De Europese NIS2-richtlijn (EU 2022/2555) verplicht essentiele en belangrijke entiteiten in 18 sectoren tot cyberrisicobeheer, en via een domino-effect ook hun leveranciers. SYAGA NIS2-Express levert u het volledige en operationele referentiedocument (ISB-beleid + compliancemapping), zonder uw teams maandenlang te belasten.
Wat de Europese richtlijn concreet verandert voor de betrokken entiteiten
De NIS2-richtlijn (EU 2022/2555) verbreedt het toepassingsgebied van de vroegere NIS1 aanzienlijk, met een drempel die doorgaans rond 50 werknemers en 10 miljoen EUR omzet ligt, voor 18 essentiele en belangrijke sectoren.
De teksten voorzien bestuurlijke boetes (in de orde van meerdere miljoenen euro's of een percentage van de wereldwijde omzet, afhankelijk van het type entiteit) en een persoonlijke aansprakelijkheid van bestuurders die kan leiden tot een tijdelijk verbod op functie-uitoefening.
Frankrijk heeft NIS2 nog niet omgezet in nationaal recht (een omzettingswet is in voorbereiding). Bedrijven die nu al anticiperen, vermijden de verwachte opstopping wanneer de Franse tekst in werking treedt.
Een klassieke NIS2/ISO 27001-complianceopdracht bij een groot adviesbureau duurt maanden. Een budget dat vaak buiten bereik ligt van een MKB/middenbedrijf van 50 tot 500 werknemers, dat er toch mee aan de slag moet.
NIS2 verplicht essentiele/belangrijke entiteiten om de beveiliging van hun toeleveringsketen te verifieren. Concreet: uw opdrachtgevers sturen u al - of gaan u - een leveranciersvragenlijst over beveiliging sturen. Voorbeelden van echte vragen uit dit type vragenlijst:
« Voor welke diensten verplicht u MFA? E-mail, VPN, RDP, netwerk-cloudbeheer, bevoorrechte accounts. »
« Welke controles gebruikt u tegen e-mailspoofing (SPF, DKIM, DMARC)? Heeft u verouderde protocollen (onbeveiligd IMAP, POP3, SMTP) uitgeschakeld? »
« Wat is uw incidentresponsplan, en binnen welke termijn zou u ons op de hoogte brengen van een cyberbeveiligingsincident? »
« Doet u een beroep op onderaannemers van de vierde graad? Accepteert u contractuele clausules die NIS2-conformiteit opleggen (controles, meldingsplicht bij inbreuk, auditrecht)? »
« Worden er back-ups gemaakt? Worden de integriteit en de herstelprocedures minstens een keer per jaar getest? »
« Is uw informatiebeveiligingsbeleid gebaseerd op een erkend referentiekader (NIST, ISO 27001)? »
Het door NIS2-Express opgeleverde ISB-beleid beantwoordt punt voor punt dit soort vragenlijst, met de bijbehorende bewijsstukken.
5 dagen, 20 hoofdstukken, 1 operationeel document dat uw teams de daaropvolgende maandag al kunnen toepassen
Gesprek van 2 uur met de CIO of de bestuurder. Verzameling van context, scope, bedrijfsbelangen en huidige volwassenheid via onze gestructureerde vragenlijst (10 domeinen, 60 vragen).
Inventaris van assets (servers, werkplekken, applicaties), analyse van de netwerkarchitectuur, identificatie van kritieke stromen. Lichte kwetsbaarheidsscan na voorafgaande toestemming.
Opstelling van de 20 hoofdstukken met uw echte gegevens: beveiligingsorganigram, risicomatrix, operationele procedures, IT-charter. Alles is specifiek voor uw context.
Gedetailleerde mapping NIS2 (governance, beveiligingsmaatregelen, incidentmelding), ISO 27001, ANSSI en AVG. Genereren van de bijlagen: asset-inventaris, SoA-matrix, procedures voor incident-, toegangs- en wijzigingsbeheer.
Presentatie van de opgeleverde documenten aan het directiecomite. Vraag-en-antwoordsessie. Overdracht van de bewerkbare bestanden (HTML, PDF, DOCX) voor eigen gebruik door uw teams.
Een compleet, direct inzetbaar pakket met alle documenten die u nodig heeft
Volledig beveiligingsbeleid dat alle ISO 27001-domeinen dekt, de documentaire basis die voor NIS2 wordt verwacht.
Samenvatting van de beveiligingspositie met visuele indicatoren.
Operationele documenten die uw teams direct kunnen toepassen.
Overeenstemming tussen uw ISB-beleid en de belangrijkste verplichtingshoofdstukken van de NIS2-richtlijn.
Verklaring van Toepasselijkheid en mapping van de 93 Annex A-controls (ISO 27001:2022).
Alle documenten in formaten die u kunt aanpassen.
