Skip links
Verouderd serverrek met amber waarschuwingslampje in modern datacenter, omgeven door blauw omgevingslicht en stalen grijze tinten.

Hoe voldoe je aan NIS2 met hardware die end of support heeft bereikt?

Ja, je mag end-of-support hardware blijven gebruiken onder NIS2, maar alleen als je aantoonbaar compenserende maatregelen hebt getroffen. NIS2 vereist geen specifieke hardware, maar wel dat je risico’s beheerst, documenteert en onder controle houdt. Voor IT-managers bij middelgrote bedrijven betekent dit: niet stoppen met wat werkt, maar slim aantonen dat je in control bent. Dit artikel beantwoordt de meest gestelde vragen over NIS2 en end-of-support hardware, van verplichtingen tot auditdocumentatie.

Wat zijn de NIS2-verplichtingen voor hardware en software?

NIS2 verplicht organisaties om passende en evenredige technische en organisatorische maatregelen te nemen om de risico’s voor de beveiliging van netwerk- en informatiesystemen te beheersen. Dat betekent geen verplichting tot specifieke hardware of software, maar wel aantoonbare risicobeheersing, incidentrespons, toegangscontrole en continuïteitsplanning.

Concreet vraagt NIS2 van organisaties dat zij:

  • Een actueel risicobeoordelingsproces inrichten
  • Beveiligingsmaatregelen treffen die proportioneel zijn aan de risico’s
  • Incidenten kunnen detecteren, melden en afhandelen
  • De continuïteit van kritieke systemen kunnen waarborgen
  • Leveranciers en serviceproviders meenemen in hun beveiligingsbeleid

Voor IT-managers betekent dit in de praktijk: je moet kunnen aantonen dat je weet welke risico’s je systemen met zich meebrengen en welke maatregelen je hebt genomen om die te mitigeren. De wet schrijft niet voor dat alles nieuw moet zijn, maar wel dat alles verantwoord beheerd wordt.

Wat betekent ‘end of support’ precies voor je NIS2-risico?

End of support (EOS) betekent dat een fabrikant geen beveiligingsupdates, patches of technische ondersteuning meer levert voor een product. Vanuit NIS2-perspectief vergroot dit het risico, omdat bekende kwetsbaarheden ongepatcht blijven en de fabrikant niet langer verantwoordelijkheid draagt voor de veiligheid van het systeem.

Het risico is tweeledig. Ten eerste zijn EOS-systemen kwetsbaarder voor aanvallen die misbruik maken van ongepatchte lekken. Ten tweede kan het ontbreken van fabrieksondersteuning betekenen dat je minder snel kunt reageren op incidenten, wat direct ingaat tegen de NIS2-eis van adequate incidentrespons.

Dat gezegd hebbende: end of support is geen automatisch verbod. Het is een risicofactor die je moet erkennen, beoordelen en compenseren. Hoe groter de kritikaliteit van het systeem, hoe zwaarder de compenserende maatregelen moeten zijn.

Mag je end-of-support hardware blijven gebruiken onder NIS2?

Ja, end-of-support hardware mag je blijven gebruiken onder NIS2, mits je de bijbehorende risico’s aantoonbaar hebt beoordeeld en passende compenserende maatregelen hebt getroffen. NIS2 hanteert een risicogebaseerde benadering, geen technologielijst met verboden apparatuur.

De sleutel zit in de woorden “aantoonbaar” en “passend”. Een toezichthouder of auditor wil zien dat jij als verantwoordelijke IT-manager bewust een afweging hebt gemaakt: je kent het risico van de EOS-hardware, je hebt dit gedocumenteerd en je hebt maatregelen genomen die het restrisico tot een aanvaardbaar niveau terugbrengen.

Organisaties die EOS-hardware gebruiken zonder enige risicodocumentatie of compenserende maatregelen lopen wel degelijk risico bij een audit of incident. De verantwoordingsplicht onder NIS2 is streng: niet weten is geen excuus.

Welke compenserende maatregelen maken EOS-hardware NIS2-compliant?

Compenserende maatregelen zijn technische of organisatorische ingrepen die het verhoogde risico van end-of-support hardware neutraliseren of beheersbaar maken. De juiste mix hangt af van hoe kritiek het systeem is en welke kwetsbaarheden bekend zijn.

