NIS2 vraagt tien categorieën maatregelen, en in een Microsoft 365-omgeving is daarvan ongeveer de helft met een instelling af te dwingen. De andere helft is werk van je organisatie zelf.
Die tien staan in artikel 21 lid 3 van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187. Die wet is de Nederlandse uitwerking van de Europese NIS2-richtlijn. De richtlijn verplicht lidstaten en werkt niet rechtstreeks tegen jouw organisatie, dus je wordt aangesproken op de Nederlandse wet, die een eigen artikelnummering heeft.
De wet noemt geen enkel product en geen enkele leverancier. Zij beschrijft wat je moet bereiken, niet waarmee. Een tenant is dus geen antwoord op de vraag of je voldoet, maar wel de plek waar het grootste deel van de techniek landt.
Hieronder staat per categorie wat de wet vraagt, wat daarvan in je eigen omgeving instelbaar is en wat niet.
Wat vraagt NIS2 van een Microsoft 365-omgeving?
NIS2 vraagt van je Microsoft 365-omgeving dat de maatregelen uit artikel 21 er aantoonbaar in staan en aan blijven staan. Aantoonbaar is het woord dat het werk bepaalt, want een toezichthouder, een opdrachtgever en een verzekeraar vragen alle drie hetzelfde: laat zien dat het werkte op het moment dat het ertoe deed.
Artikel 21 lid 1 van die wet vraagt passende en evenredige technische, operationele en organisatorische maatregelen. Die moeten de risico’s voor de beveiliging van je netwerk- en informatiesystemen beheersen en de gevolgen van incidenten voorkomen of beperken.
Let op de drie bijvoeglijke naamwoorden. Technisch is instelbaar, operationeel gaat over hoe je werkt en organisatorisch over wie waarvoor tekent. Alleen dat eerste woord raakt je tenant.
Welke maatregelen uit artikel 21 kun je in Microsoft 365 instellen?
Van de tien categorieën uit artikel 21 lid 3 zijn er vijf grotendeels instelbaar, vier gedeeltelijk en één niet.
| Categorie uit artikel 21 lid 3 | In je tenant | Wat daar staat |
|---|---|---|
| a. Risicoanalyse en beveiligingsbeleid | Gedeeltelijk | De inventarisatie van accounts, apparaten en gedeelde data komt uit de omgeving, de weging is eigen werk |
| b. Incidentenbehandeling | Gedeeltelijk | Detectie en automatische respons zijn instelbaar, het proces eromheen niet |
| c. Bedrijfscontinuïteit met back-upbeheer en crisisbeheer | Grotendeels | Back-up, bewaartermijn en hersteltest zijn instelbaar, het crisisplan niet |
| d. Beveiliging van de toeleveringsketen | Gedeeltelijk | Toegang van externe partijen en gastaccounts zijn instelbaar, contractafspraken niet |
| e. Veilig verwerven, ontwikkelen en onderhouden | Grotendeels | Updatebeheer en kwetsbaarhedenopvolging |
| f. Beoordelen van de effectiviteit | Nee | Dit is een oordeel over je eigen maatregelen, geen instelling |
| g. Cyberhygiëne en opleiding | Gedeeltelijk | Phishingsimulaties en beleid zijn instelbaar, de opleiding zelf niet |
| h. Cryptografie en encryptie | Grotendeels | Versleuteling, gegevensclassificatie en sleutelbeheer |
| i. Personeel, toegangsbeleid en beheer van assets | Grotendeels | Rechten, rollen, voorwaardelijke toegang en apparaatbeheer |
| j. Multifactor- of continue authenticatie en beveiligde communicatie | Grotendeels | Meervoudige verificatie en versleutelde communicatie, noodcommunicatie apart |
De zwaarste twee staan onderaan. Toegangsbeleid en authenticatie zijn samen verantwoordelijk voor het grootste deel van de incidenten die wij in de praktijk zien, en ze zijn allebei met instellingen af te dwingen.
Wat elke categorie inhoudelijk vraagt staat bij NIS2 artikel 21.
Is multifactorauthenticatie verplicht onder NIS2?
Multifactorauthenticatie is onder NIS2 niet onvoorwaardelijk verplicht. Artikel 21 lid 3 onder j van de Cyberbeveiligingswet, gepubliceerd in Staatsblad 2026, 187, noemt het gebruik van multifactorauthenticatie of continue-authenticatieoplossingen wanneer gepast.
Dat voorbehoud staat er niet voor niets. Dezelfde categorie noemt ook beveiligde spraakcommunicatie, videocommunicatie, tekstcommunicatie en noodcommunicatiesystemen. Ook daarvoor geldt dat ze passend moeten zijn bij jouw situatie.
