Blog
Inzichten
NIS2 en fysieke beveiliging: je firewall is klaar, je voordeur ook?
Firewalls, MFA en back-ups zijn op orde. Maar wie loopt er binnen aan je voordeur? Zo maak je fysieke toegang aantoonbaar voor NIS2, zonder dat je bezoekersgegevens eindeloos bewaart.

Lesley Janssens
Customer Success

Firewalls zijn bijgewerkt, MFA staat aan, back-ups worden getest en de CyFun zelfevaluatie is ingevuld. Veel organisaties hebben het voorbije jaar hard gewerkt om NIS2-klaar te zijn. Maar wie loopt er vandaag binnen aan jullie voordeur? En kan je aantonen wie er vorige dinsdag in de serverruimte stond?
Sinds 18 april 2026 is de handhaving van NIS2 in België concreet. Essentiële entiteiten moesten tegen die datum aantonen dat ze werk maken van hun CyberFundamentals verificatie, en tegen april 2027 volgt het volgende niveau. In audits gaat de aandacht vaak naar netwerk, accounts en back-ups. Fysieke beveiliging blijft een onderschat onderdeel. In dit artikel lees je waarom fysieke toegang bij NIS2 hoort, wat een auditor kan vragen en hoe je dat met een digitale bezoekersregistratie aantoonbaar regelt.
NIS2 in België: waar staan we?
De Belgische NIS2-wet is sinds 18 oktober 2024 van kracht. De belangrijkste mijlpalen:
18 maart 2025: de meeste NIS2-entiteiten moesten zich registreren via Safeonweb@Work.
18 april 2026: essentiële entiteiten moesten een eerste conformiteitsbeoordeling op niveau Basic of Important kunnen voorleggen, of aantonen dat die lopende is.
18 april 2027: essentiële entiteiten moeten het niveau behalen dat bij hun risicoprofiel hoort.
Belangrijke entiteiten zijn niet verplicht om een externe beoordeling te laten uitvoeren, maar moeten wel passende maatregelen nemen. Veel van hen gebruiken CyberFundamentals (CyFun) van het Centrum voor Cybersecurity België als leidraad, omdat het een vermoeden van conformiteit geeft.
Waarom fysieke toegang bij NIS2 hoort
NIS2 gaat over de beveiliging van netwerk en informatiesystemen. Die systemen staan ergens fysiek: in een serverruimte, een technisch lokaal, een datacenter of gewoon een kast op kantoor. Wie daar ongecontroleerd bij kan, kan een toestel aansluiten, een schijf meenemen of een kabel uittrekken. Geen firewall die dat tegenhoudt.
Het CyFun raamwerk is gebaseerd op het NIST Cybersecurity Framework. In het onderdeel toegangsbeheer zit daarom ook de controle dat fysieke toegang tot assets beheerd en beschermd wordt (PR.AC-2). Voor digitale dienstverleners zoals cloudproviders, datacenters en managed service providers gaat de Europese uitvoeringsverordening 2024/2690 nog verder: zij moeten ongeoorloofde fysieke toegang voorkomen en monitoren, met toegangscontrole aan de ingangen.
Kortom: je cyberbeveiliging is maar zo sterk als je voordeur.
Wat kan een auditor vragen over fysieke toegang?
Bij een CyFun of ISO 27001 audit kan je vragen verwachten zoals:
Hoe weet je wie er in het gebouw is, en wie er toegang had tot technische ruimtes?
Worden bezoekers en externe techniekers geregistreerd, en kan je dat tonen voor een bepaalde periode?
Worden externen begeleid in gevoelige zones?
Kennen externen de beveiligingsregels, en hebben ze een geheimhoudingsverklaring getekend?
Wie heeft toegang tot de registratiegegevens, en hoe lang worden ze bewaard?
Een papieren bezoekersboek aan de receptie beantwoordt die vragen slecht. Het is onvolledig, niet doorzoekbaar, en het toont de namen van je klanten en leveranciers aan iedereen die er na hen in schrijft.
