NIS2 en AFAS Online

NIS2 is Europese wetgeving voor het verbeteren van digitale weerbaarheid en cybersecurity. In Nederland is NIS2 vastgelegd in de Cyberbeveiligingswet. Op deze pagina lees je wat NIS2 betekent, wat AFAS hiervoor heeft ingericht en welke informatie je als klant kunt gebruiken voor je eigen beoordeling.

 

Wat betekent NIS2 voor AFAS en voor jou als klant?

NIS2 is bedoeld om organisaties digitaal weerbaarder te maken. Organisaties die onder de wet vallen, krijgen te maken met verplichtingen zoals een registratieplicht, zorgplicht en meldplicht.

AFAS heeft zich geregistreerd als essentiële entiteit in de categorie digitale infrastructuur. Dat past bij de rol die AFAS Online heeft voor klanten. Veel organisaties gebruiken AFAS voor belangrijke processen, zoals HR, Payroll, financiën en facturatie. Als zulke processen langdurig stilvallen, kan dat grote gevolgen hebben.

Daarom heeft AFAS zich voorbereid op de verplichtingen die voor ons gelden. We hebben ons geregistreerd, processen ingericht voor de meldplicht en werken met een control framework om aantoonbaar te maken hoe we omgaan met de Cyberbeveiligingswet.

Ook voor klanten kan NIS2 relevant zijn. Sommige klanten vallen zelf onder NIS2 en krijgen daardoor ook verplichtingen rondom leveranciersmanagement en het beveiligen van de toeleveringsketen. AFAS bepaalt niet of jouw organisatie onder NIS2 valt. Kijk daarom goed waar jouw organisatie in de keten staat en welke verplichtingen voor jou gelden.

NIS2 uitgelegd

Wat is NIS2?

NIS2 staat voor Network and Information Systems Directive. Het is Europese wetgeving die organisaties digitaal weerbaarder moet maken.

In Nederland is NIS2 vastgelegd in de Cyberbeveiligingswet, ook wel CBW genoemd. De Cyberbeveiligingswet is per 15 augustus 2026 in werking. Organisaties die onder de wet vallen, moeten vanaf dat moment voldoen aan de verplichtingen die in de wet staan.

Er is dus geen extra periode om de wet daarna nog te implementeren. Organisaties die in scope zijn, moeten op dat moment klaar zijn.

Voor wie is NIS2 relevant?

NIS2 geldt voor organisaties die binnen de scope van de wet vallen. Binnen NIS2 wordt onderscheid gemaakt tussen essentiële entiteiten en belangrijke entiteiten. Ook is er een indeling in sectoren.

AFAS heeft zich geregistreerd als essentiële entiteit in de categorie digitale infrastructuur. Binnen die categorie vallen niet alleen partijen zoals datacenters of telecomaanbieders, maar ook bepaalde vormen van SaaS.

Voor jou als klant is het vooral belangrijk om te onderzoeken of de eigen organisatie onder NIS2 valt. Dat hangt af van je sector, je rol in de keten en de verplichtingen die daarbij horen.

Goed om te weten: AFAS bepaalt niet of jouw organisatie onder NIS2 valt. Laat dit beoordelen binnen je eigen organisatie of met je eigen adviseurs.

De drie belangrijkste plichten

Organisaties die onder NIS2 vallen, krijgen te maken met verschillende verplichtingen. Voor AFAS zijn vooral deze drie plichten belangrijk.

Registratieplicht

De registratieplicht betekent dat een organisatie zich moet registreren bij het daarvoor bedoelde portaal. AFAS heeft deze registratie gedaan.

Bij de registratie geef je aan waarom je je registreert en in welke categorie je valt. AFAS heeft zich geregistreerd als essentiële entiteit in de categorie digitale infrastructuur.

Zorgplicht

De zorgplicht betekent dat je de maatregelen en verplichtingen uit de wet zorgvuldig implementeert en uitvoert.

Voor AFAS betekent dit dat we de benodigde processen hebben ingericht en blijven beheersen. Daarbij speelt risicomanagement een belangrijke rol. De kern is dat risico’s in beeld zijn, worden beheerst en dat dit bestuurlijk wordt gedragen.

Meldplicht

Bij significante cyberincidenten die voldoen aan de criteria uit de Cyberbeveiligingswet, geldt een meldplicht.

Voor AFAS betekent dit dat we zulke incidenten melden bij het NCSC en bij onze toezichthouder, de RDI. We hebben processen ingericht voor de stappen die daarbij horen, waaronder meldingen binnen de vastgestelde termijnen.

