NIS2-software: toepasselijkheid, uitvoering en bewijs in één systeem
Complaica brengt de eisen uit §30 BSIG samen met uw ISMS, uw risico’s en uw bewijsstukken — op hetzelfde gegevensbestand als ISO 27001.
Toepasselijkheid
Sector, omvang en categorie bepalen welke plichten gelden.
| Sector | Drempelwaarde | Categorie |
|---|---|---|
| Energie, vervoer, water, zorg | vanaf 50 medewerkers of € 10 mln. omzet | belangrijke entiteit |
| Energie, vervoer, water, zorg | vanaf 250 medewerkers of € 50 mln. omzet | essentiële entiteit |
| Digitale infrastructuur, ICT-diensten | in deelgebieden ongeacht omvang | essentiële entiteit |
| Exploitanten van kritieke installaties (KRITIS) | drempels volgens BSI-KritisV | plus §8a-bewijs |
Rechtsgrondslag: NIS2-richtlijn (EU) 2022/2555 · BSIG · BSI
De tien eisen uit §30 BSIG
De structuur van de eisen en de module waarmee Complaica ze afdekt. Geen normtekst — alleen structuur en bewijs.
| Nr. | Eis | Module | Bewijs | Status |
|---|---|---|---|---|
| 01 | Risicoanalyse en beveiligingsbeleid | Risicobeheer | Risicoregister, bruto-/nettobeoordeling | ● afgedekt |
| 02 | Afhandeling van beveiligingsincidenten | Incidentbeheer | Meldketen, termijnen, logboeken | ● afgedekt |
| 03 | Bedrijfscontinuïteit, back-up | BCM (BSI 200-4) | BIA, noodplannen, oefenverslagen | ● afgedekt |
| 04 | Beveiliging van de toeleveringsketen | Leveranciersbeheer | Beoordeling, contracten, bewijsstukken | ● afgedekt |
| 05 | Beveiliging bij ontwikkeling en onderhoud | ISMS-eisen | Maatregelen met toetsdatum | ● afgedekt |
| 06 | Beoordeling van de doeltreffendheid | Kengetallen en rapporten | Volwassenheidsniveau, auditrapport | ● afgedekt |
| 07 | Opleiding en cyberhygiëne | Opleidingsbeheer | Deelnameregistraties | ● afgedekt |
| 08 | Cryptografie en versleuteling | Maatregelencatalogus | Configuratiebasislijnen | ● afgedekt |
| 09 | Toegangsbeheer en assetbeheer | Scope en assets | Assetinventaris, rollen | ● afgedekt |
| 10 | Authenticatie, beveiligde communicatie | Maatregelencatalogus | Technische bewijsstukken | ● afgedekt |
Synergie
Wie ISO 27001 draait, voldoet al aan een groot deel van §30 BSIG — de vraag is aan welk deel.
Complaica koppelt elke eis aan alle normen die zij raakt. Per rij ziet u waarvoor de maatregel meetelt — en welke NIS2-eisen nog zonder bewijs zijn.
Incident, termijn, logboek
Meldplichten zijn activiteiten met termijnen en eigenaren — geen aparte mailbox.
| Verslag SIEM-review Q1/2026 | 12.03.2026 | ✓ geldig | |
| Opleidingsregistratie beheer | XLSX | 02.02.2026 | ✓ geldig |
| Configuratiebasislijn firewall | 28.01.2026 | ⚠ verloopt |
Veelgestelde vragen
Vallen wij onder NIS2?
De toepasselijkheid volgt uit sector, omvang en activiteit. De check brengt u in zes tot acht vragen tot een betrouwbaar oordeel — zonder registratie.
Is een ISO 27001-certificaat genoeg voor NIS2?
Het dekt een aanzienlijk deel van de eisen uit §30 BSIG, maar vervangt registratie noch meld- en bewijsplichten. Complaica toont het verschil als lijst met openstaande eisen.
Hoe worden meldplichten ondersteund?
Incidenten worden vastgelegd met tijdstempels, termijnen en eigenaren; de meldketen staat als activiteit vast en wordt gelogd.
Hoe zit het met registratie bij het BSI?
De registratieplicht bestaat los van de software. Complaica houdt de benodigde gegevens over entiteit, sector en contactpersonen bij.
Is de directie persoonlijk aansprakelijk?
Het BSIG spreekt het bestuursniveau uitdrukkelijk aan, inclusief toezicht- en opleidingsplichten. Daarom is het statusrapport op bestuurlijk niveau opgezet.
Hoe lang duurt de invoering?
Voor een afgebakende scope zijn de eerste betrouwbare statusrapporten meestal na enkele weken beschikbaar. Migratie van bestaande spreadsheets zit in de prijs.