Compliance · Cyberbeveiligingswet
De Cyberbeveiligingswet — de Nederlandse uitwerking van NIS2 — treedt op 15 augustus 2026 in werking. De zorgplicht eist beleid voor toegangsbeveiliging, MFA en aantoonbare controle. Joinly levert het geautomatiseerde, gelogde toegangsbeheer waarmee je dat bewijst.

De tijdlijn is rond.
15 april 2026
Tweede Kamer neemt de Cyberbeveiligingswet aan
juli 2026
Eerste Kamer stemt in
15 augustus 2026
De wet treedt in werking; registratie- en meldplicht gelden direct voor aangewezen organisaties
Datum onder voorbehoud van publicatie in het Staatsblad; wij houden de pagina actueel.
Bestuurdersaansprakelijkheid
Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering én zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie de zorgplicht aantoonbaar verwaarloost. “Dat regelt IT wel” is juridisch geen houdbare positie meer.
Ketenverplichting
Essentiële en belangrijke entiteiten moeten risico’s in hun toeleveringsketen beheersen. Ook als jouw organisatie zelf niet onder de wet valt, kun je via klanten die er wél onder vallen contractuele eisen krijgen: aantoonbaar toegangsbeheer, tijdige intrekking van accounts, logging. NIS2 werkt zo door tot ver buiten de formeel aangewezen sectoren.
De zorgplicht
Wat de norm eist van je toegangsbeheer
De zorgplicht (artikel 21 van de NIS2-richtlijn, in de Cyberbeveiligingswet uitgewerkt in tien maatregelgebieden) verplicht organisaties tot “passende en evenredige technische, operationele en organisatorische maatregelen”. Meerdere maatregelgebieden raken direct aan identity & access management:
Beleid en procedures voor toegangsbeveiliging
Vastgelegd beleid dat bepaalt wie op welke grond toegang krijgt, én een proces dat dat beleid uitvoert.
Sterke authenticatie (MFA)
Multifactor- of continue authenticatie is een expliciet genoemd maatregelgebied. Onder NIS2 geen best practice meer, maar een verplichting.
Least privilege en levenscyclusbeheer
Toegang beperkt tot wat de functie vraagt, meebewegend met indiensttreding, functiewijziging en vertrek. Accounts die na uitdiensttreding blijven openstaan zijn precies de zwakke plek waar toezichthouders naar kijken.
Logging en incidentafhandeling
Incidenten detecteren, onderzoeken en binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding) rapporteren. Dat kan alleen als je kunt reconstrueren wie wanneer toegang had en wat er is gewijzigd.
Beveiliging van de toeleveringsketen
Toegang van leveranciers en externen net zo beheerst als die van eigen medewerkers, inclusief tijdige afsluiting na afloop van een contract.
Essentiële entiteiten vallen onder proactief toezicht (controle ook zónder incident); belangrijke entiteiten worden reactief gecontroleerd, met dezelfde zorgplicht.
Bewijzen, niet beloven
Wat je moet kunnen aantonen
NIS2 draait niet om beloven, maar om bewijzen. Een auditor of toezichthouder stelt in de praktijk vier vragen:
01
Kun je uitleggen waarom deze persoon toegang heeft tot dit systeem?
Toegang moet herleidbaar zijn tot beleid — een rol of functie — niet tot een los ticket van drie jaar geleden.
02
Hoe weet je zeker dat vertrokken medewerkers en externen tijdig zijn afgesloten?
Een sluitend proces, geen goede bedoelingen.
03
Waar staat vastgelegd wanneer iemand toegang kreeg of kwijtraakte?
Elke toekenning, wijziging en intrekking gelogd: wie, wat, wanneer, op welke grond.
04
Klopt de feitelijke toegang met de bedoelde toegang?
Periodieke controle, met correctie van afwijkingen, aantoonbaar uitgevoerd.
Zonder centraal toegangsbeheer kost het beantwoorden van deze vragen dagen aan spreadsheets en screenshots. Met een geautomatiseerd, gelogd proces kost het minuten.
