en governanceBekijk NCOD Audit - uitzending Cyberbeveiligingswet en NIS2