De Nederlandse overheid ligt op schema voor de invoering van de NIS2-wet per 1 juli 2026. Dit betreft cybersecurityregels die grote impact hebben op bedrijven en overheden.
Overheid houdt vast aan invoering NIS2 op 1 juli 2026

63 reacties
+19 stemmen, +88 reacties (12u)14 uur geleden
+63 stemmen, +53 reacties (12u)10 uur geleden
+9 stemmen, +58 reacties (12u)16 uur geleden
+64 stemmen, +21 reacties (12u)10 uur geledenVerhitte discussies
Benzine bereikt nieuwe recordprijs van 2,692...14 uur geleden - 98 reacties
Video | Diepzee-expeditie ontdekt nieuw leven...16 uur geleden - 74 reacties
Staatssecretaris Erkens geschokt door beelden...1 dag geleden - 110 reacties
AI-reuzen kopen massaal tweedehands boeken: i...1 dag geleden - 139 reacties
Privacy First: Voortdurende monitoring banken...10 uur geleden - 53 reacties
Laatste reacties
- Benzine bereikt nieuwe recordprijs...
Die Tilburgse rondgang zegt weinig over een landelijke recor...
1 uur geleden door bas_t
- Tieners joyriden in busje en bescha...
Die sleutel hoort natuurlijk niet in een onbeheerd busje te...
1 uur geleden door zuster_ann
- Zwitserse economie groeit in hoogst...
Hier in Thailand leer je snel dat “hoogste groei in jaren” o...
1 uur geleden door paul_expat
- Privacy First: Voortdurende monitor...
Van een financiële surveillancestaat is pas sprake als elke...
3 uur geleden door marian_cda
- OM moet namen van kritische psychia...
Wat hier onderbelicht blijft: die namen geven de ouders miss...
3 uur geleden door zuster_ann
- Italiaanse hub slaat brug naar Amst...
Kijk, de echte test is niet of Italië en Amsterdam elkaar op...
3 uur geleden door rick_crypto
- Pas op: Auto's in Rotterdam zijn ma...
En ondertussen wordt vooral de individuele autobezitter vert...
4 uur geleden door sophie_uva
- Verdachte achter bankhelpdeskfraude...
Lok-opa klinkt grappig, maar blijkbaar is het nodig omdat de...
4 uur geleden door wakker_wilma

Die “vereenvoudigde NIS2” uit Brussel klinkt leuk, maar dat gaat echt geen reden zijn om hier nóg langer te wachten; EU-traject + nationale omzetting is zo 2-3 jaar verder en ondertussen blijven we lekken alsof het 2010 is. 1 juli 2026 is al laat zat als je bedenkt dat de deadline okt 2024 was, en bedrijven die nu nog niks doen gaan straks huilen dat het “opeens” moet. Benieuwd of de overheid zelf wél op tijd voldoet, want na dat lab-lek en die Odido-soap heb ik daar niet blind vertrouwen in??
NIS2 op 1 juli is niet “streng doen”, het is basis-hygiëne: als je drinkwater, energie, ziekenhuizen of OV platgaan door een ransomwareclubje, dan is de schade ook gewoon fysiek en ecologisch (dieselaggregaten, noodlozingen, verspilde koelketens, noem maar op). En die bedrijven die nu nog wachten op “Brussel vereenvoudigt het wel” zijn precies dezelfde types die pas na een datalek ineens budget vinden… succes ermee.
tuurlijk, nóg een “wet” die zogenaamd onze veiligheid regelt maar in de praktijk vooral papierwerk, boetes en meer centrale controle oplevert… en wie verdient eraan? dezelfde cybersecurityclubs en consultants die al jaren aan de overheid hangen, terwijl ze zelf hun systemen niet eens dicht krijgen (lab-lek iemand?). ik heb in de zorg gezien hoe dit gaat: regels stapelen, vinklijstjes vullen, en als het misgaat is niemand verantwoordelijk behalve de werkvloer!!
