EU-RICHTLIJN NIS2 - OMZETTING IN FRANKRIJK LOOPT

Uw NIS2-compliancedossier
in 5 dagen

De Europese NIS2-richtlijn (EU 2022/2555) verplicht essentiele en belangrijke entiteiten in 18 sectoren tot cyberrisicobeheer, en via een domino-effect ook hun leveranciers. SYAGA NIS2-Express levert u het volledige en operationele referentiedocument (ISB-beleid + compliancemapping), zonder uw teams maandenlang te belasten.

5
Werkdagen
20
Behandelde hoofdstukken
93
ISO 27001-controls
120+
Pagina's opgeleverd

De NIS2-richtlijn, in cijfers

Wat de Europese richtlijn concreet verandert voor de betrokken entiteiten

Ongeveer 160.000 entiteiten betrokken in de EU

De NIS2-richtlijn (EU 2022/2555) verbreedt het toepassingsgebied van de vroegere NIS1 aanzienlijk, met een drempel die doorgaans rond 50 werknemers en 10 miljoen EUR omzet ligt, voor 18 essentiele en belangrijke sectoren.

Sancties die tot bij de bestuurders reiken

De teksten voorzien bestuurlijke boetes (in de orde van meerdere miljoenen euro's of een percentage van de wereldwijde omzet, afhankelijk van het type entiteit) en een persoonlijke aansprakelijkheid van bestuurders die kan leiden tot een tijdelijk verbod op functie-uitoefening.

De Franse omzetting loopt

Frankrijk heeft NIS2 nog niet omgezet in nationaal recht (een omzettingswet is in voorbereiding). Bedrijven die nu al anticiperen, vermijden de verwachte opstopping wanneer de Franse tekst in werking treedt.

💰

Adviesbureaus factureren lange opdrachten

Een klassieke NIS2/ISO 27001-complianceopdracht bij een groot adviesbureau duurt maanden. Een budget dat vaak buiten bereik ligt van een MKB/middenbedrijf van 50 tot 500 werknemers, dat er toch mee aan de slag moet.

Het domino-effect: ook als u er niet rechtstreeks aan onderworpen bent

NIS2 verplicht essentiele/belangrijke entiteiten om de beveiliging van hun toeleveringsketen te verifieren. Concreet: uw opdrachtgevers sturen u al - of gaan u - een leveranciersvragenlijst over beveiliging sturen. Voorbeelden van echte vragen uit dit type vragenlijst:

Multifactorauthenticatie (MFA)

« Voor welke diensten verplicht u MFA? E-mail, VPN, RDP, netwerk-cloudbeheer, bevoorrechte accounts. »

Typereferentie CSA CAIQ v4 IAM-14.1 / SIG Lite

Beveiliging van e-mail

« Welke controles gebruikt u tegen e-mailspoofing (SPF, DKIM, DMARC)? Heeft u verouderde protocollen (onbeveiligd IMAP, POP3, SMTP) uitgeschakeld? »

Typereferentie Google VSAQ / Beazley Ransomware Supplemental

Incidentresponsplan

« Wat is uw incidentresponsplan, en binnen welke termijn zou u ons op de hoogte brengen van een cyberbeveiligingsincident? »

Typereferentie 3rdRisk - 7 Questions NIS2

Onderaanneming en toeleveringsketen

« Doet u een beroep op onderaannemers van de vierde graad? Accepteert u contractuele clausules die NIS2-conformiteit opleggen (controles, meldingsplicht bij inbreuk, auditrecht)? »

Typereferentie 3rdRisk - 7 Questions NIS2

Back-ups en continuiteit

« Worden er back-ups gemaakt? Worden de integriteit en de herstelprocedures minstens een keer per jaar getest? »

Typereferentie CSA CAIQ v4 BCR-08

Governance van beveiliging

« Is uw informatiebeveiligingsbeleid gebaseerd op een erkend referentiekader (NIST, ISO 27001)? »

Typereferentie 2022 SIG Lite (Shared Assessments)

Het door NIS2-Express opgeleverde ISB-beleid beantwoordt punt voor punt dit soort vragenlijst, met de bijbehorende bewijsstukken.

De oplossing: NIS2-Express

5 dagen, 20 hoofdstukken, 1 operationeel document dat uw teams de daaropvolgende maandag al kunnen toepassen

D1
Dag 1 - Kaderstelling

Vragenlijst en directiegesprek

Gesprek van 2 uur met de CIO of de bestuurder. Verzameling van context, scope, bedrijfsbelangen en huidige volwassenheid via onze gestructureerde vragenlijst (10 domeinen, 60 vragen).

