NIS2 in de praktijk: drie concrete verplichtingen
De meeste mkb-organisaties denken bij NIS2 aan iets vaags en groots. In de praktijk is het concreter dan je verwacht. NIS2 vraagt je om drie dingen te regelen: weet welke systemen je hebt, zie welke kwetsbaarheden erop zitten, en los ze binnen een redelijke termijn op. Doe je dat, dan voldoe je aan het overgrote deel van wat NIS2 technisch van je vraagt.
Het goede nieuws: je hoeft geen SOC of een heel security-team op te tuigen. Vulnerability management is precies de technische maatregel die NIS2 van je vraagt. En dat is precies wat NetCaptain doet, in een SaaS-vorm die past bij een organisatie van 50 tot 200 medewerkers.
Fase 1: dag 1-14, quick wins
De eerste twee weken draaien om overzicht. Je hebt een actuele lijst nodig van alle systemen, servers, werkstations en cloud-instances die bij je organisatie horen. Zonder die lijst kun je niet scannen, en zonder scan weet je niet waar je staat.
NetCaptain kan die lijst voor een belangrijk deel zelf opbouwen via onze vulnerability management handleiding. De installatie duurt ongeveer een kwartier en werkt via een ISO of image dat je zelf uitvoert. Tijdens de installatie brengen onze mensen samen met jou het netwerk in kaart en plannen we de eerste scans. Dat is inbegrepen, dus geen consultancy-uren achteraf.
Na de installatie krijg je een eerste overzicht van wat NetCaptain in je netwerk ziet. Dat overzicht is meteen je nulmeting voor NIS2. Je weet vanaf dag 14 welke assets je hebt, welke systemen bereikbaar zijn vanaf het internet, en waar de eerste risico’s zitten.
Tip: gebruik de eerste twee weken ook om de contactgegevens en escalatie-paden voor security-incidenten vast te leggen. Dat is een NIS2-vereiste die verder gaat dan alleen techniek, maar wel in dezelfde fase thuishoort.
Fase 2: dag 15-45, eerste kwetsbaarheden
Met de nulmeting op zak ga je nu echt scannen. In deze fase laat je NetCaptain dagelijks draaien op je externe assets. Een dagelijkse scan is geen overkill, het is wat NIS2 bedoelt met “regelmatig”. Wekelijkse of maandelijkse scans laten teveel tijd tussen twee metingen waarin een kritieke kwetsbaarheid onopgemerkt kan blijven.
Het mooie van NetCaptain is dat je zelf de scanfrequentie per netwerk of per systeemgroep kunt instellen. Werkstations kun je bijvoorbeeld in kantoortijden scannen, netwerkapparaten ’s nachts, en Windows-servers direct na Patch Tuesday. Dat voorkomt dat scans je productie verstoren terwijl je toch continu zicht houdt.
Aan het einde van fase 2 heb je een eerste gevulde database met kwetsbaarheden, gerangschikt op prioriteit. Niet elke kwetsbaarheid is even urgent. NetCaptain geeft je context. Een kwetsbaarheid op een intern test-systeem is minder urgent dan dezelfde kwetsbaarheid op een productie-server die bereikbaar is vanaf het internet.
Fase 3: dag 46-75, rapportages
Hier wordt het pas echt interessant voor je auditor. NIS2 vraagt niet alleen dat je scant, maar ook dat je kunt aantonen dat je het doet. Rapportages zijn het bewijs.
NetCaptain genereert rapportages die direct naar een auditor kunnen. Ze laten zien welke assets je hebt, welke kwetsbaarheden zijn gevonden, hoe lang een bevinding al openstaat, en welke acties zijn ondernomen. Dat is precies de documentatie die een auditor verwacht.
Belangrijk detail: in deze fase ga je ook risico-acceptaties registreren. Niet elke kwetsbaarheid ga je oplossen, sommige accepteer je bewust. NetCaptain laat je die keuzes formeel vastleggen, inclusief de reden. Een auditor wil niet alleen horen dat je iets hebt opgelost, maar ook dat je bewust hebt gekozen om iets niet op te lossen, en waarom.