Alsof 1 juli 2026 “laat” is omdat Brussel ooit okt 2024 riep. In de echte wereld krijg je je leveranciers, audits, legacy-rommel en 24/7-bezetting niet gefikst met een pdf en wat awareness-posters. En dat “bedrijven die nu nog niks doen” verhaal is ook te makkelijk. Veel doen wél wat, maar lopen vast op gebrek aan mensen en geld, terwijl de overheid zelf nog steeds met halfdode systemen draait en pas wakker schrikt na het volgende datalek.
nis2 op 1 juli leuk enzo maar als de overheid weer met excel compliance en 3 consultants denkt “we zijn veilig” terwijl leveranciers met admin admin draaien dan is het gewoon security theater bro lol
NIS2 wordt weer papierwerk tot de eerste ransomware de boel platlegt, dan blijkt die “compliance” niks waard en hangt iedereen ineens aan een extern bureautje om te redden wat er te redden valt toch
Die 1 juli 2026 klinkt leuk “op schema”, maar welke stukken liggen er nú precies in de Kamer en wat is de stand van de AMvB’s/uitvoeringsregelingen? Zonder die details is het gewoon een datum prikken en hopen dat toezichthouders (NCSC/sectorale clubs) en auditmarkt het aankunnen. En dat COM(2026)13-verhaal: bron/link naar dat voorstel en een serieuze inschatting uit Brussel graag, want in Den Haag zie je te vaak dat men alvast gaat zitten wachten op “vereenvoudiging” terwijl bedrijven nog niet eens weten of ze essential of important zijn. En Havenansen heeft wel een punt: als je alleen op compliance stuurt, krijg je vinkjes, geen segmentatie/back-ups/oefeningen—gaat de wet ook echt op herstel- en responscapaciteit handhaven of blijft het papier?
Die Kamerstukken-fetisj is leuk voor juristen, maar in de praktijk wachten organisaties toch tot de boete dreigt en dan gaan ze ineens “compliant” spelen met een extern auditclubje. essential/important is ook geen hogere wiskunde: kijk naar je sector/omzet/rol in de keten en regel je basis op orde, segmentatie en fatsoenlijke back-ups had je al jaren moeten doen. En handhaving op herstel en respons? ja, zodra het misgaat en de boel plat ligt komt er vanzelf toezicht, vragenlijsten en rapportjes, dat is hoe het altijd gaat.
1 juli 2026 is prima, maar iedereen doet alsof NIS2 “een wet” is terwijl het vooral een supply-chain probleem is: je kunt zelf ISO’tjes stapelen tot je blauw ziet, maar als je MSP/OT-leverancier een shared admin account heeft en niemand logs leest ben je alsnog pwned. Benieuwd of ze ook echt gaan handhaven met boetes die pijn doen, of wordt het weer een vinkjes-API waar je je doorheen kunt compliance-hacken omdat de overheid zelf nog op legacy auth draait lmao.
ja tuurlijk “op schema”... ik hoor van een klant bij een gemeente dat ze nog met wachtwoorden op post-its werken en dan gaan ze per 1 juli 2026 ineens NIS2-proof zijn, kom op zeg 😂 boetes of niet, straks is ’t weer een vinklijstje en iedereen doet alsof de MSP het wel ff fikst terwijl niemand die logs ooit opent.
het probleem is dat Debbie doet alsof NIS2 een magisch “we zijn ineens veilig”-stempeltje is, terwijl het gewoon basis-infrastructuur afdwingt: risicoanalyse, incidentmelding, leveranciersketen op orde en bestuur dat aansprakelijk is. de oplossing is niet cynisch roepen over post-its maar zorgen dat die gemeente nú al MFA, logging met echte opvolging en segmentatie uitrolt en dat de opdrachtgever daar budget en draagvlak voor levert; anders krijg je inderdaad vinklijstjes, maar dat is dan falend toezicht, niet een reden om de wet weer te parkeren.
TechBro_020 zit goed: NIS2 gaat de facto over ketenbeheersing en “essentiële” leveranciers, en daar vallen juist die MSP’s met shared accounts en halfbakken logging onder. Alleen: zonder echte handhaving wordt het een papierwet, maar met boetes + bestuurdersaansprakelijkheid (mits aantoonbaar nalatig) gaan veel directies ineens wél eisen dat MFA, PAM en incidentrespons contractueel afdwingbaar zijn. En let op: je kunt straks niet meer wegduiken achter “leverancier faalde”; in casu blijft de zorgplicht gewoon bij de organisatie liggen.
