De IT-basis praktisch controleren
NIS2-voorbereiding begint met overzicht, duidelijke afspraken en een veilige werkomgeving
Met de Cyberbeveiligingswet wordt digitale weerbaarheid voor veel organisaties een concreter aandachtspunt. Bedrijven die onder NIS2 vallen, krijgen te maken met verplichtingen rond cybersecurity, risico’s, incidenten en registratie. Maar ook organisaties die niet rechtstreeks onder de wet vallen, kunnen vragen krijgen van klanten, leveranciers of ketenpartners.
Voor veel bedrijven begint voorbereiding niet met ingewikkelde trajecten, maar met overzicht. Welke systemen worden gebruikt? Wie heeft toegang? Zijn updates geregeld? Werken back-ups ook echt bij herstel? En is duidelijk waar medewerkers terechtkunnen bij verdachte meldingen of technische problemen?
NIS2 is daarom een goed moment om de IT-basis te controleren. Een goed ingerichte IT-omgeving helpt niet alleen bij cybersecurity en wetgeving, maar ook bij de dagelijkse continuïteit van het bedrijf.
Waarom begint NIS2-voorbereiding bij de basis?
Cybersecurity wordt vaak gezien als iets groots en technisch. Toch ontstaan veel risico’s juist in de basis. Denk aan oude accounts, te brede toegangsrechten, systemen die niet zijn bijgewerkt, onduidelijke back-ups of medewerkers die niet weten waar zij een verdachte e-mail moeten melden.
Een veilige IT-omgeving bestaat uit meerdere onderdelen die samen moeten kloppen. Wanneer de basis op orde is, wordt het eenvoudiger om risico’s te beperken, incidenten sneller te herkennen en vragen van klanten of partners beter te beantwoorden.
Voor bedrijven is het daarom verstandig om niet alleen naar losse beveiligingstools te kijken, maar naar de totale inrichting van de IT-omgeving.
Registratie via MijnNCSC voorbereiden
Valt uw organisatie onder de Cyberbeveiligingswet? Dan is registratie in het nationaal entiteitenregister verplicht vanaf 15 augustus 2026. Registreren kan via MijnNCSC, het beveiligde portaal van het Nationaal Cyber Security Centrum.
Controleer daarom tijdig wie de registratie binnen de organisatie oppakt, of eHerkenning of Single Sign On Rijk beschikbaar is en of de juiste machtiging aanwezig is. Voor eHerkenning is betrouwbaarheidsniveau EH2+ nodig. Zo voorkomt u dat registratie op het laatste moment blijft liggen.
1. Breng systemen, apparaten en gebruikers in kaart
Een goede voorbereiding begint met overzicht. Zonder overzicht is het lastig om te bepalen waar risico’s zitten en welke maatregelen nodig zijn.
Belangrijke vragen zijn bijvoorbeeld:
- welke computers, laptops, servers en netwerkapparaten worden gebruikt?
- welke software en cloudoplossingen zijn belangrijk voor de organisatie?
- welke medewerkers hebben toegang tot welke systemen?
- zijn er externe gebruikers, leveranciers of tijdelijke accounts actief?
- waar staan belangrijke bestanden en bedrijfsgegevens opgeslagen?
- wie beheert instellingen, rechten en beveiliging?
Dit overzicht hoeft niet in één keer perfect te zijn. Het belangrijkste is dat duidelijk wordt welke onderdelen belangrijk zijn voor het dagelijks werk en waar de grootste afhankelijkheden zitten.
2. Controleer accounts en toegangsrechten
Accounts en toegangsrechten zijn een belangrijk onderdeel van cybersecurity. Medewerkers moeten toegang hebben tot de informatie die zij nodig hebben, maar niet automatisch tot alles.
In veel organisaties groeien rechten door de jaren heen. Een medewerker krijgt toegang tot een projectmap, een gedeelde mailbox, een cloudomgeving of een extra systeem. Wanneer iemand van functie verandert of uit dienst gaat, wordt dat niet altijd volledig aangepast.
Controleer daarom regelmatig:
- welke accounts actief zijn
- of oude accounts zijn afgesloten
- wie beheerdersrechten heeft
- of rechten nog passen bij de functie
- of externe toegang nodig en veilig ingericht is
- of tweestapsverificatie wordt gebruikt
Goed rechtenbeheer helpt om risico’s te beperken en geeft meer controle over bedrijfsinformatie.