Aantoonbare grip op NIS2, beveiliging en continuïteit

 

NIS2 vraagt niet alleen om goede processen, maar ook om bewijs. Daarom werkt AFAS met een control framework, bestaande certificeringen en rapportages waarmee we onze aanpak aantoonbaar maken.

Control framework voor NIS2 en de Cyberbeveiligingswet

AFAS gebruikt een control framework om aan te tonen hoe we omgaan met NIS2 en de Cyberbeveiligingswet.

We hebben het NIS2-framework van de Auditdienst Rijk verwerkt in ons eigen control framework. Daarin leggen we vast:

  • Welke taken we uitvoeren
  • Welke controles daarbij horen;
  • Welke bewijslast nodig is
  • Hoe we aantonen dat we aan de Cyberbeveiligingswet voldoen

Zo koppelen we regels, controles en bewijs aan elkaar. Daardoor hoeven we niet voor ieder normenkader opnieuw te beginnen.

Onze aanpak is risicogebaseerd. Dat betekent dat we kijken naar risico’s, maatregelen en het volwassenheidsniveau dat daarbij past. Risicomanagement is hierbij het fundament.

Beveiliging en continuïteit aantoonbaar geregeld

AFAS toont beveiliging en continuïteit aan met bestaande waarborgen.

Ons ISO 27001-certificaat heeft betrekking op AFAS Online en AFAS Software. Daarmee vallen de kritieke onderdelen van onze dienstverlening onder de scope van het certificaat.

Daarnaast beschikt AFAS over verschillende ISAE-rapportages. Daarin staan onder andere controls voor:

  • Servicemanagement
  • IT
  • Back-up
  • Continuïteit
  • Change management
  • Softwareontwikkeling

Deze waarborgen gebruiken we ook in de context van NIS2. Ze helpen om aan te tonen dat maatregelen zijn ingericht, worden uitgevoerd en controleerbaar zijn.

Leveranciersmanagement: zo helpen we klanten

Leveranciersmanagement is een belangrijk onderdeel van NIS2. Organisaties die zelf onder NIS2 vallen, moeten ook naar hun toeleveringsketen kijken. Daardoor kunnen klanten vragen hebben over de beveiliging en continuïteit van AFAS Online.

AFAS bepaalt niet of jouw organisatie onder NIS2 valt. Kijk daarom goed naar:

  • De rol van jouw organisatie in de keten
  • De verplichtingen die voor jouw organisatie gelden
  • De informatie die je nodig hebt van belangrijke leveranciers

Valt jouw organisatie onder NIS2? Dan kun je de bestaande certificeringen, rapportages en documenten van AFAS gebruiken voor je eigen beoordeling van AFAS als leverancier.

Waarom AFAS niet meewerkt aan losse NIS2-certificaten

Soms vragen klanten of AFAS wil meewerken aan een NIS2 Supply Chain Certificate of vergelijkbare certificaten. AFAS werkt daar niet aan mee.

Daar hebben we drie redenen voor:

  • AFAS heeft al bestaande waarborgen, zoals ISO 27001, ISAE-rapportages en ons control framework
  • Zo’n certificaat toont niet automatisch aan dat een organisatie aan NIS2 voldoet
  • De certificaten zijn niet geaccrediteerd

Daarom verwijzen we naar onze bestaande certificeringen en rapportages. Daarmee maken we aantoonbaar hoe we beveiliging, continuïteit en compliance beheersen.

Wat kun je als klant zelf doen?

Valt jouw organisatie mogelijk onder NIS2? Kijk dan eerst goed waar je organisatie in de keten staat en welke verplichtingen daarbij horen.

Je kunt nu al starten met deze vragen:

  • Valt mijn organisatie onder NIS2?
  • Zijn wij een essentiële of belangrijke entiteit?
  • Welke toezichthouder is voor ons van toepassing?
  • Welke verplichtingen gelden voor onze organisatie?
  • Welke rol speelt leveranciersmanagement bij ons?
  • Welke informatie hebben we nodig van belangrijke leveranciers, zoals AFAS?

AFAS bepaalt niet of jouw organisatie onder NIS2 valt. Gebruik deze pagina daarom vooral om te zien hoe AFAS zich heeft voorbereid en welke informatie beschikbaar is voor jouw eigen beoordeling.

Relevante documenten

Gebruik voor je eigen beoordeling de bestaande documenten en waarborgen van AFAS. Je vindt via onze certificeringspagina bijvoorbeeld ons ISO 27001- en ISAE3403-type II-certificaat

Veelgestelde vragen

Wat is NIS2?
NIS2 is Europese wetgeving voor het verbeteren van digitale weerbaarheid en cybersecurity. In Nederland is NIS2 vastgelegd in de Cyberbeveiligingswet.

