Ga naar inhoud

NIS2 ·

NIS2 audit readiness: voorbereiding op toezicht en ketenreviews

Toezichthouders en ketenpartners vragen steeds vaker NIS2-specifiek bewijs, naast je ISO 27001-certificaat. Waar ISO een certificaat oplevert, kent NIS2 die niet: je moet naleving op verzoek kunnen aantonen. Een readiness-dossier dat scope, governance, incidentprocessen en je ketenregister in één set bundelt, maakt je klaar voor toezicht en voor de leveranciersreviews van je klanten.

Waarom een apart dossier?

Je ISMS bevat het meeste al, maar verspreid over documenten. Als een toezichthouder of grote klant morgen belt, wil je niet uren zoeken. Een readiness-dossier is een gecureerde selectie die specifiek de NIS2-vragen beantwoordt: val ik eronder, hoe is het bestuur betrokken, hoe meld ik incidenten, en hoe beheers ik mijn keten? Het is geen nieuw managementsysteem, maar een presentatielaag over je bestaande ISMS.

De inhoud van het readiness-dossier

  • Scope-bepaling: ben je een essentiële of belangrijke entiteit, welke diensten en entiteiten vallen eronder, en de onderbouwing daarvan.
  • Bestuur: het mandaat en de betrokkenheid van de directie, bewijs van bestuurstraining, en de notulen van je management review.
  • Incident: je incidentplaybook, bewijs van oefeningen (zoals tabletops), en je meldregistratie.
  • Keten: je vendor register met tiering en de relevante contract-SLA’s.
  • Controls: een mapping van de NIS2-maatregelen naar je ISO 27001-controls en SoA, zodat je laat zien dat je niets dubbel doet maar alles dekt.

Koppel het aan je NIS2-hub en je auditvoorbereiding.

De mapping is je grootste tijdwinst

Het belangrijkste onderdeel is de mapping NIS2 ↔ ISO 27001. Veel NIS2-eisen, risicobeheer, incidentafhandeling, bedrijfscontinuïteit, leveranciersbeveiliging, komen direct overeen met Annex A-controls die je al hebt. Door die koppeling expliciet te maken, laat je in één tabel zien dat je NIS2-dekking voortkomt uit je bestaande ISMS. Dat bespaart werk én voorkomt dat je twee gescheiden systemen onderhoudt.

Bestuur staat centraal

Anders dan bij ISO is onder NIS2 de bestuurlijke verantwoordelijkheid expliciet en persoonlijk. Toezichthouders willen zien dat het bestuur is getraind, de risico’s kent en aantoonbaar besluiten neemt. Zorg dat je readiness-dossier bewijs bevat van bestuursbetrokkenheid: een getekend mandaat, een trainingsregistratie, en directiebesluiten uit je management review. Dit is vaak het onderdeel dat organisaties onderschatten.

Houd het een levend document

Toezicht wil geen eenmalige gap-analyse uit 2024, maar een dossier dat meebeweegt. Zet een versienummer en datum op de cover en werk het minstens per kwartaal bij: nieuwe incidenten, gewijzigde leveranciers, bijgestelde scope. Een gedateerd, actueel dossier straalt volwassenheid uit; een verouderd dossier roept juist vragen op over de rest van je beheersing.

Veelgemaakte fouten

  • Alleen op ISO leunen, NIS2 vraagt specifiek bewijs dat je ISO-certificaat niet automatisch levert.
  • Bestuur buiten beeld laten, de persoonlijke bestuursverantwoordelijkheid is een kernpunt van NIS2.
  • Geen ketenregister, je bent medeverantwoordelijk voor de beveiliging van je leveranciers.
  • Dossier laten verouderen, een oude gap-analyse is geen bewijs van actuele naleving.

Aan de slag

Bepaal eerst je toepasselijkheid en bouw daarna het dossier uit je bestaande ISMS op, te beginnen met de NIS2 ↔ ISO-mapping. Twijfel je of je eronder valt? Doe de NIS2-readiness scan of bekijk onze pagina over NIS2.

Primaire bronnen bij dit onderwerp

Verdiep in de kennisbank

Hulp nodig bij de volgende stap?

Bekijk bij ISO Ready welke ondersteuning past bij jouw vraag. ISO Ready en deze kennisbank worden beheerd door Oosterwal Consultancy.

Bekijk de volgende stap bij ISO Ready

← Terug naar overzicht

isocertificering.org wordt beheerd door Oosterwal Consultancy (oosterwal.com). ISO Ready (iso-ready.nl) is van dezelfde eigenaar. Verwijzingen naar ISO Ready betreffen ons eigen commerciële aanbod. Over ons

AI reading guide (llms.txt)