Wat dat praktisch betekent: je kunt niet volstaan met de vaststelling dat de wet het niet hard eist. Je moet kunnen uitleggen waarom je keuze passend is. Bij een omgeving met externe toegang en gedeelde postvakken is die uitleg kort, want dan is meervoudige verificatie evident gepast.
Die nuance ontbreekt op elke pagina die wij op dit onderwerp zijn tegengekomen. Wie leest dat het verplicht is, richt het in zonder afweging, en heeft daarmee geen onderbouwing als een auditor ernaar vraagt.
Wat kun je in Microsoft 365 niet oplossen?
In Microsoft 365 kun je vijf dingen niet oplossen, en die vijf blijven dus bij je organisatie liggen.
- Het beoordelen van de effectiviteit van je maatregelen, categorie f uit artikel 21 lid 3. Dat is een oordeel, geen instelling.
- De opleiding van je medewerkers, het tweede deel van categorie g. Een simulatie is instelbaar, kennis niet.
- Het crisisplan en het incidentproces, de organisatorische kant van categorie b en c. Wie belt wie, wie besluit, wie mag namens de organisatie melden.
- De goedkeuring door je bestuur en de kenniseis per bestuurslid, artikel 24 van diezelfde wet, met een certificaat per bestuurslid en een overgangstermijn tot 15 augustus 2028.
- De melding van een significant incident. Die legt de wet bij de entiteit, ook als een ander de systemen beheert.
Wat de meldketen van je vraagt staat bij NIS2 artikel 23, en wat je bestuur moet kennen bij NIS2 boardroom training.
Dekt een ISO 27001-certificaat deze maatregelen al af?
Een ISO 27001-certificaat dekt deze maatregelen niet af, en de Cyberbeveiligingswet legt zelf uit waarom. In haar begripsbepalingen is een norm een door een erkende normalisatie-instelling vastgestelde technische specificatie waarvan de naleving niet verplicht is.
Een norm kan je dus helpen een verplichting in te vullen, maar hij neemt er geen over. Draag je al een certificaat, dan is een deel van het werk gedaan en wordt het traject korter.
Drie regelingen raken dezelfde inrichting op een andere manier. De AVG vraagt in artikel 32 passende beveiliging van persoonsgegevens en verwijst daarvoor naar bestaande normen. Het BIO2-kader noemt zichzelf de basis voor het invullen van de zorgplicht uit de Cyberbeveiligingswet door overheidsentiteiten, schrijft ISO 27001 voor als managementsysteem en eist daarvan geen certificaat. NEN 7510 is voor zorgaanbieders de erkende route naar datzelfde artikel 32.
Voor sommige sectoren vervalt de zorgplicht zelfs. Artikel 22 van de Cyberbeveiligingswet bepaalt dat artikel 21 niet van toepassing is wanneer sectorspecifieke Europese rechtshandelingen ten minste gelijkwaardige maatregelen voorschrijven.
Hoeveel maatregelen moet jouw organisatie nemen?
Hoeveel maatregelen je moet nemen hangt af van je eigen situatie, en artikel 21 lid 2 van de Cyberbeveiligingswet noemt de factoren die daarin meewegen.
Bij de keuze van de maatregelen houd je in ieder geval rekening met drie dingen:
- De stand van de techniek.
- De uitvoeringskosten van de maatregel.
- De Europese en internationale normen die van toepassing zijn.
Voor de evenredigheid wegen daarnaast de mate waarin je aan risico’s bent blootgesteld, de omvang van je organisatie, en de kans dat zich incidenten voordoen en de ernst ervan.
Daar zit de ruimte voor een mkb-organisatie. Dezelfde tien categorieën gelden, maar de invulling mag passen bij wat je bent. Een bedrijf met dertig werkplekken hoeft niet de inrichting van een netbeheerder te bouwen, mits het die keuze kan onderbouwen.
Wat dat voor kleinere organisaties betekent staat bij NIS2 en het mkb.
Telt Microsoft mee als leverancier in je NIS2-keten?
Ja. Microsoft is voor een Microsoft 365-klant een rechtstreekse leverancier, en artikel 21 lid 4 van de Cyberbeveiligingswet vraagt je om die relatie mee te wegen.
Bij die weging kijk je naar drie dingen:
- De specifieke kwetsbaarheden van elke rechtstreekse leverancier en dienstverlener.
- De algemene kwaliteit van hun producten en hun veilige ontwikkelingsprocedures.
- De uitkomsten van de gecoördineerde beveiligingsrisicobeoordelingen van kritieke toeleveringsketens.