3. Gebruik tweestapsverificatie waar mogelijk
Tweestapsverificatie, ook wel MFA genoemd, voegt een extra beveiligingslaag toe bij het inloggen. Alleen een wachtwoord is vaak niet meer voldoende. Wanneer een wachtwoord wordt buitgemaakt, kan een extra verificatiestap voorkomen dat iemand direct toegang krijgt tot een account.
MFA is vooral belangrijk voor:
- e-mailaccounts
- Microsoft 365 en cloudomgevingen
- beheeraccounts
- VPN of externe toegang
- administratie- en financiële systemen
- systemen met klant- of bedrijfsgegevens
Voor bedrijven is MFA een praktische maatregel die veel risico kan beperken. Wel is het belangrijk dat medewerkers weten hoe zij MFA-meldingen moeten herkennen en wat zij moeten doen bij onverwachte inlogverzoeken.
4. Zorg voor updates en beveiligingspatches
Veel cyberincidenten maken gebruik van bekende kwetsbaarheden. Daarom is het belangrijk dat systemen, software en netwerkapparatuur regelmatig worden bijgewerkt.
Denk aan updates voor:
- computers en laptops
- servers en zakelijke software
- routers, firewalls en switches
- WiFi-apparatuur
- cloudapplicaties
- beveiligingssoftware
Updates zijn niet alleen technisch onderhoud. Ze zijn onderdeel van digitale veiligheid. Een organisatie die updates structureel beheert, verkleint de kans dat bekende kwetsbaarheden open blijven staan.
5. Controleer back-ups en herstelmogelijkheden
Back-ups zijn belangrijk bij ransomware, menselijke fouten, defecte apparatuur of problemen met cloudbestanden. Toch is een back-up pas echt waardevol wanneer duidelijk is hoe herstel werkt.
Een goede controle kijkt niet alleen naar de vraag of er een back-up is, maar ook naar:
- welke data wordt geback-upt
- hoe vaak er een back-up wordt gemaakt
- waar de back-up wordt opgeslagen
- wie toegang heeft tot de back-up
- hoe snel gegevens kunnen worden hersteld
- of herstel ook daadwerkelijk getest is
- of back-ups beschermd zijn tegen ransomware
Voor bedrijfscontinuïteit is herstel minstens zo belangrijk als bewaren. Als bestanden verdwijnen of systemen uitvallen, moet duidelijk zijn hoe de organisatie verder kan.
6. Kijk kritisch naar netwerk en WiFi
Een veilige IT-basis bestaat niet alleen uit accounts, updates en back-ups. Ook netwerk en WiFi spelen een belangrijke rol. Een zakelijke WiFi-omgeving moet stabiel, veilig en goed beheersbaar zijn.
Belangrijke aandachtspunten zijn:
- gescheiden netwerken voor medewerkers en gasten
- veilige toegang tot het bedrijfsnetwerk
- goed beheer van routers, switches en access points
- voldoende dekking en capaciteit
- inzicht in aangesloten apparaten
- monitoring van terugkerende netwerkproblemen
Wanneer netwerkproblemen regelmatig terugkomen, is het verstandig om verder te kijken dan de losse storing. Een slecht ingericht netwerk kan zorgen voor trage verbindingen, onduidelijke toegang en beveiligingsrisico’s.
7. Maak incidenten herkenbaar en bespreek de meldroute
Geen enkele organisatie kan alle risico’s volledig uitsluiten. Daarom is het belangrijk dat medewerkers weten wanneer iets verdacht is en waar zij dit kunnen melden.
Denk aan signalen zoals:
- verdachte e-mails of bijlagen
- onverwachte MFA-meldingen
- afwijkende inlogmeldingen
- bestanden die niet meer toegankelijk zijn
- trage of afwijkende systemen
- meldingen van beveiligingssoftware
- onbekende apparaten op het netwerk
Een duidelijke meldroute voorkomt dat medewerkers blijven twijfelen of zelf gaan zoeken. Hoe sneller een melding wordt doorgezet, hoe sneller een probleem kan worden beoordeeld en opgepakt.
8. Let ook op leveranciers en externe toegang
NIS2 legt meer nadruk op digitale weerbaarheid in de keten. Ook organisaties die niet direct onder de wet vallen, kunnen daardoor vragen krijgen van klanten, opdrachtgevers of samenwerkingspartners.
