Skip to main content
Joinly by KoppelHet

Compliance · Cyberbeveiligingswet

NIS2 en de Cyberbeveiligingswet: is jouw toegangsbeheer aantoonbaar op orde?

De Cyberbeveiligingswet — de Nederlandse uitwerking van NIS2 — treedt op 15 augustus 2026 in werking. De zorgplicht eist beleid voor toegangsbeveiliging, MFA en aantoonbare controle. Joinly levert het geautomatiseerde, gelogde toegangsbeheer waarmee je dat bewijst.

Doe de NIS2-check (2 min)
Het auditlog in Joinly, met wie welke toegang wanneer kreeg

De tijdlijn is rond.

  1. 15 april 2026

    Tweede Kamer neemt de Cyberbeveiligingswet aan

  2. juli 2026

    Eerste Kamer stemt in

  3. 15 augustus 2026

    De wet treedt in werking; registratie- en meldplicht gelden direct voor aangewezen organisaties

De Cyberbeveiligingswet vervangt de oude Wet beveiliging netwerk- en informatiesystemen en verbreedt de reikwijdte fors: duizenden Nederlandse organisaties in vitale en belangrijke sectoren krijgen een wettelijke zorgplicht, een meldplicht bij significante incidenten en actief toezicht.

Datum onder voorbehoud van publicatie in het Staatsblad; wij houden de pagina actueel.

Bestuurdersaansprakelijkheid

Het bestuur moet de cyberbeveiligingsmaatregelen goedkeuren, toezien op de uitvoering én zelf een opleiding volgen. Bestuurders kunnen persoonlijk aansprakelijk worden gesteld als de organisatie de zorgplicht aantoonbaar verwaarloost. “Dat regelt IT wel” is juridisch geen houdbare positie meer.

Ketenverplichting

Essentiële en belangrijke entiteiten moeten risico’s in hun toeleveringsketen beheersen. Ook als jouw organisatie zelf niet onder de wet valt, kun je via klanten die er wél onder vallen contractuele eisen krijgen: aantoonbaar toegangsbeheer, tijdige intrekking van accounts, logging. NIS2 werkt zo door tot ver buiten de formeel aangewezen sectoren.

De zorgplicht

Wat de norm eist van je toegangsbeheer

De zorgplicht (artikel 21 van de NIS2-richtlijn, in de Cyberbeveiligingswet uitgewerkt in tien maatregelgebieden) verplicht organisaties tot “passende en evenredige technische, operationele en organisatorische maatregelen”. Meerdere maatregelgebieden raken direct aan identity & access management:

Beleid en procedures voor toegangsbeveiliging

Vastgelegd beleid dat bepaalt wie op welke grond toegang krijgt, én een proces dat dat beleid uitvoert.

Sterke authenticatie (MFA)

Multifactor- of continue authenticatie is een expliciet genoemd maatregelgebied. Onder NIS2 geen best practice meer, maar een verplichting.

Least privilege en levenscyclusbeheer

Toegang beperkt tot wat de functie vraagt, meebewegend met indiensttreding, functiewijziging en vertrek. Accounts die na uitdiensttreding blijven openstaan zijn precies de zwakke plek waar toezichthouders naar kijken.

Logging en incidentafhandeling

Incidenten detecteren, onderzoeken en binnen 24 uur (vroegtijdige waarschuwing) en 72 uur (melding) rapporteren. Dat kan alleen als je kunt reconstrueren wie wanneer toegang had en wat er is gewijzigd.

Beveiliging van de toeleveringsketen

Toegang van leveranciers en externen net zo beheerst als die van eigen medewerkers, inclusief tijdige afsluiting na afloop van een contract.

Essentiële entiteiten vallen onder proactief toezicht (controle ook zónder incident); belangrijke entiteiten worden reactief gecontroleerd, met dezelfde zorgplicht.

Bewijzen, niet beloven

Wat je moet kunnen aantonen

NIS2 draait niet om beloven, maar om bewijzen. Een auditor of toezichthouder stelt in de praktijk vier vragen:

  1. Kun je uitleggen waarom deze persoon toegang heeft tot dit systeem?

    Toegang moet herleidbaar zijn tot beleid — een rol of functie — niet tot een los ticket van drie jaar geleden.

  2. Hoe weet je zeker dat vertrokken medewerkers en externen tijdig zijn afgesloten?

    Een sluitend proces, geen goede bedoelingen.

  3. Waar staat vastgelegd wanneer iemand toegang kreeg of kwijtraakte?

    Elke toekenning, wijziging en intrekking gelogd: wie, wat, wanneer, op welke grond.

  4. Klopt de feitelijke toegang met de bedoelde toegang?

    Periodieke controle, met correctie van afwijkingen, aantoonbaar uitgevoerd.

Zonder centraal toegangsbeheer kost het beantwoorden van deze vragen dagen aan spreadsheets en screenshots. Met een geautomatiseerd, gelogd proces kost het minuten.

Van eis naar bewijs

Hoe Joinly elk vereiste afdekt

Vereiste uit de zorgplichtWat Joinly doetBewijs op scherm
Toegang op basis van beleid, niet op losse verzoekenRollen (handmatig én voorwaardelijk op afdeling/functie/locatie vanuit HR)Rol-detail met condities en toegewezen identiteiten
Least privilege, meebewegend met functiewijzigingenHR als bron van waarheid; voorwaardelijke rollen herberekend bij elke HR-mutatieIdentiteit-detail: rollen en items met bron per toewijzing
Tijdige intrekking bij vertrek en einde contractOffboarding-workflows: account uit, sessies intrekken, licenties vrij; einddatum op tijdelijke toegangWorkflow-uitvoeringshistorie van het uitstroomscenario
Beheersing van externen en ketenGastaccounts/externen in dezelfde levenscyclus, met verplichte einddatum (“geldig tot en met”)Filter op externen met einddatum-kolom
Periodieke controle van toegangsrechtenToegangsevaluatie: verschil feitelijk vs. bedoeld, correcties per identiteit of in bulkEvaluatiescherm met delta en toepassen-knop
Volledige herleidbaarheid van wijzigingenOnwijzigbaar auditlog op elke mutatie: actor, bron, oud → nieuwAuditlog, doorzoekbaar en per entiteit
Snel handelen bij een incidentNoodblokkering: account direct blokkeren, sessies intrekken, MFA resettenNoodblokkering-dialoog en gelogde actie

MFA zelf dwing je af in Microsoft Entra ID; Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoerde.