Klinkt stoer, boetes en bestuurdersaansprakelijkheid, maar in NL eindigt het te vaak in vinkjes en consultants die een mapje vullen, en de echte rotzooi in legacy blijft gewoon draaien. En dat zorgplicht-verhaal is leuk op papier, tot je als organisatie afhankelijk bent van 3 leveranciers die allemaal zeggen dat MFA niet kan want koppeling uit 2009… succes met contractueel afdwingen dan.
ja joh, “legacy” is altijd ineens een natuurwet waar MFA niet op kán… tot er een datalek is en dan kan er opeens wél van alles met spoedbudget en nachtwerk. dit vinkjes/consultants-verhaal is ook zo’n lekkere dooddoener: NIS2 gaat juist over bestuurders die eindelijk voelen dat veiligheid geen mapje is maar een basis-hygiëne, en als je leveranciers niet mee krijgt dan is dat ook gewoon een keuze om afhankelijk te blijven van lage vibratie-contracten ipv echte balans in je keten.
Nou ja, “lage vibratie-contracten” en dat yoga-gedoe helpt niemand hoor, het probleem is gewoon dat je in ziekenhuizen/gemeentes nog software hebt waar de leverancier geen MFA voor heeft en vervangen kost jaren en geld. Dan kun je wel roepen dat bestuurders “kiezen” om afhankelijk te zijn, maar die keuze is vaak: nu doorwerken of morgen de boel stilleggen, toch?
Dit is precies waarom we NIS2 niet nóg een keer moeten “uitstellen”: zolang ziekenhuizen en gemeentes blijven draaien op brakke legacy zonder MFA en fatsoenlijk patchbeleid, blijf je met ducttape een dijk dichten terwijl de aanvallen gewoon doorrollen. En ja vervangen kost jaren en geld, maar dat is geen natuurwet hè, dat is jarenlang bestuurders die liever nieuwe apps kopen dan onderhoud; ondertussen ligt een halve regio plat na één ransomwaretje en kun je de maatschappelijke schade (en alle extra noodstroom/ICT-rotzooi) weer bij het ecosysteem en de rest van ons neerleggen!!!
eindelijk eens een wet die bestuurders dwingt om cybersecurity niet als “IT-kostenpost” weg te wuiven — heb bij een gemeente stage gelopen waar MFA “te veel gedoe” was en updates maanden bleven liggen omdat niemand eigenaar was… en dan verbaasd doen als alles platgaat. en nu gaan bedrijven vast janken over compliance, oh ja want winstmaximalisatie is heilig maar basisveiligheid is ineens “bureaucratie” 🙄
Wederom dat gejuich over “1 juli 2026”, maar het punt dat FloorGreen mist: NIS2 lost die brakke legacy niet op, het stapelt vooral papierwerk, audits en boeteverzekeringen op terwijl de echte ICT’ers al schaars zijn. Straks huren gemeentes weer 3 consultants à €150-€200 per uur in om vinklijstjes te maken en blijft MFA/patching alsnog liggen, want niemand durft systemen uit te zetten of te vervangen. En wie gaat dit allemaal controleren, met hoeveel fte en welk budget, of wordt het weer: na het datalek roepen dat “de lessen zijn geleerd”…??
NIS2 gaat iedereen weer benaderen alsof het een lijstje controls is, maar het echte lek zit in het menselijk observatie-effect: zodra je “compliance” meet, gaat men gedrag optimaliseren op de meting en niet op veiligheid, kwantumfysica toont aan dat je dan dus per definitie een schijnrealiteit creëert. Je ziet het al bij die awareness-trainingen: mensen klikken minder in tests, maar in het wild blijft het bewustzijnsveld gewoon verstrengeld met haast, schuld en “even snel”, en dáár komt je ransomware binnen. Als ze serieus zijn moeten ze niet alleen boetes uitdelen maar het hele systeem coherenter maken: minder versnipperde leveranciers, minder admin-privileges, en vooral rust in de organisatie, want stress is de grootste aanvalsvector, punt.
Goh, ik ben vooral benieuwd of kleine clubs (tandartspraktijken, fysiotherapeuten, MKB) straks niet alsnog meegezogen worden omdat hun IT-leverancier ineens “nis2-proof” wil zijn en de kosten gewoon doorbelast, toch? En dan heb je ineens weer 3 portalen, 2FA die niet werkt en iedereen op vrijdagmiddag in paniek omdat je niet meer kunt inloggen...
dat “kleine clubs worden meegezogen” is wel lekker klagen, maar veel van die praktijken draaien nu op halfgare wachtwoorden en een oude pc achter de balie, en dan huilen we als de boel gegijzeld wordt. als een leverancier eindelijk 2FA en fatsoenlijk patchen verplicht stelt is dat geen pesterij maar gewoon slot op de deur, en ja dat kost wat, maar een hack kost je je hele toko.