Van eis naar bewijs
Hoe Joinly elk vereiste afdekt
Toegang op basis van beleid, niet op losse verzoeken
Rollen (handmatig én voorwaardelijk op afdeling/functie/locatie vanuit HR)
Rol-detail met condities en toegewezen identiteiten
Least privilege, meebewegend met functiewijzigingen
HR als bron van waarheid; voorwaardelijke rollen herberekend bij elke HR-mutatie
Identiteit-detail: rollen en items met bron per toewijzing
Tijdige intrekking bij vertrek en einde contract
Offboarding-workflows: account uit, sessies intrekken, licenties vrij; einddatum op tijdelijke toegang
Workflow-uitvoeringshistorie van het uitstroomscenario
Beheersing van externen en keten
Gastaccounts/externen in dezelfde levenscyclus, met verplichte einddatum (“geldig tot en met”)
Filter op externen met einddatum-kolom
Periodieke controle van toegangsrechten
Toegangsevaluatie: verschil feitelijk vs. bedoeld, correcties per identiteit of in bulk
Evaluatiescherm met delta en toepassen-knop
Volledige herleidbaarheid van wijzigingen
Onwijzigbaar auditlog op elke mutatie: actor, bron, oud → nieuw
Auditlog, doorzoekbaar en per entiteit
Snel handelen bij een incident
Noodblokkering: account direct blokkeren, sessies intrekken, MFA resetten
Noodblokkering-dialoog en gelogde actie
MFA zelf dwing je af in Microsoft Entra ID; Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoerde.
S13/S14 — Rollen
Rol-detail met condities
S16 — Offboarding
Workflow uitstroomscenario
S19 — Toegangsevaluatie
Delta feitelijk vs. bedoeld
S20 — Auditlog
Doorzoekbaar, per entiteit
S29 — Noodblokkering
Dialoog en gelogde actie
Aanpak
In vier stappen klaar voor het toezicht
1
Breng de feitelijke situatie in kaart
Importeer de bestaande Entra- en AD-situatie in Joinly en vergelijk met je HR-systeem. De verschillen — accounts zonder HR-koppeling, vertrokken medewerkers met actieve toegang — zijn meteen je eerste risicolijst.
2
Maak HR de bron en standaardiseer rollen
Vertaal functies en afdelingen naar rollen met bijbehorende toegang. Elke toewijzing wordt uitlegbaar: deze persoon heeft deze toegang omdat de functie erom vraagt.
3
Automatiseer de levenscyclus
Richt instroom-, doorstroom- en uitstroom-workflows in, met einddatums voor externen. Dry-run en circuit-breaker maken dit veilig: je ziet vooraf wat verandert en grote batches vragen om goedkeuring.
4
Draai de toegangsevaluatie periodiek
Plan een vaste cadans, documenteer de correcties — en je hebt doorlopend exact het bewijs dat de zorgplicht vraagt.
Begin bij stap 1, ook als de rest nog moet volgen: het verschil tussen feitelijke en bedoelde toegang zichtbaar maken is op zichzelf al een risicoreductie die je aan een toezichthouder kunt laten zien.
Eerlijk over de grenzen
Wat Joinly níét doet
Eerlijkheid hoort bij compliance. Joinly is geen SIEM: detectie en monitoring van verdacht gedrag richt je in met Microsoft Entra en je eigen loganalyse; Joinly levert het mutatie- en autorisatiebewijs. Joinly is geen PAM-oplossing: sessie-opnames en vaulting van privileged accounts vallen buiten het product.
En Joinly vervangt geen risicoanalyse, pentest of incidentresponsplan — de zorgplicht omvat tien maatregelgebieden; Joinly dekt daarvan het toegangsbeheer aantoonbaar af. Precies dat onderdeel is bij toezicht het meest zichtbaar en het best controleerbaar.
Tool · 2 minuten
Weten waar je staat?
Doe de NIS2-check en zie binnen twee minuten of je onder de wet valt en welke stappen voor jouw organisatie het meest urgent zijn.
NIS2-check
Beantwoord 8 ja/nee-vragen en zie binnen twee minuten of je onder de wet valt en welke stappen het meest urgent zijn.
Valt je organisatie in een aangewezen sector (energie, transport, zorg, drinkwater, digitale infra, overheid, afval, levensmiddelen, chemie, post/koerier, digitale aanbieders …)?
Vraag maar raak
