Ga naar hoofdcontent
Terug naar overzicht

NIS2-toezichtaudits: welk bewijs toezichthouders echt opvragen

Door NIS2Certify
toezichtaudithandhavingbewijsdossiermsp
NIS2-toezichtaudits: welk bewijs toezichthouders echt opvragen

Op 6 maart 2026 startte de Duitse BSI zijn actieve toezichtfase. Sinds die datum kan de BSI bewijs van je beveiligingsmaatregelen opeisen zonder op een incident te wachten. Geen datalek, geen klacht — gewoon een brief met de vraag om je NIS2-compliancepositie binnen een gestelde termijn aan te tonen.

Een NIS2-toezichtaudit is geen theoretisch risico meer. In 14 lidstaten lopen inmiddels auditprogramma's, en de eerste handhavingsacties zijn gemeld in België, Italië en Hongarije. Voor IT-consultants, MSP's en vCISO's is de vraag veranderd van "valt mijn klant onder de richtlijn?" naar "kan mijn klant op verzoek bewijs overleggen?"

Dit artikel behandelt wat toezichthouders daadwerkelijk opvragen, wat er gebeurt als het bewijs tekortschiet, en hoe je een verdedigbaar bewijsdossier bouwt voordat de brief op de mat valt.

Handhaving is verschoven van registratie naar bewijs

2025 was het jaar van de registratiedeadlines. 2026 is het jaar van de verificatie.

De Duitse BSI kan nu proactief documentatie van beveiligingsmaatregelen opvragen bij geregistreerde entiteiten — volgens berichten zijn er al tientallen formele aanschrijvingen verstuurd. De Franse ANSSI heeft herstelbevelen uitgevaardigd onder haar NIS2-kader. De Belgische CCB opende in april 2026 haar auditvenster voor essentiële entiteiten, gekoppeld aan het CyFun-conformiteitsschema dat we behandelden in onze gids over de Belgische auditdeadline.

Het patroon is consistent in alle lidstaten. Essentiële entiteiten vallen onder ex-ante toezicht: toezichthouders mogen op elk moment auditen, zonder verdenking. Belangrijke entiteiten vallen onder ex-post toezicht: audits na incidenten, klachten of aanwijzingen van non-compliance. In beide gevallen komt het verzoek binnen als een eis om documenten, niet als een bedrijfsbezoek.

De eerste financiële sancties zijn gemeld in België (€185.000), Italië (€450.000) en Hongarije (€78.000). Of elke gemelde zaak in beroep standhoudt, is minder belangrijk dan de richting: autoriteiten zijn de fase van bewustwordingscampagnes voorbij.

NIS2 Implementatiestatus per Land (2025–2026)

Volledig van kracht

België
Kroatië
Hongarije
Litouwen
Letland
Italië
6 landen

Aangenomen — eind 2025

Duitsland
Tsjechië
Finland
3 landen

In uitvoering — verwacht 2026

Nederland
Frankrijk
Spanje
Polen
Oostenrijk
Zweden
Ierland
7 landen

Het bewijsdossier volgt direct uit Artikel 21

Toezichthouders vragen niet "ben je veilig?" Ze vragen om bewijs dat elk van de tien maatregelen uit Artikel 21(2) bestaat, is geïmplementeerd en wordt geëvalueerd.

In de praktijk clusteren bewijsverzoeken rond vijf documenttypen per maatregel.

Beleidsdocumenten. Een gedateerd, door het bestuur goedgekeurd document per maatregel. Een risicoanalysebeleid zonder handtekening van het management faalt op Artikel 20 — het bestuur moet de maatregelen goedkeuren, en auditors controleren op die goedkeuring.

Risicobeoordelingen. De actuele beoordeling plus minimaal één eerdere versie. Auditors zoeken naar iteratie. Eén risicobeoordeling uit november 2024 die nooit is bijgewerkt, wijst op een papieren exercitie.

Implementatiebewijs. Screenshots, configuraties, contracten. MFA-handhavingsrapporten uit je identity provider. Logs van hersteltests van back-ups. Beveiligingsclausules in lopende leverancierscontracten — zie onze gids over leverancierscontracten voor wat die clausules moeten bevatten.