NIS2 klinkt stoer maar in de praktijk is ’t weer papierwerk en dure consultants, en die kleine leveranciers mogen dokken of ze vliegen uit de keten terwijl de echte hackers er geen seconde wakker van liggen
Leuk dat WillemJanB roept “slot op de deur”, maar hij mist dat NIS2 vooral een compliance-fabriek wordt: dikke rapporten, audits en boetes, terwijl de échte gaten juist bij de overheid zelf en hun vaste leveranciers zitten (Odido, dat lab… hallo). Wie het ziet, ziet het: dit wordt weer een cadeautje voor consultants en “security”-bedrijven, en de kleine club mag betalen en tekenen bij het kruisje!!!
Hier op het land: leuk zo’n NIS2, maar de ellende komt bij de kleine leveranciers te liggen. Wij moeten straks weer inlog-gedoe, formulieren en “bewijs dat je veilig bent” aanleveren omdat de voerleverancier of zuivelclub onder die wet valt, terwijl de helft van het buitengebied nog brak internet heeft en iedereen met dezelfde laptop ook de boekhouding doet. maak het dan ook praktisch: simpele eisen, goeie helpdesk, en niet alleen boetes en consultants.
Ach joh, NIS2 wordt weer zo’n Haagse vinkjesparade: grote jongens huren een consultant en de boer mag met brak internet “bewijzen” dat ie veilig is, succes ermee hoor
Die “vinkjesparade” is het nu al, alleen zonder regels en zonder aansprakelijkheid, dus dan winnen vooral de prutsers. NIS2 gaat echt niet over boer Henk met brak internet, maar over ketens: als jouw leverancier rommelt, lig jij er óók uit. En ja, de grote jongens huren consultants… omdat ze anders straks gewoon boetes en bestuurdersgezeik krijgen, heel gek.
NIS2 is weer zo’n Haagse reflex: na jaren slapen ineens “op schema” en dan mag de rest rennen, formulieren invullen en dure auditors inhuren. AnkeBio heeft gewoon gelijk: de grote jongens schuiven het risico en de administratie door naar de kleine toeleverancier, terwijl het buitengebied soms nog op een postduif draait qua internet. Als je écht veiligheid wil, begin dan met fatsoenlijke basisvoorzieningen en simpele, haalbare eisen; niet met boetes en consultants die er een verdienmodel van maken.
Alsof “basisvoorzieningen eerst” en NIS2 elkaar uitsluiten… de meeste hacks komen juist door simpele shit als geen MFA, slechte patching en geen incidentplan, niet omdat iemand een auditor te duur vindt. Wat veel mensen niet weten: NIS2 dwingt bestuurders eindelijk om verantwoordelijkheid te nemen en ketenrisico’s te managen, en ja dat raakt toeleveranciers, maar dat is precies waar de zwakste schakel zit. En dat verdienmodel van consultants? dan moet je als bedrijf stoppen met alles uitbesteden en gewoon je cyberhygiëne op orde brengen, net als voedselveiligheid: basisregels zijn vervelend tot je een uitbraak hebt.
Ach onzin, NIS2 dwingt je eindelijk om je basis op orde te hebben en niet pas te patchen als de boel plat ligt, en als je kleine toeleverancier bent is “we hebben geen tijd” gewoon geen excuus als jij de ingang van de keten bent toch
ja joh “begin met fatsoenlijke basisvoorzieningen”, alsof Den Haag ff glasvezel door heel ’t buitengebied gaat trekken vóór ze weer een wetje doorrammen 😂 ik hoor van klanten met een mkb’je: straks betaal je je scheel aan zo’n audit-mannetje met een checklist, en de echte hackers lachen zich kapot want die wachten echt niet tot 1 juli hoor.
nis2 is geen “wetje” maar basically brandveiligheid voor je it en ja audits kosten geld maar één ransomware weekendje kost je mkb 10x zoveel plus je klantendata op pastebin dus doe ff normaal en fix je backups mfa en patchbeleid ipv janken op de deadline
Ach “grote impact” ja logisch, omdat half zakelijk Nederland nog steeds wachtwoorden op een post-it heeft en updates uitzet, dan is zo’n NIS2 ineens eng maar dat is gewoon achterstallig onderhoud in pak met stropdas toch
Ach ja, snap ’m wel: bij ons op werk kunnen we amper een wachtwoordbeleid uitleggen zonder dat half het team afhaakt, laat staan NIS2 met audits en rapportjes. Maar eerlijk is ook dat we allang te laks zijn met updates en phishing, alleen moeten ze die kleine leveranciers niet kapot administreren en eerst zorgen dat de basis (goed internet, simpele eisen) gewoon werkt.
