Compliance · Cyberbeveiligingswet

NIS2 en de Cyberbeveiligingswet: is jouw toegangsbeheer aantoonbaar op orde?

NIS2 en de Cyberbeveiligingswet: is jouw toegangsbeheer aantoonbaar op orde?

NIS2 en de Cyberbeveiligingswet: is jouw toegangsbeheer aantoonbaar op orde?

De Cyberbeveiligingswet — de Nederlandse uitwerking van NIS2 — treedt op 15 augustus 2026 in werking. De zorgplicht eist beleid voor toegangsbeveiliging, MFA en aantoonbare controle. Joinly levert het geautomatiseerde, gelogde toegangsbeheer waarmee je dat bewijst.

De tijdlijn is rond.

15 april 2026

Tweede Kamer neemt de Cyberbeveiligingswet aan

juli 2026

Eerste Kamer stemt in

15 augustus 2026

De wet treedt in werking; registratie- en meldplicht gelden direct voor aangewezen organisaties

De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen en verbreedt de reikwijdte fors: duizenden Nederlandse organisaties in vitale en belangrijke sectoren krijgen een wettelijke zorgplicht, een meldplicht bij significante incidenten en actief toezicht.

De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen en verbreedt de reikwijdte fors: duizenden Nederlandse organisaties in vitale en belangrijke sectoren krijgen een wettelijke zorgplicht, een meldplicht bij significante incidenten en actief toezicht.

Datum onder voorbehoud van publicatie in het Staatsblad; wij houden de pagina actueel.

Bestuurdersaansprakelijkheid

Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering én zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie de zorgplicht aantoonbaar verwaarloost. “Dat regelt IT wel” is juridisch geen houdbare positie meer.

Ketenverplichting

Essentiële en belangrijke entiteiten moeten risico’s in hun toeleveringsketen beheersen. Ook als jouw organisatie zelf niet onder de wet valt, kun je via klanten die er wél onder vallen contractuele eisen krijgen: aantoonbaar toegangsbeheer, tijdige intrekking van accounts, logging. NIS2 werkt zo door tot ver buiten de formeel aangewezen sectoren.

De zorgplicht

Wat de norm eist van je toegangsbeheer

De zorgplicht (artikel 21 van de NIS2-richtlijn, in de Cyberbeveiligingswet uitgewerkt in tien maatregelgebieden) verplicht organisaties tot “passende en evenredige technische, operationele en organisatorische maatregelen”. Meerdere maatregelgebieden raken direct aan identity & access management:

Beleid en procedures voor toegangsbeveiliging

Vastgelegd beleid dat bepaalt wie op welke grond toegang krijgt, én een proces dat dat beleid uitvoert.

Sterke authenticatie (MFA)

Multifactor- of continue authenticatie is een expliciet genoemd maatregelgebied. Onder NIS2 geen best practice meer, maar een verplichting.

Least privilege en levenscyclusbeheer

Toegang beperkt tot wat de functie vraagt, meebewegend met indiensttreding, functiewijziging en vertrek. Accounts die na uitdiensttreding blijven openstaan zijn precies de zwakke plek waar toezichthouders naar kijken.

Logging en incidentafhandeling

Incidenten detecteren, onderzoeken en binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding) rapporteren. Dat kan alleen als je kunt reconstrueren wie wanneer toegang had en wat er is gewijzigd.

Beveiliging van de toeleveringsketen

Toegang van leveranciers en externen net zo beheerst als die van eigen medewerkers, inclusief tijdige afsluiting na afloop van een contract.

Essentiële entiteiten vallen onder proactief toezicht (controle ook zónder incident); belangrijke entiteiten worden reactief gecontroleerd, met dezelfde zorgplicht.

Bewijzen, niet beloven

Wat je moet kunnen aantonen

NIS2 draait niet om beloven, maar om bewijzen. Een auditor of toezichthouder stelt in de praktijk vier vragen:

01

Kun je uitleggen waarom deze persoon toegang heeft tot dit systeem?

Toegang moet herleidbaar zijn tot beleid — een rol of functie — niet tot een los ticket van drie jaar geleden.

02

Hoe weet je zeker dat vertrokken medewerkers en externen tijdig zijn afgesloten?

Een sluitend proces, geen goede bedoelingen.

03

Waar staat vastgelegd wanneer iemand toegang kreeg of kwijtraakte?

Elke toekenning, wijziging en intrekking gelogd: wie, wat, wanneer, op welke grond.

04

Klopt de feitelijke toegang met de bedoelde toegang?

Periodieke controle, met correctie van afwijkingen, aantoonbaar uitgevoerd.

Zonder centraal toegangsbeheer kost het beantwoorden van deze vragen dagen aan spreadsheets en screenshots. Met een geautomatiseerd, gelogd proces kost het minuten.