D2
Dag 2 - Technische analyse

Inventarisatie en mapping van het IT-landschap

Inventaris van assets (servers, werkplekken, applicaties), analyse van de netwerkarchitectuur, identificatie van kritieke stromen. Lichte kwetsbaarheidsscan na voorafgaande toestemming.

D3
Dag 3 - Opstelling

Genereren van het gepersonaliseerde ISB-beleid

Opstelling van de 20 hoofdstukken met uw echte gegevens: beveiligingsorganigram, risicomatrix, operationele procedures, IT-charter. Alles is specifiek voor uw context.

D4
Dag 4 - Consolidatie

Compliancemapping en bijlagen

Gedetailleerde mapping NIS2 (governance, beveiligingsmaatregelen, incidentmelding), ISO 27001, ANSSI en AVG. Genereren van de bijlagen: asset-inventaris, SoA-matrix, procedures voor incident-, toegangs- en wijzigingsbeheer.

D5
Dag 5 - Oplevering

Presentatie en kennisoverdracht

Presentatie van de opgeleverde documenten aan het directiecomite. Vraag-en-antwoordsessie. Overdracht van de bewerkbare bestanden (HTML, PDF, DOCX) voor eigen gebruik door uw teams.

Wat u ontvangt

Een compleet, direct inzetbaar pakket met alle documenten die u nodig heeft

📝

ISB-beleid - 20 hoofdstukken

Volledig beveiligingsbeleid dat alle ISO 27001-domeinen dekt, de documentaire basis die voor NIS2 wordt verwacht.

  • Governance en organisatie van beveiliging
  • Classificatie van assets en gegevens
  • Toegangs- en identiteitsbeheer
  • Netwerk-, systeem- en applicatiebeveiliging
  • Bedrijfscontinuiteit en incidentbeheer
📈

Expresauditrapport

Samenvatting van de beveiligingspositie met visuele indicatoren.

  • Volwassenheidsradar (10 domeinen)
  • Risicomatrix (impact/waarschijnlijkheid)
  • Top 10 kritieke kwetsbaarheden
  • Geprioriteerd actieplan (PDCA)
  • Aanbevolen beveiligingsbudget
📄

Procedures en charter

Operationele documenten die uw teams direct kunnen toepassen.

  • PROC-01: Incidentbeheer
  • PROC-02: Toegangsbeheer
  • PROC-03: Wijzigingsbeheer
  • PROC-04: Back-up en herstel
  • IT-charter (klaar om te ondertekenen)
🎯

NIS2-mapping

Overeenstemming tussen uw ISB-beleid en de belangrijkste verplichtingshoofdstukken van de NIS2-richtlijn.

  • Art. 20 - Governance
  • Art. 21 - Risicobeheermaatregelen (10 domeinen)
  • Art. 23 - Incidentmelding
  • Standaardantwoorden op de NIS2-leveranciersvragenlijst
  • Compliancematrix met status
🔐

ISO 27001-bijlagen

Verklaring van Toepasselijkheid en mapping van de 93 Annex A-controls (ISO 27001:2022).

  • SoA met onderbouwing per control
  • Gedetailleerde serverinventaris
  • Kwetsbaarhedenregister
  • Geidentificeerde aanvalsketens
  • Begroot actieplan
💻

Bewerkbare bestanden

Alle documenten in formaten die u kunt aanpassen.

  • Zelfstandige HTML (te openen in elke browser)
  • PDF hoge kwaliteit (A4-print)
  • Bewerkbare DOCX (Microsoft Word)
  • Tweetalig FR/EN (optie)
  • PNG-grafieken in hoge resolutie

Gedekte compliance

Een enkel document om aan al uw referentiekaders te voldoen

N2

NIS2 (EU-richtlijn 2022/2555)

Dekking van de belangrijkste hoofdstukken governance, risicobeheermaatregelen en incidentmelding. Compliancemapping inbegrepen.

ISO

ISO 27001:2022

Verklaring van Toepasselijkheid van de 93 Annex A-controls. Structuur afgestemd op de clausules 4 tot 10 en de 4 thema's (organisatorisch, menselijk, fysiek, technologisch).