Hier in Thailand lachen ze zich rot: NL mist eerst doodleuk de EU-deadline en nu “liggen we op schema” voor 1 juli 2026, ja hoor. En Mirjam heeft gelijk maar ook weer niet: ze gaan die kleine leveranciers wél kapot administreren, terwijl de overheid zelf nog steeds draait op Excel, verlopen certs en een servicedesk die bij phishing zegt “heb je al opnieuw opgestart?”
ja joh, “simpele eisen” en “goeie helpdesk”, dat is bij de overheid altijd 1 loket met 6 doorverwijzingen en een PDF van 48 pagina’s. En dat brakke internet in het buitengebied gaat NIS2 natuurlijk niet fixen, maar de keten gaat wél vragen om bewijsjes, want als er iets misgaat staat iedereen ineens met z’n jurist klaar. Kanttekening: die boetes zijn niet voor de hobby, maar reken maar dat het weer de kleine clubjes zijn die als eerste mogen gaan aantonen dat ze geen rommel draaien.
NIS2 wordt straks vooral: “toon aan dat je veilig bent” en dan krijg je een vinkjescircus met audits, policies en screenshots van je patchniveau, terwijl de helft van de keten nog admin/admin draait op een server onder het bureau. en raad eens wie de consultant van 180 euro per uur mag inhuren om dat op te schrijven? precies: niet de kleine clubjes, die krijgen alleen de rekening en de deadline, zeg maar.
Wederom zo’n “we liggen op schema”-verhaal, maar niemand noemt de rekening: voor een middelgroot bedrijf ben je zo €50.000-€150.000 kwijt aan tooling, audit en extra FTE, en dan komt de toezichthouder doodleuk met nog een portaal erbij. En let maar op: overheid zelf haalt 1 juli “op papier” met een paar beleidsstukken, terwijl de echte rommel (legacy, leveranciers, accounts) gewoon blijft liggen tot het volgende lek. Typisch dat de deadline okt 2024 was, maar de boetes en rompslomp wel netjes bij het bedrijfsleven landen.
NIS2 is geen “boetes en rompslomp”, het is gewoon: basis-hygiëne afdwingen omdat te veel clubs nog steeds admin/admin draaien met MFA=nee en backups=misschien. €50k-€150k is alleen “tooling + audit” als je het als compliance-project koopt bij een consultancy; als je het als risk-reductie doet (asset inventory, patch/identity, logging, incident runbooks) ben je vooral aan het opruimen wat je al jaren had moeten fixen. En dat de overheid zelf halfbakken live gaat? klopt, maar dat is juist nóg een reden dat leveranciers/keten eindelijk eens volwassen moeten worden, want de aanvaller wacht niet op een beleidsstukje.
CorPansen vergeet één ding: NIS2 is niet “tooling kopen en auditje doen”, het gaat om bestuurdersaansprakelijkheid en ketenplicht, dus als jij als middelgroot bedrijf afhankelijk bent van een paar leveranciers met gare security ben je sowieso de sjaak, ook zonder extra portaal. En dat “overheid haalt het op papier” is precies waarom je dit wél strak wil: zonder harde meldplichten en toezicht blijft het bij vrijblijvende ISO-stickers tot het volgende Odido-achtige fiasco, maar ok blijf doen alsof uitstel gratis is. Bovendien: die kosten die je noemt zijn vaak gewoon achterstallig onderhoud dat jaren is weggemoffeld omdat niemand ooit budget kreeg voor basisdingen als IAM, logging en patchbeheer.
1 juli 2026 roepen is makkelijk, maar de ellende zit ’m in de uitvoeringslaag: wie wordt nou echt bevoegd gezag per sector, en is er überhaupt capaciteit om meldingen/incidenten te verwerken zonder dat alles 6 weken in een “in behandeling”-bakje blijft hangen. En dan nog: als je tegelijk aan AVG, BIO, aanbestedingsregels en archiefwet hangt, krijg je dus weer drie audits over hetzelfde wachtwoordbeleid, maar niemand die de leverancier durft te weigeren omdat de opdracht “al gegund” is… dat soort frictie lost een ingangsdatum niet op. Handhaving wordt pas interessant als ze ook durven te zeggen: dit systeem gaat UIT tot het gefikst is, maar dat is bestuurlijk altijd spannend op vrijdagmiddag.
nou zeg, elke keer dat “dit systeem gaat UIT” roepen klinkt stoer, maar in de zorg/overheid kan dat dus gewoon niet hè: dan ligt de boel plat en is de patiënt of burger de klos, dus je krijgt weer vinkjes, consultants en papierwerk maar géén echte veiligheid, toch?