Daarom is het verstandig om ook te kijken naar leveranciers en externe toegang. Welke partijen hebben toegang tot systemen? Zijn afspraken duidelijk? Worden oude koppelingen nog gebruikt? En is externe toegang veilig ingericht?
Cybersecurity stopt niet bij de eigen organisatie. Een zwakke plek bij een leverancier, gedeeld account of externe koppeling kan ook risico’s opleveren voor de eigen IT-omgeving.
9. Zorg voor een duidelijk aanspreekpunt bij IT-vragen
Voor veel bedrijven is een duidelijk aanspreekpunt voor IT-vragen belangrijk. Medewerkers moeten weten waar zij terechtkunnen bij inlogproblemen, verdachte meldingen, netwerkproblemen, back-upvragen of onduidelijkheid over toegang.
Praktische IT support helpt om dagelijkse vragen sneller op te pakken en terugkerende problemen zichtbaar te maken. Daardoor wordt niet alleen de werkdag minder verstoord, maar ontstaat ook meer inzicht in de plekken waar verbetering nodig is.
Een goed aanspreekpunt helpt bij:
- inlogproblemen en accounts
- e-mail en agenda
- werkplekken en apparaten
- WiFi en netwerkproblemen
- rechten en toegang
- beveiligingsmeldingen
- nieuwe en vertrekkende medewerkers
- vragen over back-ups of herstel
Wanneer is IT-advies verstandig?
Soms is praktische support voldoende. Bijvoorbeeld wanneer een medewerker niet kan inloggen of een netwerkprobleem moet worden opgelost. Maar wanneer onduidelijk is of de IT-omgeving als geheel goed is ingericht, kan breder IT-advies verstandig zijn.
IT-advies kan helpen bij vragen zoals:
- welke risico’s zitten er in onze IT-omgeving?
- zijn accounts en rechten logisch ingericht?
- is onze back-upstrategie voldoende?
- is netwerk en WiFi veilig genoeg?
- hoe gaan we om met phishing en incidenten?
- welke verbeteringen zijn nu het meest logisch?
- welke stappen passen bij onze organisatie?
Voor veel bedrijven is NIS2 vooral een aanleiding om de basis beter te organiseren. Dat hoeft niet meteen ingewikkeld te zijn. Het begint met inzicht, praktische verbeteringen en duidelijke afspraken.
Van checklist naar praktische stappen
Een checklist helpt om aandachtspunten zichtbaar te maken, maar uiteindelijk gaat het om uitvoering. Welke punten zijn al goed geregeld? Welke onderdelen vragen aandacht? En welke verbeteringen hebben de meeste prioriteit?
Een praktische aanpak kan bestaan uit:
- een korte inventarisatie van systemen, accounts en apparaten
- controle van toegangsrechten en oude accounts
- inrichting of controle van tweestapsverificatie
- controle op updates en beveiligingspatches
- controle van back-ups en herstelmogelijkheden
- beoordeling van netwerk en WiFi
- duidelijke afspraken over incidentmeldingen en support
- advies over logische vervolgstappen
Zo wordt NIS2 geen los juridisch onderwerp, maar een praktisch moment om de IT-omgeving beter, veiliger en overzichtelijker te maken.
NIS2 voorbereiden zonder onnodige complexiteit
Niet elk bedrijf hoeft een groot cybersecuritytraject te starten. Voor veel organisaties is het belangrijker om eerst de basis goed te krijgen. Denk aan overzicht, accounts, updates, back-ups, netwerk, WiFi en duidelijke ondersteuning bij IT-vragen.
Wie deze onderdelen goed organiseert, staat sterker. Niet alleen richting NIS2, maar ook richting klanten, leveranciers, medewerkers en de dagelijkse continuïteit van het bedrijf.
Vragen over NIS2 en uw IT-basis?
Wilt u weten of uw IT-basis voldoende overzichtelijk, veilig en praktisch ingericht is? AFB Communications denkt graag met u mee over IT support, netwerkbeheer, back-ups, beveiliging en praktische verbeteringen die passen bij uw organisatie.
Neem gerust contact op voor duidelijk advies en ondersteuning bij een veilige en betrouwbare IT-omgeving.