NetCaptain is zelf ISO 27001 en ISO 9001 gecertificeerd, wat betekent dat de rapportages die je uit het systeem haalt voldoen aan de kwaliteits- en informatiebeveiligingsnormen die auditors herkennen.
Fase 4: dag 76-90, NIS2 compleet
De laatste twee weken gebruik je om de puntjes op de i te zetten. NIS2 technische maatregelen zijn breed, vulnerability management is daar één onderdeel van. Andere onderdelen zijn bijvoorbeeld multi-factor authenticatie, log-retentie, en back-up-strategie.
Vulnerability management is een belangrijk onderdeel, maar de aanwezigheid van een licentie maakt je natuurlijk niet automatisch compliant. NIS2-compliance vraagt om een combinatie van technische en organisatorische maatregelen. NetCaptain dekt het technische stuk, jij organiseert de rest.
Wat je in deze fase ook doet: een interne audit of een externe review aanvragen. Een NetCaptain-expert kan met je meedenken en de voortgang van het 90-dagen plan toetsen. Dat is een optionele add-on, niet verplicht, maar wel waardevol als je zeker wilt weten dat je klaar bent voor de NIS2-deadline.
Andere NIS2-onderwerpen
Naast vulnerability management zijn er andere NIS2-onderwerpen die je niet kunt negeren. Denk aan incident response, meldplicht bij cybersecurity-incidenten, en bestuurlijke aansprakelijkheid. Voor het mkb betekent dit dat minimaal één persoon in de directie verantwoordelijk moet zijn voor cybersecurity, en dat je een procedure moet hebben voor het melden van incidenten bij de autoriteit.
De NCSC-richtlijnen voor NIS2 geven een volledig overzicht van alle verplichtingen. Ook de Rijksoverheid-pagina over NIS2-implementatie is een goede start. Voor technische details kun je ook terecht bij de ENISA NIS2 technical guidance.
NetCaptain ondersteunt het technische deel, maar het organisatorische deel vraagt input van jouw directie en eventueel juridisch advies. Plan dat vanaf dag 1, niet pas in fase 4.
Conclusie: NIS2 wacht niet
De NIS2-deadline is 2026. Voor middelgrote mkb-organisaties is het geen kwestie van of, maar van wanneer je begint. Met dit 90-dagen stappenplan en NetCaptain als startpunt voor je technische maatregelen, ben je in drie maanden door de basis heen. Daarna houdt het niet op: vulnerability management is een doorlopend proces, geen eenmalige scan.
Wil je vandaag nog beginnen? Plan een vrijblijvend kennismakingsgesprek met een van onze NetCaptain-experts. We kijken samen naar je situatie en plannen de eerste stappen. NIS2-compliance begint met overzicht, en dat overzicht krijg je in twee weken.
Veel mkb-organisaties onderschatten hoeveel systemen ze hebben. Je denkt aan de 80 werkstations en 12 servers in je kantoor, maar vergeet de cloud-instances, de externe SaaS-diensten die je organisatie gebruikt, en de systemen van leveranciers die op je netwerk zijn aangesloten. Een grondige inventarisatie is daarom belangrijker dan het op het eerste gezicht lijkt.
Een vuistregel: als je niet binnen 14 dagen een volledige lijst kunt produceren van alle systemen die bij je organisatie horen, dan heb je een blinde vlek. En blinde vlekken zijn precies wat een aanvaller zoekt. NetCaptain’s discovery scan helpt je die vlekken te dichten, maar het is geen vervanging voor een actueel overzicht dat je zelf beheert.
Een belangrijk onderscheid in deze fase is authenticated versus unauthenticated scanning. Een unauthenticated scan kijkt van buitenaf, net zoals een aanvaller dat zou doen. Een authenticated scan logt in op het systeem en kijkt ook naar geïnstalleerde software, ontbrekende patches en configuratiefouten. Beide hebben waarde, en NetCaptain ondersteunt allebei.
