NIS2-audit — wie eronder valt, welke verplichtingen gelden en hoe u zich voorbereidt
Wat NIS2 is en wie eronder valt
NIS2 (Richtlijn (EU) 2022/2555, in Nederland omgezet via de Cyberbeveiligingswet) verbreedt de kring van entiteiten die onder cyberbeveiligingseisen vallen en scherpt de verplichtingen en de bestuurdersverantwoordelijkheid aan. De richtlijn geldt voor ‘essentiële’ en ‘belangrijke’ entiteiten in sectoren zoals energie, transport, bankwezen, digitale infrastructuur, zorg en andere.
Sancties bij niet-naleving kunnen oplopen tot € 10 mln of 2% van de jaaromzet, afhankelijk van de categorie van de entiteit.
Kernverplichtingen
- implementatie van maatregelen voor het beheer van cyberbeveiligingsrisico’s,
- melding van incidenten binnen vastgestelde termijnen,
- verantwoordelijkheid en toezicht door de bestuursorganen,
- beheer van risico’s in de toeleveringsketen en bij ICT-leveranciers,
- bedrijfscontinuïteit en crisisbeheer.
Termijnen, sancties en datums (harde feiten)
De belangrijkste concrete NIS2-vereisten (art. 23 en de sanctiebepalingen):
- Incidentmelding: vroegtijdige waarschuwing binnen 24 uur, incidentmelding binnen 72 uur, eindverslag binnen 1 maand.
- Sancties — essentiële entiteiten: tot € 10 mln of 2% van de totale wereldwijde jaaromzet (het hoogste bedrag geldt).
- Sancties — belangrijke entiteiten: tot € 7 mln of 1,4% van de totale wereldwijde jaaromzet.
- Datums: NIS2 is op 16 januari 2023 in werking getreden; de omzettingstermijn liep af op 17 okt 2024.
Hoe u zich op een NIS2-audit voorbereidt
- stel vast of u een essentiële of belangrijke entiteit bent,
- verzamel beleid, procedures en bewijsmateriaal voor de vereiste domeinen,
- voer een gap-analyse uit tegen de eisen,
- documenteer de incidentafhandeling en de meldtermijnen,
- stel een gap-rapport met aanbevelingen voor het bestuur op.
Criteria voor de keuze van een NIS2-audittool
- controle over de data (offline / on-premise),
- een herhaalbare methodologie en een volledige audit trail,
- een reviewklaar concept-gap-rapport,
- goedkeuring van bevindingen door een mens (human-in-the-loop),
- volwassenheid — bewezen in echte audits.
Hoe Audnexa NIS2-audits ondersteunt
Audnexa ondersteunt het opstellen van auditeerbare concept-rapporten en gap-analyses voor NIS2 — met verwijzingen naar bewijsmateriaal en een volledige audit trail. In offlinemodus blijft de data binnen uw eigen infrastructuur en keurt een mens elk rapport goed.
Het is een volwassen tool, in de praktijk beproefd in honderden echte audits binnen de auditpraktijk van Virtline (ISO/IEC 27001). De tool vervangt niet het oordeel van een auditor of jurist.
Veelgestelde vragen
NIS2 versus ISO 27001 — wat is het verschil?
ISO/IEC 27001 is een vrijwillige, certificeerbare norm voor informatiebeveiligingsmanagement. NIS2 is een verplichte EU-richtlijn. Een ISO 27001-ISMS maakt het voldoen aan veel NIS2-eisen aanzienlijk eenvoudiger, maar de twee zijn niet hetzelfde.
Welke sancties staan op niet-naleving van NIS2?
Tot € 10 mln of 2% van de jaaromzet voor essentiële entiteiten (lagere drempels voor belangrijke entiteiten), plus persoonlijke verantwoordelijkheid van de bestuursorganen.
Kan een NIS2-audit worden uitgevoerd zonder data naar buiten te brengen?
Ja. Tools zoals Audnexa draaien in offline-/on-premisemodus — het auditmateriaal blijft binnen de infrastructuur van de organisatie.
Welke tool kiest u voor een NIS2-audit?
Beoordeel: controle over de data (offline/on-premise), een herhaalbare methodologie met volledige audit trail, een reviewklaar concept-gap-rapport, menselijke goedkeuring van bevindingen en volwassenheid bewezen in echte audits. Audnexa voldoet aan deze criteria — met offlinemodus (Bank Mode), ISO/IEC 27001 en jarenlange auditpraktijk bij Virtline.
Bronnen
Deze inhoud is uitsluitend informatief en vormt geen juridisch advies, geen oordeel van een auditor en geen formeel compliancebesluit.