Registreren
Organisaties met een essentiële of belangrijke dienst moeten zich inschrijven in het nationale entiteitenregister, dat het NCSC beheert. Daarmee krijgen zij ook toegang tot de diensten van het NCSC en het CSIRT van hun sector.
Sinds 15 augustus is de Cyberbeveiligingswet van kracht, de Nederlandse uitwerking van de Europese NIS2-richtlijn. Ongeveer achtduizend organisaties vallen er rechtstreeks onder. Voor een kantoor van tien man is de kans klein dat u daarbij zit. Toch merken wij het inmiddels bij klanten die er formeel buiten vallen, en dat komt door één woord: keten.
Valt u er zelf onder, dan moet u zich registreren bij het NCSC, passende maatregelen nemen, incidenten binnen de wettelijke termijn melden en uw bestuur laten trainen. Valt u er niet onder maar levert u wel aan zo'n organisatie, dan krijgt u hun eisen door in contracten en vragenlijsten. Dat is geen wettelijke plicht voor u, maar wel een voorwaarde om zaken te blijven doen.
Naast de Cyberbeveiligingswet trad ook de Wet weerbaarheid kritieke entiteiten in werking. Die tweede gaat over fysieke weerbaarheid; hieronder houden wij het bij de digitale kant.
Organisaties met een essentiële of belangrijke dienst moeten zich inschrijven in het nationale entiteitenregister, dat het NCSC beheert. Daarmee krijgen zij ook toegang tot de diensten van het NCSC en het CSIRT van hun sector.
Passende maatregelen nemen om de risico's voor netwerk- en informatiesystemen te beheersen. De wet schrijft geen merken of producten voor; het gaat om wat passend is bij uw risico.
Ernstige incidenten melden via het portaal van het NCSC, binnen de wettelijke termijnen. Wat als ernstig geldt verschilt per sector en staat in ministeriële regelingen.
De leiding moet de risico's begrijpen, maatregelen laten treffen en zelf passende training volgen. Dit is niet iets dat u volledig kunt uitbesteden aan uw IT-leverancier.
Een organisatie die aan de zorgplicht moet voldoen, moet ook de risico's in haar keten beheersen. De simpelste manier waarop een grote afnemer dat regelt, is door het in het inkoopcontract te zetten. Wij zien die lijsten inmiddels bij kantoren van tien man op de mat vallen, vooral rond de haven en in de zorg.
Staat meervoudige verificatie aan voor alle accounts, worden back-ups getest, wie heeft welke rechten, hoe snel merkt u dat er iets mis is, en aan wie meldt u dat.
Een certificaat. In de praktijk gaat het om aantoonbaarheid: kunt u laten zien dat het geregeld is en dat er iemand naar kijkt. Dat is een lagere lat dan veel ondernemers vrezen.
De lijst komt vaak op een moment dat er haast is, bij een verlenging of een aanbesteding. Wie het pas dán uitzoekt, vult in wat waar zou moeten zijn in plaats van wat waar is.
Meervoudige verificatie, rechtenbeheer, mailfiltering, back-ups die getest zijn en bewaking waar iemand naar kijkt. Dat zit in Cloud 365 Secure+.
Welke apparaten, welke licenties, wanneer er wat is gecontroleerd en wat er is gebeurd. Zichtbaar in het SOSO Dashboard, zodat u een vragenlijst met feiten invult in plaats van met herinneringen.
Wij zijn geen auditor en verkopen geen keurmerk. Heeft u een formele toets nodig, dan verwijzen wij u door. Wij zorgen dat u die toets ingaat met de zaken op orde.
Het NCSC heeft daar een controlehulp voor. In grote lijnen gaat het om organisaties in sectoren als energie, transport, zorg, drinkwater, digitale infrastructuur en overheid, boven een bepaalde omvang. Een kantoor van tien man in de zakelijke dienstverlening valt er vrijwel zeker niet onder.
Wij vullen hem niet voor u in, want u ondertekent hem. Wat wij wel doen is de vragen met u doorlopen en de antwoorden onderbouwen met wat er in uw omgeving daadwerkelijk staat. Waar het antwoord nee is, spreken wij af wat er nodig is om er ja van te maken.
Niet per se meer dan u al zou moeten. De maatregelen die gevraagd worden zijn dezelfde die u sowieso nodig heeft. En er is op dit moment subsidie voor: vijftig procent tot 1.250 euro, aan te vragen tot 30 november.
Bron: Nationaal Cyber Security Centrum, 15 augustus 2026. Wat wij hierboven schrijven over doorwerking in contracten is onze eigen ervaring bij klanten en staat als zodanig niet in de wet.
Een nulmeting van uw Microsoft-omgeving laat zien wat er openstaat, in welke volgorde u het zou aanpakken en wat u zelf kunt doen. Het rapport is van u, ook als u niets verder met ons doet.
Klaar om te versnellen? Eén uur, geen verplichting.
Afspraak plannenDe Darkweb Scan is gratis, kost u twee velden en levert een rapport op dat u ook zonder ons kunt gebruiken.
Vink aan wat u wilt. U ziet meteen wat het per maand wordt voor uw kantoor.