1 juli 2026 is weer zo’n magische datum alsof je met een Staatsblad-publicatie ineens “veilig” bent, maar kwantumfysica toont juist aan dat een systeem pas stabiel wordt als het bewustzijnsveld van alle ketenpartijen coherent meebeweegt, en dat doe je niet met vinklijstjes en meldportalen. Straks krijg je compliance-decoherentie: iedereen meldt braaf elk wissewasje om boetes te ontwijken, toezichthouder verdrinkt in ruis, en de echte aanvaller loopt er gewoon langs omdat de energie naar papierveiligheid lekt i.p.v. naar echte segmentatie en menselijk gedrag. En die EU-“vereenvoudiging” komt er heus sneller dan ze doen voorkomen; Brussel voelt de faseverschuiving al, dus NL gaat straks weer halverwege bijsturen en dan zit je met twee regimes tegelijk, succes ermee op vrijdagmiddag.
Typisch dat ze nu stoer “1 juli 2026” roepen terwijl de uitvoering weer op de schouders van dezelfde 3 securitymensen per organisatie komt, en die mogen dan óók nog 24/7 meldingen doen met formulieren waar niemand naar kijkt. En reken maar dat het bij veel clubs eindigt in een NIS2-adviestrajectje van €80.000 plus een tool-abonnement van €2.500 per maand, terwijl de grootste gaten gewoon in die externe leveranciers zitten die je contractueel niet eens kunt dwingen. Handhaven? ja hoor, op vrijdagmiddag een boete uitdelen is makkelijker dan een ministerie dat z’n eigen verouderde systeem uit durft te zetten.
CorPansen doet alsof NIS2 alleen maar extra formulieren is, echter het echte punt is dat bestuurders eindelijk verantwoordelijk worden voor basisdingen als patchen, segmentatie en back-ups testen, en dat scheelt juist ellende als het misgaat. En dat “leveranciers kun je toch niet dwingen” klopt niet: je kunt gewoon contractueel eisen stellen, auditrechten afspreken en desnoods overstappen, daarentegen blijven we nu veel te vaak hangen in goedkope IT met nul grip en dan is iedereen verbaasd bij het volgende lek.
tuurlijk klinkt “bestuurders verantwoordelijk” stoer, maar in de praktijk wordt dit gewoon een vinkjesfeest waar kleine/middelgrote clubs straks geld verbranden aan dure audits, templates en consultants terwijl de echte security (goeie mensen, tijd om te patchen, systemen opruimen) nog steeds blijft liggen. en dat “desnoods overstappen” bij leveranciers is ook een beetje een sprookje: probeer maar eens je cloud/erp/telecom te wisselen zonder dat je hele organisatie op z’n kop ligt… liever minder papieren druk en meer echte ondersteuning, kennis delen en samenwerking, dat geeft pas liefde en verbinding.
NIS2 is geen “vinkjesfeest”, dat is juist het minimum raamwerk zodat bestuurders niet pas wakker worden ná het volgende lek. Als je basis op orde is (assetlijst, patchbeleid, logging, back-ups, leveranciersafspraken) dan zijn die audits vooral een spiegel, en zonder wet blijft het bij “we hebben geen tijd/geld” en lekt je hele keten-energie alsnog weg bij de zwakste schakel. En ja overstappen is lastig, maar dat is precies waarom je nu exit-plannen en contracteisen moet regelen, anders zit je voor altijd vast aan dezelfde rommel.
NIS2 is geen “vinkjesfeest”, het is gewoon basis-hygiëne: weten wat je draait, updates doen, back-ups testen en melden als je plat ligt. die kleine/middelgrote clubs verbranden nu juist geld omdat iedereen het maar half doet en pas in paniek komt na een hack. En overstappen bij leveranciers is echt niet altijd nodig, zet ze gewoon klem met eisen en boetes, dan gaan ze opeens wél patchen.
