X Center logo white
x center icon left 1
Door Scoob Admin
|
Op 22 juli 2026

NIS2 en documentmanagement: waarom het geen IT-klus is

Waarom organisaties die de Cyberbeveiligingswet als een klus voor de IT-afdeling behandelen, straks met lege handen bij de toezichthouder staan. Wat OpenText en SAP daarmee te maken hebben. En wat wij als X-Center zien bij diverse Belgische bedrijven.
X Center Experts in OpenText and SAP document management 00014

Waarom organisaties die de Cyberbeveiligingswet als een klus voor de IT-afdeling behandelen, straks met lege handen bij de toezichthouder staan. Wat OpenText en SAP daarmee te maken hebben. En wat wij als X-Center zien bij diverse Belgische bedrijven.

NIS2, de Europese richtlijn voor cyberbeveiliging, is in Nederland vertaald naar de Cyberbeveiligingswet. Vanaf 15 augustus 2026 gelden nieuwe verplichtingen voor ruim 8.000 organisaties, en via de keten voor tienduizenden leveranciers die aan die organisaties leveren. De Eerste Kamer stemde hiermee in op 7 juli 2026.

De meeste bestuurders reageren voorspelbaar: ze schuiven het onderwerp door naar IT. En IT pakt het op als een technisch project; firewalls, patches, detectie, een pentest. Allemaal nodig. Maar wie NIS2 tot een puur technisch project verklaart, mist de kern van de wet. En loopt daardoor een reëel risico.

De wet vraagt niet of je veilig bent. Hij vraagt of je het kunt aantonen.

Zorgplicht en meldplicht: wat NIS2 concreet vraagt

De Cyberbeveiligingswet draait om twee kernverplichtingen: een zorgplicht en een meldplicht. De zorgplicht (artikel 21 van de NIS2-richtlijn) verplicht organisaties tot passende technische en organisatorische maatregelen tegen cyberrisico’s, uitdrukkelijk inclusief risico’s in de keten. De meldplicht verplicht je om ernstige incidenten binnen 24 uur bij de toezichthouder te melden.

Het cruciale woord is aantoonbaar. De wet vraagt niet alleen dat je maatregelen neemt, maar dat je die kunt onderbouwen tegenover toezichthouders die proactief komen inspecteren. Dat toezicht gaat aanzienlijk verder dan wat organisaties van de AVG gewend zijn. Er komen inspecties. Je moet passende maatregelen kunnen tonen. En bij aantoonbare nalatigheid, ook in de keten, is er persoonlijke bestuurdersaansprakelijkheid.

“Aantoonbaar in control” is geen technische eigenschap. Het is een documentatie- en governancevraagstuk. En daar wringt het.

Waarom NIS2-bewijsvoering vaak misgaat

Vraag een willekeurige organisatie om haar informatiebeveiligingsbeleid, de laatste risicobeoordeling, de incidentprocedures, de verwerkersovereenkomsten met leveranciers en het bewijs dat het beleid dit jaar is herzien en goedgekeurd. In de praktijk zijn die documenten verspreid over mailboxen, netwerkschijven, SharePoint-sites, Teams-kanalen en de laptop van iemand die vorig jaar is vertrokken.

Dat is precies het beeld dat elke ECM-professional herkent: versies naast elkaar, geen retentieregels, kritieke stukken in shadow-IT buiten elk governancebeleid, en een auditvoorbereiding die traag verloopt omdat het bewijs versnipperd is over talloze systemen.

Onder de AVG kwam je daar soms nog mee weg. Onder NIS2, met een meldtermijn van 24 uur en inspecteurs die het bewijs willen zien, niet meer.

NIS2-zorgplicht vertaald naar documentmanagement-taal

Vertaal je artikel 21 naar concrete punten, dan blijkt hoeveel van NIS2 in feite een information-governance-opgave is:

  • Beleid en risicoanalyses die beheerd, versiebeheerd en aantoonbaar actueel zijn, met wie wat wanneer heeft goedgekeurd.
  • Incidentregistratie met een sluitende tijdlijn en gelogde communicatie, zodat de 24-uursmelding onderbouwd kan worden.
  • Ketendocumentatie: leverancierscontracten, security-bijlagen, certificeringen en assurance-rapporten die vindbaar en actueel zijn, want jij moet kunnen aantonen dat je leveranciers veilig werken.
  • Retentie en toegangscontrole: wie mag bij welke informatie, hoe lang bewaar je documenten, en hoe verwijder je audit-proof wat weg mag.
  • Bedrijfscontinuïteit: back-up-, herstel- en crisisplannen die niet in een la liggen maar beheerd worden als levende documenten.

Dit is geen firewall-lijstje. Dit is de dagelijkse werkelijkheid van een enterprise content management-platform.

OpenText en SAP: infrastructuur voor NIS2-compliance staat er al

Hier zit de kans die veel organisaties over het hoofd zien. Wie al werkt met een volwassen OpenText™ Content Management (Extended ECM) systeem, Core Content Management, Archive Center, geïntegreerd met SAP S/4HANA of Microsoft 365, heeft de bouwstenen voor NIS2-aantoonbaarheid grotendeels al in huis.

Een platform als OpenText™ Content Management koppelt ongestructureerde content (documenten, e-mails, contracten) rechtstreeks aan gestructureerde bedrijfsprocessen in SAP en past governanceregels toe over de hele levenscyclus van een document. Automatische classificatie op basis van proces-metadata. Centraal beheerde retentie- en verwijderregels. Omzetting naar langetermijnformaten zoals PDF/A en overdracht naar een gecertificeerd archief. Audit-proof gelogde read-and-sign-workflows voor compliancedocumenten.

