Veel organisaties zien de komst van de Europese NIS2-richtlijn als een administratieve last. Stad Brugge ziet er veeleer een essentiële accelerator in. Samen met Inetum buigt ze de verplichting van NIS2 om tot een slimme investering in weerbaarheid. Maar hoe vertaal je die complexe wetgeving naar een praktisch actieplan als de middelen beperkt en de politieke belangen groot zijn?
Succesverhalen van klanten
Stad Brugge zet NIS2 om in een hefboom voor sterkere cyberweerbaarheid
Gepubliceerd: 8/10/2026
De invoering van NIS2
Met de invoering van NIS2 zijn organisaties in vitale sectoren, waaronder lokale overheden, wettelijk verplicht om hun cyberbeveiliging op orde te hebben. Bovendien zijn bestuurders voortaan ook persoonlijk aansprakelijk voor ernstige nalatigheid. Voor de IT-afdeling van Stad Brugge, die na de integratie met het OCMW een complex IT-landschap beheert, vormde NIS2 een extra aanleiding om haar securitybeleid fundamenteel te herzien.
IT-directeur Infrastructuur Ollivier Francq erkent dat NIS2 een absolute noodzaak is. De wet schrijft nu eenmaal een pak maatregelen voor. Maar tegelijk ziet hij er ook een hefboom in. “Je wil natuurlijk vermijden dat er eerst een ernstig incident moet plaatsvinden alvorens je middelen krijgt om je cybersecurity te versterken. Dankzij de wettelijke verplichting van NIS2 konden we budget vrijmaken voor kritieke projecten, zoals onze CrowdStrike-implementatie.”
De pragmatische weg
De uitdaging voor een publieke organisatie bestaat erin om compliant te zijn zonder te verdrinken in dure, al te complexe consultancytrajecten. Stad Brugge koos voor een pragmatische aanpak, ondersteund door Maarten Loose, GRC expert bij Inetum. “Mijn belangrijkste advies luidt steevast: blijf rustig”, lacht hij. “NIS2 lijkt voor veel organisaties op het eerste gezicht een onhaalbare oefening. In de praktijk komen de vele eisen echter vooral neer op gezond verstand en goede documentatie.”
Concreet ging Inetum bij Stad Brugge van start met een grondige maturiteitsstudie op basis van het Cyfun-framework van het Centrum voor Cybersecurity België (CCB). Dat raamwerk vertaalt de wet naar tastbare elementen. “Onze aanpak bestaat erin niet om alles in één keer te willen doen. Eerst brengen we de bestaande situatie in kaart. Daarna stippelen we een roadmap uit met realistische mijlpalen”, licht Maarten Loose toe.
Als lokale overheid registreerde Stad Brugge zich proactief als ‘essentiële entiteit’. “Op papier is er soms discussie of een stad in het kader van de NIS2-classificatie onder ‘belangrijk’ of ‘essentieel’ valt”, legt Ollivier Francq uit. Afhankelijk van de categorie zijn andere veiligheidsmaatregelen verplicht. “Wij gaan uit van het veiligste scenario. We beheren kritieke data en leveren vitale diensten aan onze burgers. Dan kun je het je niet veroorloven om de rand op te zoeken. We doen liever een beetje te veel dan te weinig.”
Concrete acties
Een cruciaal onderdeel in de aanpak van Inetum is het omzetten van theoretische controlepunten in concrete acties. De maturiteitsstudie wees uit waar er op dat vlak bij Stad Brugge aanpassingen nodig waren. Maarten Loose: “We hebben de theoretische eisen uit NIS2 vertaald naar heel concrete taken, in een taal die de IT-afdeling begrijpt. Niet vaag stellen: ‘je moet voldoen aan artikel X’, maar heel concrete opdrachten formuleren, zoals bijvoorbeeld: ‘segmenteer je netwerk zodat externe partners niet zomaar op je servers kunnen’.”
Kortom, Inetum zorgde voor een to-dolijst waar de IT-afdeling van Stad Brugge concreet mee aan de slag ging. “Dat maakt NIS2 plots heel tastbaar”, zegt Maarten Loose. “Het zijn praktische puzzels die de IT-afdeling moet oplossen, maar die tegelijk de beveiliging zichtbaar verbeteren.”
De impact van NIS2 reikt echter verder dan IT alleen. De grootste uitdaging zit vaak in de documentatie van de genomen maatregelen en het menselijke aspect van de ingrepen. “Verandering in een manier van denken en werken, vaak nodig in het kader van security, laat zich niet altijd zomaar doorvoeren”, zegt Ollivier Francq. “Er komt sensibilisering en opleiding bij kijken. Bovendien zijn wij minder sterk in het uitschrijven van processen en policy’s. Bij dat hele luik boden de experten van Inetum een grote meerwaarde. Zij pakten voor ons ‘de papierwinkel’ aan, zodat wij ons konden focussen op de eigenlijke implementatie.”
Supplychain als nieuwe grens
Een specifiek aandachtspunt binnen NIS2 is de beveiliging van de toeleveringsketen. Overheden werken nauw samen met talloze externe partners. NIS2 eist dat die partners dezelfde securitygaranties bieden als de organisatie zelf.
“We hebben voor Stad Brugge een beslissingsboom en een technische vragenlijst gemaakt voor aanbestedingen”, vertelt Maarten Loose daarover. “Afhankelijk van het type data waar een leverancier mee in aanraking komt, gelden er andere eisen. Zo borgen we de veiligheid al bij de aankoop, zonder dat daar telkens weer een complex juridisch gevecht bij komt kijken. Zo zorgen we voor risicobeheer aan de bron.”
Tot slot is er nog de verantwoordelijkheid van het bestuur. NIS2 eist dat het senior management van een organisatie de nodige kennis en maturiteit ontwikkelt rond cybersecurity. In het geval van Stad Brugge gaat het dan over het schepencollege en het directiecomité. Via specifieke board training leert Inetum de schepenen en directieleden inzicht verwerven in potentiële risico’s. “Wanneer het fout loopt, moet er een plan zijn voor bedrijfscontinuïteit”, legt Maarten Loose uit. “Dat is een kerntaak van het stadsbestuur. Dankzij de transparante rapportages en de roadmap die we hebben uitgezet, kan de IT-afdeling nu met vertrouwen aan het schepencollege rapporteren over de risico’s en mogelijke mitigaties.”
Stad Brugge bewijst dat NIS2 via een pragmatische aanpak veel meer is dan een verplicht nummer, maar net kan uitgroeien tot een zegen voor de cyberveiligheid van een publieke organisatie. De stad werkt via een strakke roadmap en het traject loopt ook erna door. “NIS2-compliance is iets dat je moet blijven onderhouden, wil je je status behouden. Maar dankzij de aanpak die we met Inetum hebben uitgewerkt, zitten we volledig op schema.”, besluit Ollivier Francq.
Gerelateerde success stories
- Titel
- Beschrijving
- Date
- 1
- 2
- 3
- 4
- 5