Smartlockr Blog: E-mail- en databeveiliging

NIS2 en e-mail: wat de richtlijn concreet betekent voor je communicatieprocessen

Geschreven door Smartlockr | 31-07-2026 10:46

Wat is NIS2 en wie moet er aan voldoen?

NIS2 is de herziene Europese cybersecurity-richtlijn die de reikwijdte van de oorspronkelijke NIS-richtlijn flink uitbreidt. Waar de eerste versie vooral vitale sectoren raakte, vallen onder NIS2 aanzienlijk meer organisaties: van energie en gezondheidszorg tot digitale infrastructuur, overheid, en een deel van de industrie en logistiek.

De richtlijn onderscheidt "essentiële" en "belangrijke" entiteiten, met verschillende toezichts- en sanctieregimes. In Nederland wordt NIS2 omgezet via de Cyberbeveiligingswet. Het wetgevingstraject heeft vertraging opgelopen ten opzichte van de oorspronkelijke Europese omzettingsdatum — check de huidige planning voordat je hier concrete data aan hangt.

Voor organisaties die twijfelen of ze onder de richtlijn vallen: de sectorlijst is een goed startpunt, maar de definitieve indeling (essentieel, belangrijk, of buiten scope) hangt ook af van bedrijfsgrootte en de aard van de dienstverlening. Bij twijfel is dit een vraag voor een jurist of compliance-specialist, niet iets om zelf te gokken.

De risicobeheermaatregelen van NIS2 in vogelvlucht

NIS2 werkt met een set risicobeheermaatregelen die organisaties moeten nemen, evenredig aan hun risicoprofiel. Deze categorieën komen steeds terug:

  • Risicoanalyse en beleid voor informatiebeveiliging
  • Incidentafhandeling en -melding
  • Bedrijfscontinuïteit (waaronder backup- en herstelbeleid)
  • Beveiliging in de toeleveringsketen
  • Cryptografie en encryptie
  • Toegangsbeleid en authenticatie
  • Beveiliging bij de aanschaf, ontwikkeling en het onderhoud van netwerk- en informatiesystemen

Cryptografie en communicatiebeveiliging staan dus expliciet op de lijst. Dat is relevant, want e-mail blijft in de praktijk het kanaal waarmee het meeste gevoelige verkeer tussen organisaties en met klanten of burgers verloopt.

Waarom e-mail een blinde vlek is bij veel NIS2-trajecten

Bij NIS2-implementaties gaat veel aandacht naar netwerkbeveiliging, patchbeleid en incidentresponsplannen — logisch, want dat zijn zichtbare, technisch aansprekende onderdelen. E-mail wordt daarbij nog te vaak gezien als "gewoon een kanaal" in plaats van een risicofactor.

Dat is een gemiste kans. Onder de AVG blijkt al jarenlang dat een substantieel deel van gemelde datalekken ontstaat door menselijke fouten bij e-mailverkeer: een verkeerde ontvanger, een bijlage die niet had gemogen, een cc in plaats van een bcc. NIS2 voegt daar geen nieuw probleem aan toe, maar verhoogt wel de inzet: waar een datalek onder de AVG vooral een privacyvraagstuk is, kan een vergelijkbaar incident onder NIS2 ook een meldingsplichtig cybersecurity-incident zijn, met kortere meldtermijnen richting het CSIRT.

Met andere woorden: als je e-mailproces geen onderdeel is van je NIS2-risicoanalyse, mis je een reëel deel van je aanvalsoppervlak.

Concreet: wat vraagt NIS2 van je secure-communicatieproces?

Vertaald naar e-mail en bestandsuitwisseling, komt dit in de praktijk neer op een paar concrete eisen:

Encryptie tijdens transport én bij opslag. Data moet niet alleen versleuteld zijn tijdens verzending, maar ook zolang die ergens wordt opgeslagen — bij jou, bij de ontvanger of bij een tussenpartij.

Aantoonbaarheid. Kun je bij een audit of na een incident laten zien wie welk bericht heeft ontvangen, wanneer, en met welk beveiligingsniveau? Zonder logging en tracering is dit lastig hard te maken.

Mogelijkheid tot ingrijpen na verzending. Dit staat niet letterlijk zo in de richtlijn, maar volgt logisch uit de nadruk op incidentbeheersing: hoe sneller je een fout kunt beperken, hoe kleiner de kans dat het een meldingsplichtig incident wordt.

Risicoafweging, geen kant-en-klare oplossing. NIS2 schrijft geen specifieke tool voor. De richtlijn vraagt om een onderbouwde, risicogebaseerde keuze — die je moet kunnen verantwoorden.

Hoe Smartlockr aansluit op deze eisen

Smartlockr is geen NIS2-compliance-tool op zich — die claim zou oneerlijk zijn, want NIS2-compliance is organisatiebreed en gaat over veel meer dan e-mail. Wel biedt het platform een aantal bouwstenen die aansluiten op de bovengenoemde eisen:

  • Berichten en bijlagen worden versleuteld met AES-GCM 256-bit, met een unieke encryptiesleutel per bericht die in eigendom is van de klant.
  • Alle verbindingen naar en van de Smartlockr-servers zijn beveiligd met TLS 1.3.
  • Data wordt gescheiden per klant opgeslagen, in een Nederlands Azure-datacenter, met redundantie in Ierland.
  • Verzonden e-mails, bijlagen of ontvangers kunnen achteraf geblokkeerd worden vanuit Outlook — inclusief de mogelijkheid om toegang in te trekken vóórdat een bericht geopend is.
  • Smartlockr is ISO/IEC 27001- en NEN 7510-gecertificeerd.

Deze elementen maken het makkelijker om de eerder genoemde eisen — encryptie, aantoonbaarheid, en ingrijpen na verzending — praktisch in te vullen. Maar het blijft aan de organisatie zelf om te bepalen of en hoe dit past binnen de eigen risicoanalyse.

Praktijkscenario: van risico naar aantoonbare maatregel

Een medewerker van de financiële afdeling wil vrijdagmiddag nog snel gevoelige klantstukken doorsturen. Het bericht gaat naar "Marijke" — maar niet naar de collega van Finance, wel naar een contact met dezelfde voornaam in de contactenlijst.

Zonder extra maatregelen is dit bericht op maandagochtend al lang bij de verkeerde persoon binnen. Onder NIS2 kan dit, afhankelijk van de aard van de data en de organisatie, een meldingsplichtig incident zijn — met de klok die al loopt vanaf het moment van verzending.

Met een leesbevestiging en de mogelijkheid om verzonden berichten in te trekken, is er een venster om in te grijpen vóórdat het bericht daadwerkelijk geopend wordt. Dat verandert niets aan het feit dat de fout is gemaakt — maar het kan wel het verschil maken tussen een voorkomen incident en een meldingsplichtig datalek.

Conclusie en eerste stappen

NIS2 vraagt niet om een nieuw e-mailplatform, maar om een aantoonbare, risicogebaseerde aanpak van informatiebeveiliging — en e-mail is daarbij een kanaal dat niet over het hoofd gezien mag worden. Drie concrete eerste stappen:

  1. Breng in kaart welk deel van je e-mailverkeer gevoelige of persoonsgegevens bevat, en hoe dat nu beveiligd is.
  2. Toets of je huidige proces aantoonbaarheid biedt: logging, encryptie, en de mogelijkheid tot ingrijpen na verzending.
  3. Bepaal samen met je compliance- of juridische team of en hoe dit onderdeel wordt van je bredere NIS2-risicoanalyse.