Effectiviteitsbeoordelingen. Artikel 21(2)(f) verplicht je te beoordelen of je maatregelen werken. Interne auditrapporten, pentestresultaten, verslagen van tabletopoefeningen met gedateerde bevindingen en opvolgacties. We ontleedden deze auditcyclus in een apart artikel.

Trainingsregistraties. Aanwezigheidslijsten en data van cyberhygiënetrainingen — inclusief het management. Artikel 20(2) maakt bestuurstraining verplicht, en het is een van de makkelijkst te vinden gaten voor een auditor.

Een concreet voorbeeld: in de Belgische CyFun-audits moeten entiteiten bewijs per control tonen, niet per thema. "We hebben back-ups" is geen antwoord. Een gedateerd hersteltestrapport uit het afgelopen kwartaal wel.

Artikel 21 — 10 NIS2 Cybersecuritymaatregelen

Artikel 21

10 Cybersecuritymaatregelen

Governance & Strategie

1Risicoanalyse & informatiebeveiligingsbeleid
6Effectiviteitsbeoordeling van beveiligingsmaatregelen

Incidenten & Continuïteit

2Incidentafhandeling & melding
3Bedrijfscontinuïteit & disaster recovery

Toeleveringsketen & Systemen

4Beveiliging van de toeleveringsketen
5Beveiliging bij de ontwikkeling van netwerk- en informatiesystemen

Technische Beheersing

8Cryptografie & versleuteling
10Multi-factor authenticatie & veilige communicatie

Mensen & Middelen

7Cyberhygiëne & training
9HR-beveiliging & toegangscontrole

Nationale toezichthouders stellen dezelfde vraag in verschillende formats

De richtlijn is Europees; het papierwerk is nationaal. Drie voorbeelden tonen de spreiding.

Duitsland verwacht gestructureerd bewijs van maatregelen. Het toezichtmodel van de BSI bouwt voort op de gevestigde KRITIS-praktijk van formele bewijsindiening, en geregistreerde entiteiten moeten rekening houden met verzoeken die naar specifieke maatregelcategorieën verwijzen — zie onze gids over Duitse handhaving voor de tijdlijn.

België heeft het meest geformaliseerde schema van de EU. CyFun-beoordelingen werken control voor control, met zekerheidsniveaus gekoppeld aan de entiteitsclassificatie. Bewijs wordt beoordeeld, niet alleen verzameld.

Italië's ACN faseert verplichtingen per categorie en deadline, waardoor het verwachte bewijs afhangt van wanneer de klok van de categorie van je klant is gestart — we brachten die data in kaart in ons artikel over de Italiaanse categorisering.

Voor consultants met klanten in meerdere lidstaten is het praktische antwoord: bouw het bewijsdossier één keer, tegen Artikel 21, en format het op verzoek per nationaal schema. De onderliggende artefacten — ondertekende beleidsdocumenten, testrapporten, trainingsregistraties — zijn overal hetzelfde.

Wat er gebeurt als je bewijs tekortschiet

Een mislukt bewijsverzoek leidt zelden direct tot een boete. Het start een reeks — en elke stap verhoogt de kosten.

Eerst komt een bindende aanwijzing of herstelbevel met een deadline, doorgaans één tot drie maanden. Mis die, en de autoriteit kan een beveiligingsaudit op jouw kosten gelasten, uitgevoerd door een gekwalificeerde externe partij. Nog steeds non-compliant? Dan komen boetes in beeld: tot €10 miljoen of 2% van de wereldwijde omzet voor essentiële entiteiten, €7 miljoen of 1,4% voor belangrijke entiteiten.

Voor essentiële entiteiten doen twee sancties meer pijn dan welke boete ook. Autoriteiten kunnen certificeringen of vergunningen schorsen die nodig zijn om te opereren. En ze kunnen individuele bestuurders tijdelijk verbieden managementfuncties uit te oefenen totdat de compliance is hersteld. We schreven al waarom deze sancties harder aankomen dan boetes — een bestuursverbod is geen kostenpost die je kunt begroten.