Dat zijn precies de mechanismen waarmee je de zorgplicht niet alleen invult, maar ook bewijsbaar maakt. Een controlled-documentoplossing die je gisteren nog inzette voor ISO-kwaliteitsbeheer, beheert vandaag je NIS2-beleidsdossier. En een archief dat je had ingericht om aan bewaartermijnen te voldoen, levert morgen het bewijs bij een inspectie.
De opgave is voor deze organisaties dus vaak niet “iets nieuws bouwen”, maar “wat er al is expliciet inrichten en labelen voor NIS2”.

NIS2 bij Belgische bedrijven: wat wij als X-Center zien

België was een van de eerste Europese landen die NIS2 als wetgeving doorvoerde, met inwerkingtreding op 18 oktober 2024. Omdat we in de Benelux opereren, zagen wij de afgelopen maanden concrete bewegingen op het gebied van Content Management bij Belgische bedrijven. Onze ECM-specialisten adviseren en begeleiden organisaties bij de inrichting van hun contentplatform voor NIS2-compliance: wat staat er al goed, en waar moet nog worden aangescherpt?

Wat we bij Belgische bedrijven vooral terugzien, is dat het zwaartepunt ligt bij retentie en record management. Dat zijn precies de gebieden waar een goed ingericht OpenText-platform direct het verschil maakt.

Drie dingen om nu te doen voor NIS2-compliance

  1.  Behandel NIS2 als governancevraagstuk, niet als IT-ticket
    Zorg dat er iemand op bestuurlijk niveau eigenaar is en dat de vraag “kunnen wij dit aantonen?” leidend wordt naast “zijn wij technisch veilig?”.
  2. Breng je bewijsdossier op een beheerde plek
    Beleid, risicoanalyses, incidentprocedures, continuïteitsplannen en ketencontracten horen in een governed contentplatform met versiebeheer, autorisaties en audit trail, niet in verspreide mappen.
  3. Kijk naar wat je al hebt
    Als je al op OpenText en SAP draait, inventariseer welke NIS2-verplichtingen je bestaande platform al kan invullen. De afstand tot compliance is vaak kleiner dan gedacht, mits het platform goed is ingericht en beheerd.

Veelgestelde vragen over NIS2 en documentmanagement

Wat is de deadline voor de Cyberbeveiligingswet (NIS2)?

De wet treedt op 15 augustus 2026 in werking. Er is geen overgangsperiode waarin toezicht nog niet geldt.

Wat betekent de zorgplicht onder NIS2 concreet?

Artikel 21 van de NIS2-richtlijn verplicht organisaties tot passende technische en organisatorische maatregelen tegen cyberrisico’s, inclusief risico’s in de keten. Deze maatregelen moeten aantoonbaar zijn tegenover de toezichthouder.

Wat heeft NIS2 te maken met documentmanagement?

Beleid, risicoanalyses, incidentregistraties, ketencontracten en continuïteitsplannen moeten aantoonbaar, actueel en vindbaar zijn. Dat is in de kern een information-governance-vraagstuk, niet alleen een technisch beveiligingsvraagstuk.

Hoe helpen OpenText en SAP bij NIS2-compliance?

Organisaties die al werken met OpenText Content Management, gekoppeld aan SAP of Microsoft 365, hebben vaak al de bouwstenen in huis: versiebeheer, retentieregels, audit trails en gecertificeerde archivering.

Tot slot

De datum staat vast: 15 augustus 2026. Er is geen wachttijd en geen overgangsperiode waarin toezicht nog niet geldt. De organisaties die dit halen, zijn niet per se degene met de duurste securitytools. Het zijn degene die hun informatie op orde hebben en dat kunnen laten zien.
Dat is, toevallig of niet, precies waar goed documentmanagement altijd al over ging.

X-Center is gespecialiseerd in SAP en OpenText Content Management, archivering en cloud. Wil je weten welke NIS2-verplichtingen je bestaande contentplatform al kan invullen en waar de gaten zitten? Neem contact op voor een vrijblijvende verkenning.

Vacancy details

Deel dit artikel

Table Of Contents

Featured posts

Stay updated with our latest articles, case studies, and expert perspectives

NIS2 en documentmanagement: waarom het geen IT-klus is

Waarom organisaties die de Cyberbeveiligingswet als een klus voor de IT-afdeling behandelen, straks met lege handen bij ...

Het fundament voor Agentic AI bij SAP- en OpenText ECM.

Iedereen praat over AI. Maar wie heeft er al echt in geïnvesteerd voordat een klant ernaar vraagt? Steeds meer organisat...

Single version of the truth

Eén ‘single version of the truth’ is cruciaal voor organisaties… Een single version of the truth? Weet je dat zeker? Naa...

Beheerde documenten

Zorg voor naadloze controle over de documenten van je organisatie met OpenText Extended ECM Houd grip op je documenten. ...

Managed Services

Het overwinnen van belangrijke uitdagingen binnen OpenText Extended ECM met proactief applicatiebeheer Naarmate organisa...

Bedrijvencontactdag op Hogeschool Zuyd – februari 2025

We hebben een geweldige tijd gehad tijdens de Bedrijvencontactdag bij Hogeschool Zuyd. Tijdens het evenement hebben we s...

Bedrijvencontactdag op Hogeschool Zuyd – oktober 2025

Gisteren een geweldige dag gehad bij Zuyd Hogeschool en veel gemotiveerde studenten ontmoet.We hebben gedeeld hoe we b...