De cybersecuritywereld staat op scherp. Met de introductie van de NIS2-richtlijn en de DORA (Digital Operational Resilience Act)-verordening worden duizenden Europese organisaties gedwongen hun digitale huishouding drastisch te herzien. De directiekamers stromen vol met consultants, de Excel-sheets met compliance-checklists puilen uit en de budgetten verschuiven massaal naar audit-trajecten.
Het doel? Een vinkje. Het gevaar? De compliance-valstrik.
Laten we eerlijk zijn: een organisatie die 100% compliant is met NIS2 of DORA, is op papier perfect beschermd. In de realiteit kan diezelfde organisatie morgen nog steeds volledig platgelegd worden door een relatief simpele ransomware-aanval. Hoe kan dat?
Het verschil tussen ‘vinken’ en ‘vechten’
De fundamentele fout die momenteel gemaakt wordt, is het verwarren van compliance (voldoen aan de wet- en regelgeving) met weerbaarheid (het daadwerkelijke vermogen om een cyberaanval te weerstaan, te overleven en snel te herstellen).
Compliance is een momentopname; weerbaarheid is een continu gevecht.
Wanneer compliance het primaire doel wordt, verschuift de focus van risicomanagement naar risico-afdekking. Dit uit zich in drie gevaarlijke symptomen:
- Papieren tijgers: Er worden meterslange beleidsdocumenten geschreven die prachtig aansluiten op de NIS2-artikelen, maar die door niemand op de werkvloer worden gelezen of begrepen.
- Schijnveiligheid: Het management kijkt naar een dashboard met ‘groene vinkjes’ en waant zich veilig. Ondertussen zoekt een hacker niet naar een ontbrekend beleidsdocument, maar naar die ene niet-gepatchte server.
- Starheid: Regelgeving loopt per definitie achter de feiten aan. Hackers innoveren dagelijks; wetgeving verandert eens in de zoveel jaar. Wie puur op de wet stuurt, vecht de oorlog van gisteren uit.
NIS2 en DORA: de blinde vlekken van de wet
Hoewel beide wetten absoluut een stap in de goede richting zijn om de ondergrens van cybersecurity in Europa te verhogen, hebben ze ingebouwde beperkingen als het gaat om échte operationele weerbaarheid.
| Wetgeving | Focus op papier | De harde realiteit van de blinde vlek |
| NIS2 (Algemene vitale sectoren) | Legt zware nadruk op de zorgplicht van bestuurders en rigoureuze meldplichten bij incidenten. | Een snelle melding aan de toezichthouder lost de lopende cyberaanval in je netwerk niet op. De operationele incident response capaciteit wordt vaak ondergesneeuwd door de juridische haast om binnen 24 uur te melden. |
| DORA (Financiële sector) | Eist strenge controle op IT-leveranciers (Third-Party Risk Management) en regelmatige penetratietesten. | Je kunt je leveranciers contractueel dicteren wat je wilt, maar papieren garanties voorkomen geen kwetsbaarheid in hun software (denk aan de SolarWinds- of Log4j-achtige scenario’s). Weerbaarheid betekent dat je ervan uitgaat dat je partner wel gecompromitteerd is. |
Hoe ontsnap je aan de compliance-valstrik?
De oplossing is niet om NIS2 of DORA te negeren — je zult simpelweg aan de wet moeten voldoen om boetes en bestuurlijke aansprakelijkheid te voorkomen. De kunst is om compliance te gebruiken als het bijproduct van een goede beveiligingsstrategie, in plaats van het einddoel.
1. Hanteer een ‘Assume Breach’-mentaliteit
In plaats van te vragen: “Voldoen we aan artikel X van de wet?”, moet de vraag zijn: “Als een aanvaller nu binnenkomt via de laptop van de marketingdirecteur, hoe snel ontdekken we dat en hoe voorkomen we dat ze bij de kroonjuwelen komen?” Ontwerp je infrastructuur alsof de vijand al binnen is.
2. Test de praktijk, niet de theorie
DORA verplicht advanced testing (zoals TLPT / Threat Intelligence-led Penetration Testing). Neem dit serieus. Laat ethische hackers je organisatie testen op basis van de daadwerkelijke tactieken van statelijke actoren of cybercriminelen. Als je papieren processen tijdens een live-simulatie falen, weet je dat je compliance-vinkje waardeloos is.
3. Maak weerbaarheid onderdeel van de cultuur, niet van de IT
Cybersecurity is een gedragsvraagstuk. Een compliant wachtwoordbeleid stopt geen medewerker die via WhatsApp-fraude wordt verleid om een malafide handeling uit te voeren. Investeer net zoveel in de alertheid en psychologische veiligheid van je team (durven ze fouten te melden?) als in technische tools.
Compliance is de vloer, niet het plafond
NIS2 en DORA moeten niet worden gezien als het ultieme doel van je cybersecuritystrategie. Ze vormen de minimale basislijn — de vloer waar niemand meer doorheen mag zakken. True resilience, of echte weerbaarheid, bevindt zich ver boven die vloer.
Laat je organisatie niet sussen door een groen audit-rapport. De wetgever deelt pas achteraf boetes uit, maar een hacker legt je bedrijf vandaag nog stil. Focus op de praktijk, train je mensen en onthoud: een hacker is nog nooit gestopt door een perfect geformuleerd beleidsdocument.