Dat betekent niet dat je Microsoft moet auditen. Het betekent dat je moet kunnen laten zien dat je die afweging hebt gemaakt. En dat je weet wat er gebeurt als die leverancier uitvalt.
Dezelfde plicht werkt door naar jouw eigen klanten. Lever je aan een organisatie die onder de wet valt, dan ben jij de rechtstreekse leverancier in hun keten, en dat staat bij ketenverantwoordelijkheid bij NIS2.
Hoe ClickOn dit inricht en aantoonbaar maakt
ClickOn voert dit uit. Wij richten je Microsoft 365-omgeving in volgens de categorieën uit artikel 21 die met techniek zijn af te dwingen, en leveren per maatregel het bewijs dat hij actief is.
Dat werk loopt in vijf stappen:
- Vaststellen welke categorieën op jouw omgeving van toepassing zijn en welke norm je aanhoudt.
- Meten waar je nu staat, per maatregel, op basis van je huidige instellingen.
- Inrichten wat ontbreekt, in afgesproken volgorde, zodat je gebruikers weten wat er verandert.
- Vastleggen dat elke maatregel aanstaat en aan blijft staan, in rapportage die je aan een derde kunt overhandigen.
- Bijhouden bij verandering, want een nieuwe medewerker of een nieuwe koppeling verandert je risico.
In de trajecten die wij tot nu toe hebben gedaan stond de omgeving binnen dertig dagen technisch klaar voor een audit. Dat is onze eigen doorlooptijd en geen wettelijke termijn. De onboarding begint binnen vierentwintig uur na akkoord.
Van de vijftien compliance-trajecten die ClickOn heeft gedaan zijn er vijftien afgerond, en van de vijfentwintig audits die daarop volgden zijn er vijfentwintig doorstaan.
Wat wij niet doen, zeggen we erbij. ClickOn is geen auditor en geeft geen certificaat af, want de toetsing hoort bij een onafhankelijke partij. Wij geven geen juridisch oordeel over de vraag of je onder de wet valt, en wij vullen de kenniseis voor je bestuur niet in.
Wil je eerst weten hoe groot het verschil is tussen je huidige inrichting en de eisen, begin dan met de NIS2 gap-analyse. Wil je de inrichting en het bewijs in één keer geregeld hebben, bekijk dan het NIS2 traject.
Veelgestelde vragen over NIS2 en Microsoft 365
Is Microsoft 365 genoeg om aan NIS2 te voldoen?
Nee. Microsoft 365 dekt het technische deel van de tien categorieën uit artikel 21 van de Cyberbeveiligingswet, maar niet het beoordelen van de effectiviteit, de opleiding van medewerkers, het crisisproces, de goedkeuring door je bestuur en de meldplicht. Die vijf blijven bij je eigen organisatie.
Welke NIS2-maatregelen kun je in Microsoft 365 instellen?
Grotendeels instelbaar zijn bedrijfscontinuïteit met back-up en herstel, veilig onderhoud met updatebeheer, cryptografie met versleuteling en classificatie, toegangsbeleid met rollen en voorwaardelijke toegang en meervoudige verificatie. Gedeeltelijk instelbaar zijn risicoanalyse, incidentenbehandeling, ketenbeveiliging en cyberhygiëne.
Is multifactorauthenticatie verplicht onder NIS2?
Niet onvoorwaardelijk. Artikel 21 lid 3 onder j van de Cyberbeveiligingswet noemt multifactor- of continue authenticatie wanneer gepast. Je moet dus kunnen onderbouwen waarom je keuze passend is bij je eigen risico’s, en bij een omgeving met externe toegang is die onderbouwing kort.
Telt Microsoft mee als leverancier in je NIS2-keten?
Ja. Artikel 21 lid 4 van de Cyberbeveiligingswet vraagt je rekening te houden met de kwetsbaarheden van elke rechtstreekse leverancier, met de kwaliteit van hun producten en veilige ontwikkelingsprocedures en met de gecoördineerde risicobeoordelingen van kritieke toeleveringsketens.
Hoeveel NIS2-maatregelen moet een mkb-organisatie nemen?
Dezelfde tien categorieën gelden, maar de invulling mag passen bij je omvang. Artikel 21 lid 2 laat meewegen hoe sterk je aan risico’s bent blootgesteld, hoe groot je organisatie is en wat de kans en de ernst van incidenten zijn.
Moet je NIS2-logging bewaren en hoe lang?
De bewaartermijn bepaal je zelf, maar hij moet in verhouding staan tot je risico’s en tot de tijd die doorgaans verstrijkt tussen een incident en de ontdekking ervan. Zonder bruikbare logging is het eindverslag na een incident niet te onderbouwen.