  • S13/S14 — Rollen

    Rol-detail met condities

  • S16 — Offboarding

    Workflow uitstroomscenario

  • S19 — Toegangsevaluatie

    Delta feitelijk vs. bedoeld

  • S20 — Auditlog

    Doorzoekbaar, per entiteit

  • S29 — Noodblokkering

    Dialoog en gelogde actie

Aanpak

In vier stappen klaar voor het toezicht

  1. Breng de feitelijke situatie in kaart

    Importeer de bestaande Entra- en AD-situatie in Joinly en vergelijk met je HR-systeem. De verschillen — accounts zonder HR-koppeling, vertrokken medewerkers met actieve toegang — zijn meteen je eerste risicolijst.

  2. Maak HR de bron en standaardiseer rollen

    Vertaal functies en afdelingen naar rollen met bijbehorende toegang. Elke toewijzing wordt uitlegbaar: deze persoon heeft deze toegang omdat de functie erom vraagt.

  3. Automatiseer de levenscyclus

    Richt instroom-, doorstroom- en uitstroom-workflows in, met einddatums voor externen. Dry-run en circuit-breaker maken dit veilig: je ziet vooraf wat verandert en grote batches vragen om goedkeuring.

  4. Draai de toegangsevaluatie periodiek

    Plan een vaste cadans, documenteer de correcties — en je hebt doorlopend exact het bewijs dat de zorgplicht vraagt.

Begin bij stap 1, ook als de rest nog moet volgen: het verschil tussen feitelijke en bedoelde toegang zichtbaar maken is op zichzelf al een risicoreductie die je aan een toezichthouder kunt laten zien.

Eerlijk over de grenzen

Wat Joinly níét doet

Eerlijkheid hoort bij compliance. Joinly is geen SIEM: detectie en monitoring van verdacht gedrag richt je in met Microsoft Entra en je eigen loganalyse; Joinly levert het mutatie- en autorisatiebewijs. Joinly is geen PAM-oplossing: sessie-opnames en vaulting van privileged accounts vallen buiten het product.

En Joinly vervangt geen risicoanalyse, pentest of incidentresponsplan — de zorgplicht omvat tien maatregelgebieden; Joinly dekt daarvan het toegangsbeheer aantoonbaar af. Precies dat onderdeel is bij toezicht het meest zichtbaar en het best controleerbaar.

Tool · 2 minuten

Weten waar je staat?

Doe de NIS2-check en zie binnen twee minuten of je onder de wet valt en welke stappen voor jouw organisatie het meest urgent zijn.

NIS2-check

Beantwoord 8 ja/nee-vragen en zie binnen twee minuten of je onder de wet valt en welke stappen het meest urgent zijn.

Vraag 1 van 80%

Valt je organisatie in een aangewezen sector (energie, transport, zorg, drinkwater, digitale infra, overheid, afval, levensmiddelen, chemie, post/koerier, digitale aanbieders …)?

Beantwoord: 0/8

Browsing is free

Toegangsbeheer aantoonbaar op orde vóór 15 augustus 2026?

Plan een demo met een IAM-specialist en zie hoe Joinly het geautomatiseerde, gelogde toegangsbeheer levert dat de zorgplicht vraagt.

Schedule a demo
Twee collega's overleggen achter een laptop

Ask away

Veelgestelde vragen over NIS2

  • De wet treedt op 15 augustus 2026 in werking, na aanname door de Eerste Kamer in juli 2026. Registratie- en meldplicht gelden direct voor aangewezen organisaties. Doe de NIS2-check om te zien of en hoe de wet jou raakt.

  • De wet geldt voor essentiële en belangrijke entiteiten in aangewezen sectoren, meestal vanaf 50 medewerkers of 10 miljoen euro omzet. Voor de overheid geldt geen omvangscriterium: alle gemeenten, provincies en waterschappen vallen eronder. Ook als je zelf buiten de wet valt, kun je via de ketenverplichting eisen van klanten krijgen.

  • Entra ID regelt authenticatie en identiteiten, maar levert op zichzelf geen compliance-bewijs. NIS2 vraagt dat je aantoont waarom iemand toegang heeft, dat toegang meebeweegt met personeelswijzigingen en dat elke wijziging herleidbaar is. Joinly voegt die governance-laag toe bovenop Entra ID en on-premise Active Directory.

  • Nee, geen enkel product doet dat. De zorgplicht omvat tien maatregelgebieden. Joinly dekt het onderdeel toegangsbeheer en aantoonbaarheid af: geautomatiseerde levenscyclus, least privilege via rollen en een onwijzigbaar auditlog. De overige maatregelen blijven je eigen verantwoordelijkheid.

  • Sterke authenticatie (waaronder MFA) is een expliciet genoemd maatregelgebied. In de praktijk betekent dat MFA op kritieke toegang. Joinly ondersteunt het beheer eromheen (MFA-reset, Temporary Access Pass) en logt wie die acties uitvoert; de MFA-policy zelf staat in Entra ID.