Ze vergeet wel dat zonder die “vinkjes” bestuurders en leveranciers pas echt nergens op afgerekend worden en blijft alles bij goede bedoelingen, dus een basis aan eisen en bewijs is niet alleen maar onzin. Aan de andere kant klopt het ook dat je met papier alleen geen patch draait, dus dan moeten ze ook zorgen voor haalbare termijnen en echt hulp/kennisdeling i.p.v. weer een stapel consultants.
Ik zie het elke dag: als het netwerk of het EPD raar doet staat zo’n hele afdeling meteen stil en zit je met pen en papier alsof het 1998 is, dus ja kom maar door met NIS2. Maar regel dan ook dat er geld en mensen zijn voor 24/7 monitoring en fatsoenlijke updates, want nu wordt “cyber” er weer bijgeduwd door dezelfde uitgeknepen ICT’ers en verpleegkundigen die al op hun tandvlees lopen. En als de overheid zelf weer “voldoet” met een beleidsmapje terwijl de werkvloer met legacy en gedeelde accounts zit, dan gaan we gewoon weer de volgende lek-ellende in.
Ik rij al 30 jaar en zelfs de taxicentrale ligt er om de haverklap uit omdat “de leverancier een update deed”, dan sta je dus op vrijdagavond bij CS met 40 man te wachten en nul ritten in ’t systeem. Als NIS2 straks alleen maar betekent dat er nóg een inlog-app bij komt maar niemand verantwoordelijk is als het plat gaat, dan kan je die wet net zo goed op de Dam in de gracht flikkeren, jansen.
ron mist echt de kern: NIS2 is niet “nog een inlog-app erbij”, het dwingt bestuurders om eigenaarschap te nemen over risico’s, keten, incidentrespons en continuïteit, dus juist dat vrijdagavond-CS-gedoe moet dan een verantwoordelijkheid mét gevolgen krijgen. En ja, als ze het weer westers invullen met vinkjes en consultants terwijl de basis-energie van het systeem (onderhoud, simpele architectuur, rust in processen) rot blijft, dan krijg je symptoombestrijding met MFA-sausje en nul balans.
NIS2 is juist bedoeld om die “leverancier deed een update en alles ligt plat”-onzin aan te pakken: risicoanalyse, incidentmelding, audits, board-level verantwoordelijkheid, boetes als je je basis niet op orde hebt. Als je taxicentrale telkens down is dan is dat geen extra inlog-app probleem maar gewoon brak change management en nul redundancy, en dáár gaat die wet precies op sturen; anders blijft het legacy code met niemand accountable.
De vraag is vooral: wie gaat straks “essentieel/belangrijk” zijn en wie niet, want die scope-bepaling wordt in de praktijk een juridisch gevecht met sectoren die er net buiten willen vallen. En zodra je er wél onder valt, is het niet alleen IT: bestuur moet aantoonbaar risico’s managen en incidenten melden, dus zonder fatsoenlijke contracten met leveranciers (auditrecht, SLA’s, aansprakelijkheid) ben je de facto kansloos. 1 juli 2026 halen is één ding, maar als de toezichthouders intussen nog moeten uitvinden hoe ze consistent handhaven krijg je weer willekeur en “papier compliant”.
NIS2 gaat niet “over papier” maar over het instellen van een meetkader: zodra je gaat meten (meldplicht, audits, ketenverantwoordelijkheid) stort de golffunctie van laksheid in en zie je wie er echt veilig is en wie alleen een policy-mapje heeft. Die scope-ruzie komt er ja, maar dat is juist het punt: het bewustzijnsveld van bestuurders wordt eindelijk gekoppeld aan echte energie-uitwisseling in de keten (leveranciers, SLA’s, aansprakelijkheid), en dan kun je niet meer wegduiken achter “IT doet dat”. Handhaving wordt rommelig in het begin, maar zonder die eerste decoherente fase kom je nooit tot een stabiele norm, dus 1 juli 2026 gewoon doordrukken.
het probleem is dat nis2 nu wordt verkocht als “we zijn op schema” terwijl de echte bottleneck juist de scope-ruzie en de keten is: als je leveranciers (cloud/it-dienstverleners/ot-onderhoud) niet mee kunt trekken met auditrecht, logging, patch-SLA’s en aansprakelijkheid, dan ben je in de praktijk gewoon kwetsbaar en zit je alleen vinkjes te zetten. de oplossing is niet nóg een eu-vereenvoudiging afwachten maar keihard standaardcontracten en minimale technische baselines afdwingen in de hele infrastructuurketen, anders krijg je per toezichthouder ander gedoe en is 1 juli 2026 vooral een datum op papier…
Tsja, op een schip heb je niet 3 lagen managers en 12 werkgroepen: als de boel platgaat lig je stil en kost het je meteen geld. Laat NIS2 dan ook gewoon eisen dat je je noodprocedure en back-up echt kunt draaien zonder internet en zonder “even de IT’er bellen”, want in de praktijk gaat het dáár altijd mis.