Er is ook een keteneffect. Een entiteit onder een herstelbevel wordt een gedocumenteerd ketenrisico voor elke klant die leveranciersbeveiliging moet beoordelen onder Artikel 21(2)(d). Verlies je bewijsdossier, en je kunt contracten verliezen voordat een toezichthouder ook maar een cent int.

NIS2-sanctie-escalatie — Voorbij de boete

!

Aanleiding

Non-compliance gedetecteerd of incident treedt op

Een toezichthouder identificeert een compliance-hiaat of een organisatie voldoet niet aan de NIS2-vereisten

Toezichthouders kunnen opleggen
Niet-financiële sancties
1

Nalevingsbevelen met bindende deadlines

2

Verplichte security-audits op eigen kosten

3

Publieke bekendmaking van overtredingen

4

Bindende instructies over specifieke beveiligingsmaatregelen

Escaleert naar
Operationele en persoonlijke gevolgen
1

Opschorting van certificeringen of vergunningen

2

Tijdelijk verbod op bestuursfuncties voor personen

3

Publieke benoeming van verantwoordelijke natuurlijke personen

Aanleiding
Niet-financieel
Operationeel / persoonlijk

Hoe MSP's en consultants klanten nu voorbereiden

Je bouwt geen achttien maanden bewijs op in de drie weken nadat een brief binnenkomt. Maar je kunt een klant in één kwartaal auditklaar maken als je in de juiste volgorde werkt.

Week 1–2: inventariseer wat er is. Verzamel elk beleidsdocument, elke beoordeling en elk rapport van de klant. Koppel elk document aan een maatregel uit Artikel 21(2). De gaten die je vindt, zijn je werklijst — voer een gestructureerde gapanalyse uit als de klant er nog nooit een heeft gedaan.

Week 3–8: dicht de documentatiegaten. Laat ongedateerde beleidsdocumenten goedkeuren en ondertekenen door het management. Plan de ontbrekende activiteiten die bewijs opleveren: een hersteltest, een tabletopoefening, een managementtraining. Elke activiteit levert een gedateerd artefact op.

Week 9–12: bouw het dossier zelf. Eén mappenstructuur, één index, één eigenaar. Per maatregel: beleid, laatste beoordeling, implementatiebewijs, laatste effectiviteitsbeoordeling. Als de brief van de toezichthouder op een dinsdag binnenkomt, moet het antwoord een export zijn, geen project.

Voor MSP's zit hier een commerciële kant aan. Auditgereedheid is een terugkerende dienst — bewijs veroudert, beoordelingen herhalen zich, training keert jaarlijks terug. De MSP's die in 2026 NIS2-business winnen, verkopen geen firewalls. Ze verkopen het bewijsdossier en het proces dat het actueel houdt.

Niet zeker waar een klant vandaag staat? Doe een gratis NIS2 quick scan — het kost minuten en toont welke Artikel 21-maatregelen als eerste bewijs nodig hebben.

De auditbrief is een deadline die je kunt verslaan

Toezichtaudits belonen voorbereiding en straffen improvisatie af. Het draaiboek van de toezichthouders is openbaar: Artikel 21 somt de maatregelen op, Artikel 20 legt de verantwoordelijkheid vast, en nationale autoriteiten hebben laten zien welk bewijs ze verwachten.

Behandel het bewijsdossier als het eindproduct. Een klant met ondertekende beleidsdocumenten, gedateerde testrapporten en actuele trainingsregistraties heeft weinig te vrezen van een BSI-aanschrijving of een CCB-auditvenster. Een klant met goede bedoelingen en geen papierwerk is één brief verwijderd van een herstelbevel.

Die brief komt er ooit. Wat hij aantreft, bepaal jij.

Nog een vraag?

Antwoorden worden gegenereerd op basis van onze artikelen en zijn geen juridisch advies. Voer geen persoonlijke of vertrouwelijke gegevens in.