AN

ANSSI-gids - Informatiebeveiligingshygiene

De hygienemaatregelen van het ANSSI (Franse cyberbeveiligingsautoriteit) worden gedekt in de 20 hoofdstukken. Expliciete overeenstemming in de compliancemapping.

RG

AVG (Art. 32)

Passende technische en organisatorische maatregelen om de beveiliging van persoonsgegevens te waarborgen. Gegevensclassificatie en verwerkingsregister behandeld.

Indicatieve tarieven

Kies de formule die past bij uw context - offerte op maat binnen 24 uur

Essentieel

MKB < 50 werknemers, een locatie

3.000
EUR excl. btw (eenmalig, indicatief)
  • Gepersonaliseerd ISB-beleid, 20 hoofdstukken
  • 4 operationele procedures
  • IT-charter
  • NIS2- en AVG-mapping
  • Presentatie aan het directiecomite
  • Formaten HTML + PDF + DOCX
Offerte aanvragen

Premium

Middenbedrijf 250+ werknemers, gereguleerde sector

8.000
EUR excl. btw (eenmalig, indicatief)
  • Alles van Standaard +
  • DORA-mapping (financiele sector)
  • Sectorale templates (zorg, industrie, financien)
  • Begroot remediatieplan over 12 maanden
  • Begeleiding bij ISO 27001-certificering
  • Prioritaire support 12 maanden
Offerte aanvragen

Jaarlijks onderhoud: 500 EUR excl. btw/jaar (indicatief)

Jaarlijkse update van het ISB-beleid (regelgevingswijzigingen, IT-veranderingen). Herziening van de procedures, actualisering van de compliancemapping, nieuwe PDF.

Indicatieve tarieven voor een standaardscope. Het definitieve bedrag wordt vastgesteld op offerte, na een eerste gesprek over uw werkelijke scope.

Veelgestelde vragen

Valt mijn bedrijf onder NIS2?
De doorgaans gehanteerde drempel is die van een bedrijf met meer dan 50 werknemers of meer dan 10 miljoen EUR omzet, actief in een van de 18 gedekte sectoren (energie, vervoer, gezondheidszorg, digitaal, industrie, water, voeding, ruimtevaart, post, chemie, afval, fabricage, onderzoek, digitale diensten, overheid, financiele markten, digitale infrastructuur, digitale leveranciers). Zelfs buiten deze criteria kunt u via het domino-effect betrokken zijn als u leverancier bent van een aan NIS2 onderworpen entiteit (zie de sectie "Domino-effect" hierboven). Een precieze kwalificatie van uw situatie vereist juridisch advies.
Heeft Frankrijk NIS2 al omgezet?
Nee, tot op heden nog niet: de Franse omzettingswet is in voorbereiding. Dat betekent niet dat u moet wachten: bedrijven die zich nu al voorbereiden, vermijden de verwachte opstopping wanneer de Franse tekst in werking treedt, en voldoen vandaag al aan de eisen die hun klanten/opdrachtgevers hun al contractueel opleggen (domino-effect).
Wat is het verschil met een ISB-beleid opgesteld door een groot adviesbureau?
De inhoud beoogt hetzelfde niveau van eisen: dezelfde 20 hoofdstukken, dezelfde ISO 27001-dekking, dezelfde analysediepte. Het verschil: wij gebruiken een generator die een gepersonaliseerd document opstelt op basis van uw echte gegevens, terwijl een klassieke opdracht maanden handmatig schrijfwerk kost.
Is het document geldig voor een ISO 27001-certificering?
Het NIS2-Express ISB-beleid vormt een solide basis om te starten met een ISO 27001-certificering. Het dekt de Verklaring van Toepasselijkheid (SoA) van de 93 controls en de structuur van clausules 4 tot 10. Aanvullende begeleiding is nodig voor de operationele implementatie en de certificeringsaudit.
Hoeveel tijd moet ik van mijn teams vragen?
2 uur op de eerste dag (directiegesprek) en 2 uur op de laatste dag (presentatie). De rest van het werk wordt door onze auditors uitgevoerd zonder uw teams te belasten. Als een technische scan gepland is, wordt op dag 2 tijdelijke netwerktoegang gevraagd.
Is het jaarlijkse onderhoud verplicht?
Nee, het is optioneel maar aanbevolen. Cyberrisicobeheer veronderstelt een periodieke herziening van de beveiligingsmaatregelen. Het jaarlijkse onderhoud omvat de update van het document op basis van regelgevingswijzigingen en veranderingen in uw IT-landschap.
Waarom is SYAGA gekwalificeerd om dit document op te stellen?
SYAGA CONSULTING voert sinds 2009 IT-beveiligingsaudits uit (EURL opgericht op 08/12/2009), bij klanten uit uiteenlopende sectoren (industrie, toerisme, gezondheidszorg, diensten). We hebben een generator gebouwd die voortbouwt op deze auditervaring om snel gepersonaliseerde compliancedocumenten op te leveren.