Is NIS2 al van kracht in Nederland?
Ja. De Cyberbeveiligingswet is per 15 augustus 2026 in werking. Organisaties die onder de wet vallen, moeten vanaf dat moment voldoen aan de verplichtingen uit de wet.

Valt AFAS onder NIS2?
Ja. AFAS heeft zich geregistreerd als essentiële entiteit in de categorie digitale infrastructuur.

Waarom valt AFAS onder digitale infrastructuur?
Binnen digitale infrastructuur vallen ook bepaalde vormen van SaaS. AFAS Online ondersteunt belangrijke processen bij klanten, zoals HR, Payroll, financiën en facturatie. Als zulke processen langdurig stilliggen, kan dat grote gevolgen hebben.

Welke toezichthouder is voor AFAS van toepassing?
Voor AFAS is de Rijksdienst voor Digitale Infrastructuur, de RDI, de toezichthouder.

Wat betekent proactief toezicht?
Omdat AFAS als essentiële entiteit is geregistreerd, valt AFAS onder proactief toezicht. Dat betekent dat de toezichthouder toezicht kan houden zonder dat daar eerst een incident of melding aan voorafgaat.

Welke verplichtingen gelden voor AFAS?
AFAS heeft te maken met onder andere de registratieplicht, zorgplicht en meldplicht. We hebben ons geregistreerd, processen ingericht voor meldingen en werken met een control framework om de zorgplicht aantoonbaar te beheersen.

Wat houdt de registratieplicht in?
De registratieplicht betekent dat een organisatie zich moet registreren bij het daarvoor bedoelde portaal. AFAS heeft deze registratie gedaan.

Wat houdt de zorgplicht in?
De zorgplicht betekent dat een organisatie de verplichtingen uit de wet zorgvuldig implementeert en uitvoert. Voor AFAS betekent dit onder andere dat we risico’s beheersen, maatregelen uitvoeren en dit aantoonbaar maken.

Wat houdt de meldplicht in?
De meldplicht geldt bij significante cyberincidenten die voldoen aan de criteria uit de Cyberbeveiligingswet. Voor AFAS betekent dit dat zulke incidenten worden gemeld bij het NCSC en bij de toezichthouder.

Is AFAS voorbereid op NIS2?
Ja. AFAS heeft zich geregistreerd, processen ingericht voor de meldplicht en een control framework ingericht om aantoonbaar te maken hoe we omgaan met de verplichtingen uit de Cyberbeveiligingswet.

Moet mijn organisatie ook aan NIS2 voldoen?
Dat bepaalt AFAS niet. Of jouw organisatie onder NIS2 valt, hangt af van je sector, je rol in de keten en de verplichtingen die daarbij horen. Laat dit beoordelen binnen je eigen organisatie of met je eigen adviseurs.

Wat betekent NIS2 voor mij als klant van AFAS?
Als jouw organisatie onder NIS2 valt, kan leveranciersmanagement belangrijk zijn. Je moet dan mogelijk aantonen hoe je omgaat met belangrijke leveranciers in je keten. Deze pagina helpt je om te zien welke waarborgen AFAS hiervoor beschikbaar heeft.

Werkt AFAS mee aan een NIS2 Supply Chain Certificate?
Nee. AFAS werkt niet mee aan een NIS2 Supply Chain Certificate of vergelijkbare certificaten. We verwijzen naar onze bestaande waarborgen, zoals ISO 27001, ISAE-rapportages en ons control framework.

Waarom werkt AFAS niet mee aan zo’n certificaat?
AFAS heeft al bestaande waarborgen waarmee we beveiliging, continuïteit en compliance aantonen. Daarnaast betekent zo’n certificaat niet automatisch dat een organisatie daadwerkelijk aan NIS2 voldoet. Daarom voegt het voor AFAS onvoldoende toe.

Welke certificeringen en rapportages zijn relevant?
Voor NIS2 verwijzen we naar bestaande waarborgen, zoals ISO 27001 en ISAE-rapportages. Hierin zijn onder andere controls opgenomen voor IT, back-up, continuïteit, change management en softwareontwikkeling.

Gebruikt AFAS een NIS2-framework?
Ja. AFAS heeft het NIS2-framework van de Auditdienst Rijk verwerkt in het eigen control framework. Daarmee maken we aantoonbaar hoe we omgaan met de Cyberbeveiligingswet.