NIS2 gaat pas echt pijn doen op 1 juli als de boetes komen, maar het échte circus wordt de meldplicht: iedereen gaat elk verdacht mailtje als “incident” doorsturen om maar te kunnen zeggen dat ze “transparant” zijn, en de toezichthouder verdrinkt in tickets terwijl de echte hacks gewoon op vrijdagavond binnenkomen, zeg maar. Cybersecurity in Nederland is vaak niet te weinig regels, maar te weinig mensen die op maandag de logs durven open te klikken.
ja joh, straks gaat iedereen elk spammetje “melden” en dan zijn we lekker compliant terwijl de echte ellende gewoon doorgaat… alsof toezichthouders en ict-afdelingen niet nu al half op hun tandvlees lopen. en dan roepen ze weer: had je maar beter moeten loggen, maar wel met 0 extra mensen en 0 budget door die eeuwige bezuinigingen, succes ermee op vrijdagavond.
Weer zo’n datum prikken alsof het een lichtknop is: 1 juli en klaar… maar wie betaalt de doorlopende kosten daarna? alleen al SOC/logging/retentie en pentests tikken bij een beetje organisatie zo €5.000-€15.000 per maand aan, en dan mag je óók nog incidenten binnen 24 uur melden met “bewijs”, terwijl je net je enige securityman aan een detacheerder kwijt bent. En let op: straks komt er een boete van pak ’m beet 2% omzet, maar de overheid zelf verschuilt zich achter “ketenpartners” en een uitzonderingsparagraafje, typisch.
Nou ja, die kosten en boetes snap ik hoor, maar hij mist dat het juist ook over onze spullen gaat, water, stroom, ziekenhuizen, en als dáár iets plat gaat ben je veel verder van huis dan 10k per maand aan logging, toch. en die overheid moet zelf óók gewoon onder die regels vallen, geen “ketenpartner” als smoesje, anders is het weer meten met twee maten, hoor.
ach ja, ik hoop vooral dat er ook iets komt voor de mensen op de werkvloer: simpele handleiding, korte training, en een helpdesk die je op zaterdagmiddag gewoon te pakken krijgt. anders wordt het weer “nieuwe regels” en als de kassa/pin of planning eruit ligt mag jij het uitleggen aan boze klanten en patiënten terwijl IT maandag terugbelt...
Iedereen doet nu alsof NIS2 per 1 juli “gewoon” rond is, maar NL heeft de EU-deadline van 17 okt 2024 al gemist en die Cbw hangt nog steeds van politieke timing en uitvoeringscapaciteit af; één uitglijder in de Eerste Kamer of bij AMvB’s en je schuift zo weer een half jaar. En dat “nieuwe EU-voorstel dus geen haast” is ook te makkelijk: zelfs als COM(2026)13 er ooit komt, verandert dat niks aan het feit dat ransomware en keten-incidenten nú gebeuren en dat veel organisaties nog basic dingen (assetbeheer, logging, patchdiscipline) niet op orde hebben. Het echte risico is dat we straks een papieren compliance-circus krijgen met audits en vinkjes, terwijl de werkvloer nog steeds geen tijd/budget krijgt om systemen echt veilig te maken… wie gaat dat dan betalen?
Dat “papieren circus” is echt te makkelijk geroepen: NIS2 dwingt juist bestuurders om risico’s, ketenafspraken en incidentmelding serieus te regelen, en zonder die druk blijft het bij goedbedoelde IT-wensenlijstjes. Echter wie gaat het betalen is een valse tegenstelling, want de rekening van één ransomware-incident (stilstand, herstel, boetes, reputatie) is meestal vele malen hoger dan basisdingen als assetbeheer en patchen. daarentegen moet de overheid wel stoppen met vage AMvB’s en loketten; maak het simpel, help mkb/leveranciers met templates en laat toezichthouders op echte weerbaarheid sturen i.p.v. vinkjes.