Een enkel document om aan al uw referentiekaders te voldoen
Dekking van de belangrijkste hoofdstukken governance, risicobeheermaatregelen en incidentmelding. Compliancemapping inbegrepen.
Verklaring van Toepasselijkheid van de 93 Annex A-controls. Structuur afgestemd op de clausules 4 tot 10 en de 4 thema's (organisatorisch, menselijk, fysiek, technologisch).
De hygienemaatregelen van het ANSSI (Franse cyberbeveiligingsautoriteit) worden gedekt in de 20 hoofdstukken. Expliciete overeenstemming in de compliancemapping.
Passende technische en organisatorische maatregelen om de beveiliging van persoonsgegevens te waarborgen. Gegevensclassificatie en verwerkingsregister behandeld.
Kies de formule die past bij uw context - offerte op maat binnen 24 uur
MKB < 50 werknemers, een locatie
MKB/middenbedrijf 50-250 werknemers, meerdere locaties
Middenbedrijf 250+ werknemers, gereguleerde sector
Jaarlijks onderhoud: 500 EUR excl. btw/jaar (indicatief)
Jaarlijkse update van het ISB-beleid (regelgevingswijzigingen, IT-veranderingen). Herziening van de procedures, actualisering van de compliancemapping, nieuwe PDF.
Indicatieve tarieven voor een standaardscope. Het definitieve bedrag wordt vastgesteld op offerte, na een eerste gesprek over uw werkelijke scope.
Neem contact met ons op voor een offerte op maat binnen 24 uur.
NIS2 in eenvoudige taal, verteerd voor een gehaaste bestuurder. Elk punt verwijst naar de officiele tekst waaruit het is afgeleid.
De richtlijn richt zich op "middelgrote" of "grote" ondernemingen (in de zin van het Europees recht) die actief zijn in een lijst van sectoren die als kritiek worden beschouwd: energie, vervoer, gezondheidszorg, banken, water, digitaal, overheidsbestuur aan de ene kant; post, afval, chemie, voedingsmiddelen, fabricage, onderzoek aan de andere kant. Een lidstaat kan ook kleinere structuren opnemen als zij een sleutelrol spelen.
In gewone taal: "proportionele" beveiligingsmaatregelen invoeren, uw risico's kunnen identificeren, uw gegevens beschermen, een aanval kunnen detecteren, erop reageren en daarna herstarten. Daarbij komen de fysieke beveiliging van gebouwen, de controle van toegangen en autorisaties, en de verificatie van de beveiliging van uw dienstverleners en leveranciers.
Als zich een "significant" incident voordoet, moet de autoriteit in drie stappen worden gewaarschuwd: een snelle waarschuwing binnen 24 uur, een gedetailleerdere melding binnen 72 uur, en een eindrapport binnen een maand. Ook de betrokken klanten moeten zonder vertraging worden geinformeerd over de te nemen maatregelen aan hun kant.
Het maximumbedrag van de boetes wordt door de richtlijn vastgesteld: tot 10 miljoen EUR of 2% van de wereldwijde omzet (het hoogste bedrag) voor "essentiele" entiteiten; tot 7,5 miljoen EUR of 1,5% van de wereldwijde omzet voor "belangrijke" entiteiten. Dit zijn wettelijke plafonds, geen automatische factuur; het doel van de richtlijn blijft preventie.
De richtlijn is van kracht sinds 16 januari 2023. Elke lidstaat moest zijn verplichtingen uiterlijk op 17 oktober 2024 in nationale wetgeving hebben omgezet, met effectieve toepassing sinds 18 oktober 2024, de datum waarop de vroegere NIS1-tekst werd ingetrokken.
Het ANSSI (autorite francaise) is de aangewezen autoriteit om de NIS2-compliance te begeleiden. Zij heeft een "Referentiel Cyber France" (ReCyF, beschikbaar sinds 17 maart 2026) gepubliceerd en biedt een platform "MonEspaceNIS2" en een "ClubSSI" aan om bedrijven wegwijs te maken.
In Duitsland geeft de autoriteit BSI aan dat de wettelijke termijn voor registratie van de betrokken bedrijven al is verstreken: wie dit nog niet heeft gedaan, moet dit zonder uitstel doen. Een concreet signaal dat de Europese beweging al in gang is, ver voorbij de teksten.
De Europese Commissie heeft in 2026 een voorstel ("omnibuspakket") gepresenteerd om de NIS2-compliance te verlichten, met name voor kleinere structuren: ongeveer 28.700 bedrijven zouden onder deze verlichting vallen, waarvan 6.200 micro- en kleine ondernemingen.
Monitoring uitgevoerd op 17/07/2026 op basis van de genoemde officiele teksten en websites. Ze informeert, maar vervangt geen juridisch advies over uw situatie.