Blog
04.08.2026 | 5 minuten leestijd
Is jouw netwerkarchitectuur voorbereid? NIS2 komt eraan en vraagt om keihard bewijs
NIS2 vraagt geen suggesties, het vraagt bewijs. En dat bewijs begint bij je netwerkarchitectuur.
Sinds 17 oktober 2024 moeten essentiële en belangrijke entiteiten in de EU voldoen aan de NIS2-richtlijn. In Nederland wordt deze richtlijn geïmplementeerd via de Cyberbeveiligingswet. Voor sommige sectoren is de deadline al een feit, voor andere komt zij snel dichterbij. NIS2 verwacht dat je technische, operationele en organisatorische maatregelen aantoonbaar hebt ingericht.
De urgentie is inmiddels concreet: de Cyberbeveiligingswet is door de Tweede Kamer aangenomen en gaat naar verwachting op 15 augustus 2026 in. Ook als jouw organisatie niet onder de wet valt: Cbw-bedrijven moeten hun toeleveringsketen cyberveilig maken en eisen bewijs van hun leveranciers. Denk aan ISO 27001-certificering, 2FA, patchmanagement en een incidentmeldproces. Twijfel je of de wet voor jou geldt? Met de NIS2-zelfevaluatietool van de overheid check je het in een paar minuten.
Voor IT-managers en security-leads is NIS2 geen abstract juridisch verhaal. Het is een serie concrete vragen over hoe jouw netwerk is opgebouwd, wie er bij wat mag, wat je logt, en hoe snel je kunt reageren.
Manuel Speksnijder, verantwoordelijk voor het portfoliomanagement bij Interstellar, plaatst NIS2 in een bredere compliancecontext.
“Als je aan ISO 27001 en NEN 7510 compliant bent, ben je ook al een heel eind richting NIS2,” zegt hij.
Wat NIS2 echt van je netwerk vraagt
Artikel 21 van NIS2 beschrijft tien categorieën maatregelen voor het beveiligen van netwerk- en informatiesystemen. Vertaald naar je netwerk komt dat onder andere neer op risicobeheer, beveiliging van toeleveringsketens, omgang met kwetsbaarheden, encryptie, toegangscontrole, en procedures voor incidentmelding en herstel.
De richtlijn zegt vooral wát je moet doen. Het hóe is jouw architectuurkeuze. Niet vrijblijvend, want artikel 20 legt de eindverantwoordelijkheid bij het bestuur. Compliance is daarmee een directievraagstuk.
Een groeiend deel van die maatregelen speelt zich volgens Speksnijder niet langer op het klassieke netwerk af, maar in de Microsoft-laag. “De nadruk van security komt steeds meer aan de Microsoft-kant te liggen,” ziet hij. Baselining, secure score management, conditional access en data loss prevention bepalen samen met je netwerkarchitectuur of je aantoonbaar in control bent. NIS2-compliance is dus geen kwestie van alleen firewalls, maar van beleid dat consistent is over je netwerk én je cloudomgeving.
Segmentatie, toegang, encryptie: de basis
Drie technische bouwstenen keren bij NIS2 telkens terug. Segmentatie betekent dat je je netwerk in zones verdeelt, zodat een incident in zone A niet automatisch zone B raakt. Toegangscontrole betekent dat je granulair regelt wie of wat bij welke resource mag, op basis van identiteit en context. Encryptie betekent dat data in transit en at rest standaard versleuteld is.
Wat NIS2 toevoegt, is de eis van aantoonbaarheid. Je hebt niet alleen segmentatie, je laat ook zien hoe je hem afdwingt, monitort en test.