Effectieve compenserende maatregelen zijn onder andere:

  • Netwerksegmentatie: isoleer EOS-systemen zodat een aanvaller niet vanuit dat systeem kan bewegen naar kritieke omgevingen
  • Verscherpte monitoring: implementeer logging en alerting specifiek voor EOS-systemen, zodat afwijkend gedrag snel zichtbaar is
  • Toegangsbeperking: beperk wie toegang heeft tot EOS-hardware en via welke kanalen
  • Compenserende patchstrategie: gebruik virtuele patching via firewalls of intrusion prevention systems om bekende kwetsbaarheden te blokkeren
  • Verhoogde back-upfrequentie: zorg dat je bij een incident snel kunt herstellen, wat de impact van een aanval beperkt
  • Periodieke risicoherbeoordeling: beoordeel minstens jaarlijks of de maatregelen nog toereikend zijn

Belangrijk: documenteer elke maatregel en koppel deze expliciet aan het risico dat je ermee adresseert. Dat is precies wat een auditor wil zien.

Hoe verschilt multi-vendor support van een OEM-contract bij NIS2-compliance?

Bij een OEM-contract ben je afhankelijk van de fabrikant voor ondersteuning, updates en spare parts. Zodra de fabrikant end of support declareert, stopt ook de OEM-ondersteuning, tenzij je een duur extended support contract afsluit. Multi-vendor support biedt ondersteuning onafhankelijk van de fabrikant, ook na het einde van de officiële supportperiode.

Vanuit NIS2-perspectief biedt multi-vendor support een belangrijk voordeel: je behoudt aantoonbare technische ondersteuning voor je EOS-hardware, inclusief SLA-afspraken, spare parts en incidentrespons. Dat zijn precies de elementen die een auditor wil zien als bewijs dat je risico’s beheerst.

Een OEM-contract biedt na EOS geen vangnet meer, terwijl multi-vendor support de continuïteit van ondersteuning garandeert, ongeacht de levenscyclusbeslissingen van de fabrikant. Voor NIS2-doeleinden is dat verschil cruciaal: je kunt aantonen dat er een verantwoordelijke partij is die jouw systemen actief ondersteunt.

Hoe documenteer je EOS-hardware correct voor een NIS2-audit?

Voor een NIS2-audit documenteer je EOS-hardware door per systeem een risicobeoordeling op te stellen, de genomen compenserende maatregelen te beschrijven en dit periodiek te herzien. De documentatie moet aantonen dat je bewust en gestructureerd omgaat met de risico’s van hardware zonder fabrieksondersteuning.

Een goed auditdossier voor EOS-hardware bevat minimaal:

  1. Asset-inventarisatie: een actuele lijst van alle EOS-hardware met type, locatie en kritikaliteitsclassificatie
  2. Risicobeoordeling per asset: welke kwetsbaarheden zijn bekend, wat is de kans op misbruik en wat is de potentiële impact?
  3. Maatregelenoverzicht: welke compenserende maatregelen zijn getroffen en door wie zijn ze geïmplementeerd?
  4. Supportovereenkomst: bewijs dat er een partij is die technische ondersteuning levert, inclusief SLA-afspraken
  5. Herzieningsdatum: wanneer is de beoordeling voor het laatst bijgewerkt en wanneer staat de volgende review gepland?

Zorg dat deze documentatie niet in een la verdwijnt, maar actief onderdeel is van je informatiebeveiligingsbeleid. Auditors kijken niet alleen naar wat je hebt gedocumenteerd, maar ook naar of je er daadwerkelijk naar handelt.

Hoe REAL helpt bij NIS2-compliance met end-of-support hardware

Wij begrijpen dat IT-managers bij middelgrote bedrijven vaak de enige specialist zijn met een beperkt budget en grote verantwoordelijkheid. Daarom bieden wij een praktische aanpak die NIS2-compliance haalbaar maakt, ook als je werkt met hardware die end of support heeft bereikt.

Wat wij voor je doen:

  • Volledige multi-vendor support voor hardware en software van vrijwel alle merken, ongeacht de OEM-supportstatus
  • Flexibele SLA’s die aansluiten bij jouw continuïteitseisen en NIS2-verplichtingen
  • Spare parts levering vanuit 34 Europese locaties voor maximale uptime
  • Ondersteuning bij het opstellen van risicodocumentatie en het inrichten van compenserende maatregelen
  • Besparingen tot 70% op IT-kosten ten opzichte van dure OEM-contracten of vervroegde hardware-vervanging

Wil je weten hoe wij jouw specifieke situatie kunnen ondersteunen? Neem contact op voor een vrijblijvend gesprek, of download onze brochure voor een volledig overzicht van onze dienstverlening.

Related Articles