Voor de meeste mkb-omgevingen is authenticated scanning de moeite waard. Je hebt er een credential voor nodig, maar NetCaptain slaat die versleuteld op en gebruikt ze alleen voor de scan. Het resultaat is een veel completer beeld van je beveiligingsstatus. Ongeveer 60% van de kritieke kwetsbaarheden die we in mkb-omgevingen vinden, zie je alleen met authenticated scanning.
De rapportages die NetCaptain genereert bevatten standaard de volgende onderdelen: een executive summary met de risico-trend, een lijst met de top-10 meest urgente kwetsbaarheden, een historisch overzicht van wat er in de afgelopen 90 dagen is gevonden en opgelost, en een compliance-mapping die laat zien welke NIS2- en ISO 27001-controles je met de huidige setup afdekt.
Die compliance-mapping is waardevol omdat auditors graag zien dat je niet alleen scant, maar ook bewust nadenkt over welke normen je afdekt. Een typische mapping laat zien dat vulnerability management direct bijdraagt aan ISO 27001 Annex A.8.20 (netwerkbeveiliging), A.8.16 (monitoring activiteiten), en A.8.32 (change management). Voor NIS2-technische maatregelen is de mapping vergelijkbaar.
Na dag 90 ben je klaar voor de NIS2-deadline, maar het werk stopt niet. Kwetsbaarheden verschijnen dagelijks. Nieuwe software, nieuwe patches, nieuwe configuratiewijzigingen, allemaal potentiële nieuwe risico’s. Daarom is vulnerability management een doorlopend proces en geen project met een einddatum.
NetCaptain blijft na de implementatie dagelijks scannen, prioriteert nieuwe kwetsbaarheden automatisch, en stuurt alerts wanneer er iets dringends is. Je hoeft niet elke dag in te loggen om te weten of alles veilig is, maar je hebt wel real-time zicht op je beveiligingsstatus. Dat is de definitie van vulnerability management, en het is wat NIS2 bedoelt met een “proportioneel” technisch maatregelenpakket.
Veelgestelde vragen over NIS2 voor het mkb
Valt mijn bedrijf onder NIS2?
NIS2 geldt voor middelgrote organisaties vanaf 50 medewerkers of vanaf 10 miljoen euro omzet. De meeste mkb-bedrijven tussen 50 en 200 medewerkers vallen hieronder. Twijfel je? Check de NCSC-website voor de exacte criteria of plan een gesprek met een NetCaptain-expert.
Hoeveel tijd kost NIS2-compliance gemiddeld?
Voor een mkb-organisatie dat vanaf nul begint, is een 90-dagen traject realistisch als je de juiste tools inzet. Met NetCaptain automatiseer je het technische stuk, waardoor je vooral tijd kwijt bent aan organisatorische maatregelen zoals procedures, escalatie-paden en directie-verantwoordelijkheid.
Kan ik NIS2-compliance uitbesteden?
Het technische stuk kun je grotendeels uitbesteden aan een SaaS-platform zoals NetCaptain. Het organisatorische stuk, inclusief bestuurlijke aansprakelijkheid, blijft een verantwoordelijkheid van je eigen directie. Je kunt wel advies inhuren, maar de eindverantwoordelijkheid ligt intern.
Kan een bedrijf zich NIS2 laten certificeren?
Nee. NIS2 is een Europese richtlijn die in Nederland is omgezet in nationale wetgeving, geen certificeringsschema. Er bestaat dan ook geen officieel NIS2-certificaat en geen NIS2-certificering-instelling. Wat wel kan: een auditor of toezichthouder toetst of je organisatie voldoet aan de maatregelen die NIS2 voorschrijft, of je die aantoonbaar hebt geïmplementeerd, en of je ze continu onderhoudt. Dat is een toets op naleving, niet een certificaat. NetCaptain helpt je bij het aantoonbare deel: een actueel asset-overzicht, zicht op kwetsbaarheden, en rapportages die je aan een auditor of toezichthouder kunt laten zien. De rest, zoals beleid, procedures en bestuurlijke verantwoordelijkheid, blijft een verantwoordelijkheid van je eigen directie.