Die aantoonbaarheid is volgens Speksnijder precies waar het op aankomt. “We halen veel aanbestedingen binnen, en daarna moet je het waarmaken,” zegt hij. Een mooi beleid op papier is niet genoeg: je moet kunnen laten zien dat segmentatie, toegang en logging in de praktijk werken en getest zijn.
| Een auditor stelt simpele vragen. Hoe weet je dat je segmentatie werkt? Hoe bewijs je dat een access-policy in tool A niet wordt ondermijnd door een uitzondering in tool B? Wie ziet het als een endpoint zich afwijkend gedraagt? Zonder samenhang is dat antwoord niet te geven. En zonder antwoord ben je niet aantoonbaar compliant. |
Zero Trust als compliance-framework
Zero Trust is geen product, maar een architectuurprincipe: nooit vertrouwen, altijd verifiëren. Elke gebruiker, elk apparaat, elke verbinding wordt opnieuw beoordeeld op identiteit, context en risico.
Dat principe sluit naadloos aan op wat NIS2 vraagt. Microsegmentatie levert je zone-indeling. Continue verificatie levert je toegangscontrole. Centrale logging levert je het bewijsspoor.
Continue verificatie betekent ook letten op gedrag dat niet klopt. Speksnijder geeft een herkenbaar voorbeeld: “Ik ben nu ingelogd vanuit Amersfoort. Als er tijdens deze meeting ineens iemand met mijn inloggegevens inlogt vanuit Praag, dan is dat verdacht gedrag.” Juist dat soort signalen, risky sign-ins en afwijkende patronen, wil een auditor terugzien in je logging en alarmering, en niet verspreid over losse tools.
SASE en SD-WAN als NIS2-enabler
Secure Access Service Edge (SASE) en Software-Defined WAN (SD-WAN) maken Zero Trust schaalbaar. SASE combineert netwerk- en securityfuncties in één cloud-geleverde dienst: Zero Trust Network Access, secure web gateway, cloud-firewall en data loss prevention onder één policy-engine.
SD-WAN voegt intelligente routering en applicatiebewustzijn toe. Het resultaat is een netwerk dat segmenteert op basis van identiteit, controles consistent toepast op kantoor, thuis en in de cloud, en relevante events centraal logt. Precies de combinatie die je nodig hebt om artikel 21 in de praktijk waar te maken.
Endpoint-beheer onder NIS2: zichtbaarheid en bewijs
NIS2 raakt ook je endpoints. Je moet weten welke apparaten op het netwerk zitten, of ze gepatcht zijn, of ze aan beleid voldoen, en of ze afwijkend gedrag vertonen. Endpoint Detection and Response (EDR) en Mobile Device Management (MDM) zijn daarvoor de standaardtools, gekoppeld aan je identiteits- en netwerklaag.
-24 uur om te melden
NIS2 is in de kern een governance-richtlijn. Artikel 20 maakt het bestuur formeel verantwoordelijk voor het goedkeuren en monitoren van de maatregelen. Techniek en directie moeten dezelfde taal spreken.
Concreet: je hebt audit trails nodig waaruit blijkt wie wat heeft gedaan, wanneer en met welk resultaat. Rapportages die op directieniveau leesbaar zijn. En een incidentmeldproces dat binnen de NIS2-termijnen werkt: een vroege waarschuwing binnen 24 uur en een incidentmelding binnen 72 uur.
Vier stappen naar NIS2-compliance
Stap 1: Gap Analysis. Breng in kaart wat je vandaag hebt versus wat artikel 21 vraagt. Waar zit volwassen beleid, waar zijn de gaten?
Stap 2: Prioriteer de fundamenten. Segmentatie, identity-gedreven toegangscontrole en centrale logging vormen het fundament. Werk daar eerst aan voordat je extra tooling stapelt.
Stap 3: Kies een richtinggevende architectuur. Zero Trust met SASE en SD-WAN geeft je consistentie over alle locaties en gebruikers. Een reis, geen los project.
Stap 4: Implementeer, log, test, herhaal. Documenteer je controls, oefen je incidentrespons en zorg dat bestuur en techniek hetzelfde dashboard zien.
NIS2 is geen eindpunt. Het is een aanleiding om je netwerkarchitectuur op te tillen naar het niveau dat sowieso bij je risicoprofiel past.
Liever advies op maat? We denken graag met je mee!
Insights
Gerelateerde artikelen