Van eis naar bewijs

Hoe Joinly elk vereiste afdekt

Vereiste uit de zorgplicht

Wat Joinly doet

Bewijs op scherm

Toegang op basis van beleid, niet op losse verzoeken

Rollen (handmatig én voorwaardelijk op afdeling/functie/locatie vanuit HR)

Rol-detail met condities en toegewezen identiteiten

Least privilege, meebewegend met functiewijzigingen

HR als bron van waarheid; voorwaardelijke rollen herberekend bij elke HR-mutatie

Identiteit-detail: rollen en items met bron per toewijzing

Tijdige intrekking bij vertrek en einde contract

Offboarding-workflows: account uit, sessies intrekken, licenties vrij; einddatum op tijdelijke toegang

Workflow-uitvoeringshistorie van het uitstroomscenario

Beheersing van externen en keten

Gastaccounts/externen in dezelfde levenscyclus, met verplichte einddatum (“geldig tot en met”)

Filter op externen met einddatum-kolom

Periodieke controle van toegangsrechten

Toegangsevaluatie: verschil feitelijk vs. bedoeld, correcties per identiteit of in bulk

Evaluatiescherm met delta en toepassen-knop

Volledige herleidbaarheid van wijzigingen

Onwijzigbaar auditlog op elke mutatie: actor, bron, oud → nieuw

Auditlog, doorzoekbaar en per entiteit

Snel handelen bij een incident

Noodblokkering: account direct blokkeren, sessies intrekken, MFA resetten

Noodblokkering-dialoog en gelogde actie

MFA zelf dwing je af in Microsoft Entra ID; Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoerde.

S13/S14 — Rollen

Rol-detail met condities

S16 — Offboarding

Workflow uitstroomscenario

S19 — Toegangsevaluatie

Delta feitelijk vs. bedoeld

S20 — Auditlog

Doorzoekbaar, per entiteit

S29 — Noodblokkering

Dialoog en gelogde actie

Aanpak

In vier stappen klaar voor het toezicht

1

Breng de feitelijke situatie in kaart

Importeer de bestaande Entra- en AD-situatie in Joinly en vergelijk met je HR-systeem. De verschillen — accounts zonder HR-koppeling, vertrokken medewerkers met actieve toegang — zijn meteen je eerste risicolijst.

2

Maak HR de bron en standaardiseer rollen

Vertaal functies en afdelingen naar rollen met bijbehorende toegang. Elke toewijzing wordt uitlegbaar: deze persoon heeft deze toegang omdat de functie erom vraagt.

3

Automatiseer de levenscyclus

Richt instroom-, doorstroom- en uitstroom-workflows in, met einddatums voor externen. Dry-run en circuit-breaker maken dit veilig: je ziet vooraf wat verandert en grote batches vragen om goedkeuring.

4

Draai de toegangsevaluatie periodiek

Plan een vaste cadans, documenteer de correcties — en je hebt doorlopend exact het bewijs dat de zorgplicht vraagt.

Begin bij stap 1, ook als de rest nog moet volgen: het verschil tussen feitelijke en bedoelde toegang zichtbaar maken is op zichzelf al een risicoreductie die je aan een toezichthouder kunt laten zien.

Eerlijk over de grenzen

Wat Joinly níét doet

Eerlijkheid hoort bij compliance. Joinly is geen SIEM: detectie en monitoring van verdacht gedrag richt je in met Microsoft Entra en je eigen loganalyse; Joinly levert het mutatie- en autorisatiebewijs. Joinly is geen PAM-oplossing: sessie-opnames en vaulting van privileged accounts vallen buiten het product.

En Joinly vervangt geen risicoanalyse, pentest of incidentresponsplan — de zorgplicht omvat tien maatregelgebieden; Joinly dekt daarvan het toegangsbeheer aantoonbaar af. Precies dat onderdeel is bij toezicht het meest zichtbaar en het best controleerbaar.

Tool · 2 minuten

Weten waar je staat?

Doe de NIS2-check en zie binnen twee minuten of je onder de wet valt en welke stappen voor jouw organisatie het meest urgent zijn.

NIS2-check

Beantwoord 8 ja/nee-vragen en zie binnen twee minuten of je onder de wet valt en welke stappen het meest urgent zijn.

Vraag 1 van 80%

Valt je organisatie in een aangewezen sector (energie, transport, zorg, drinkwater, digitale infra, overheid, afval, levensmiddelen, chemie, post/koerier, digitale aanbieders …)?

Beantwoord: 0/8

Kijken kost niets

Toegangsbeheer aantoonbaar op orde vóór 15 augustus 2026?

Plan een demo met een IAM-specialist en zie hoe Joinly het geautomatiseerde, gelogde toegangsbeheer levert dat de zorgplicht vraagt.

Kijken kost niets

Toegangsbeheer aantoonbaar op orde vóór 15 augustus 2026?

Plan een demo met een IAM-specialist en zie hoe Joinly het geautomatiseerde, gelogde toegangsbeheer levert dat de zorgplicht vraagt.

Kijken kost niets

Toegangsbeheer aantoonbaar op orde vóór 15 augustus 2026?

Plan een demo met een IAM-specialist en zie hoe Joinly het geautomatiseerde, gelogde toegangsbeheer levert dat de zorgplicht vraagt.

Vraag maar raak

Veelgestelde vragen over NIS2

De wet treedt op 15 augustus 2026 in werking, na aanname door de Eerste Kamer in juli 2026. Registratie- en meldplicht gelden direct voor aangewezen organisaties. Doe de NIS2-check om te zien of en hoe de wet jou raakt.