Klaar om uw NIS2-compliance veilig te stellen?

Neem contact met ons op voor een offerte op maat binnen 24 uur.

NIS2-Express is een hulpmiddel bij de weg naar compliance. Het vormt geen juridisch advies. De kwalificatie van uw entiteit ten aanzien van de NIS2-richtlijn en de Franse omzetting ervan moet worden bevestigd door juridisch advies.

Regelgevende monitoring - officiele bronnen

NIS2 in eenvoudige taal, verteerd voor een gehaaste bestuurder. Elk punt verwijst naar de officiele tekst waaruit het is afgeleid.

Wie is betrokken?

De richtlijn richt zich op "middelgrote" of "grote" ondernemingen (in de zin van het Europees recht) die actief zijn in een lijst van sectoren die als kritiek worden beschouwd: energie, vervoer, gezondheidszorg, banken, water, digitaal, overheidsbestuur aan de ene kant; post, afval, chemie, voedingsmiddelen, fabricage, onderzoek aan de andere kant. Een lidstaat kan ook kleinere structuren opnemen als zij een sleutelrol spelen.

Wat NIS2 echt van u vraagt

In gewone taal: "proportionele" beveiligingsmaatregelen invoeren, uw risico's kunnen identificeren, uw gegevens beschermen, een aanval kunnen detecteren, erop reageren en daarna herstarten. Daarbij komen de fysieke beveiliging van gebouwen, de controle van toegangen en autorisaties, en de verificatie van de beveiliging van uw dienstverleners en leveranciers.

Bij een incident, een precieze timing

Als zich een "significant" incident voordoet, moet de autoriteit in drie stappen worden gewaarschuwd: een snelle waarschuwing binnen 24 uur, een gedetailleerdere melding binnen 72 uur, en een eindrapport binnen een maand. Ook de betrokken klanten moeten zonder vertraging worden geinformeerd over de te nemen maatregelen aan hun kant.

De sancties, zonder overdrijven

Het maximumbedrag van de boetes wordt door de richtlijn vastgesteld: tot 10 miljoen EUR of 2% van de wereldwijde omzet (het hoogste bedrag) voor "essentiele" entiteiten; tot 7,5 miljoen EUR of 1,5% van de wereldwijde omzet voor "belangrijke" entiteiten. Dit zijn wettelijke plafonds, geen automatische factuur; het doel van de richtlijn blijft preventie.

De data om te onthouden

De richtlijn is van kracht sinds 16 januari 2023. Elke lidstaat moest zijn verplichtingen uiterlijk op 17 oktober 2024 in nationale wetgeving hebben omgezet, met effectieve toepassing sinds 18 oktober 2024, de datum waarop de vroegere NIS1-tekst werd ingetrokken.

In Frankrijk, wie stuurt het dossier aan

Het ANSSI (autorite francaise) is de aangewezen autoriteit om de NIS2-compliance te begeleiden. Zij heeft een "Referentiel Cyber France" (ReCyF, beschikbaar sinds 17 maart 2026) gepubliceerd en biedt een platform "MonEspaceNIS2" en een "ClubSSI" aan om bedrijven wegwijs te maken.

Wat er bij onze buren al gebeurt

In Duitsland geeft de autoriteit BSI aan dat de wettelijke termijn voor registratie van de betrokken bedrijven al is verstreken: wie dit nog niet heeft gedaan, moet dit zonder uitstel doen. Een concreet signaal dat de Europese beweging al in gang is, ver voorbij de teksten.

Er wordt gewerkt aan een vereenvoudiging

De Europese Commissie heeft in 2026 een voorstel ("omnibuspakket") gepresenteerd om de NIS2-compliance te verlichten, met name voor kleinere structuren: ongeveer 28.700 bedrijven zouden onder deze verlichting vallen, waarvan 6.200 micro- en kleine ondernemingen.

Monitoring uitgevoerd op 17/07/2026 op basis van de genoemde officiele teksten en websites. Ze informeert, maar vervangt geen juridisch advies over uw situatie.