Zo maak je fysieke toegang aantoonbaar met Visit Portal
1. Elke bezoeker geregistreerd, met tijdstip van aankomst en vertrek
Bezoekers melden zich aan op een tablet aan de ingang. Hun gastheer krijgt meteen een melding. Bij vertrek melden ze zich af. Zo heb je per bezoek een volledig overzicht: wie, van welk bedrijf, bij wie, wanneer binnen en wanneer buiten.
2. Geen onverwachte bezoekers: vooraf registreren met een QR-code
Een geplande interventie van een externe technieker of een audit plan je vooraf in Outlook. Met de Visit Portal add-in krijgt de bezoeker automatisch een persoonlijke QR-code. Wie zonder uitnodiging aan de deur staat, valt meteen op. Lees hoe dat werkt in Bezoekers vooraf registreren vanuit Outlook.
3. Beveiligingsregels en NDA digitaal ondertekend
Per bezoektype laat je externen de regels bevestigen die bij jullie gelden, bijvoorbeeld:
Geen eigen USB-sticks of laptops aansluiten zonder toestemming
Geen foto's in technische ruimtes
Altijd begeleid in beveiligde zones
Verdachte situaties melden
De bezoeker tekent op het scherm. De handtekening wordt bewaard bij het bezoek, zodat je kan aantonen dat de persoon geïnformeerd was.
4. Verplichte instructievideo
Wil je zeker zijn dat een externe technieker je beveiligingsinstructies kent voor hij de serverruimte binnengaat? Toon een korte video tijdens de aanmelding en maak die verplicht. De aanmelding gaat pas verder als de video volledig bekeken is.
5. Bezoektypes per risiconiveau
Een sollicitant heeft andere regels nodig dan een vendor die aan je firewall komt werken. Met bezoektypes stel je per groep in welke gegevens je vraagt, welke verklaringen getekend worden en wie verwittigd wordt. Zo pas je het principe van minimale toegang ook fysiek toe.
6. Activiteitenlogboek en volledige export
Belangrijke acties in Visit Portal worden vastgelegd in het activiteitenlogboek, waaronder elke export van gegevens en elke wijziging van de bewaartermijn. Beheerders kunnen alle gegevens van de organisatie exporteren als zip met CSV-bestanden, handig wanneer een auditor bewijs vraagt voor een bepaalde periode.
7. Wie is er binnen bij een incident?
Bij een brandalarm, een ontruiming of een beveiligingsincident zie je in realtime welke bezoekers aangemeld zijn en nog niet vertrokken. Ook dat hoort bij de veerkracht die NIS2 van je vraagt.
NIS2 en GDPR: registreren én tijdig anonimiseren
NIS2 vraagt dat je fysieke toegang registreert en kan aantonen. De GDPR vraagt dat je persoonsgegevens niet langer bewaart dan nodig. Die twee lijken te botsen: hoe kan je bewijs bijhouden als je gegevens moet verwijderen? Het antwoord is een bewust gekozen bewaartermijn, gevolgd door automatische anonimisering.
Kies een bewaartermijn die past bij je audit
Stem de termijn af op je auditcyclus en je incidentprocedure. Moet je bij een audit of na een incident kunnen tonen wie er de voorbije maanden toegang had tot technische ruimtes, dan kies je een termijn die die periode dekt. In Visit Portal stel je dat in onder Instellingen > Privacy, met een termijn tussen 7 en 3650 dagen. Noteer de gekozen termijn en de reden in je register van verwerkingsactiviteiten. Zo kan je zowel aan je NIS2-auditor als aan je DPO uitleggen waarom.
Wat gebeurt er na de bewaartermijn?
Elke nacht anonimiseert Visit Portal automatisch de bezoeken die ouder zijn dan je termijn. Daarbij verdwijnen onder meer de naam, het e-mailadres, het telefoonnummer, de handtekening, de antwoorden op de meeste formuliervelden en de notities. Ook in het activiteitenlogboek wordt de naam van de bezoeker vervangen door "Anonymized visitor".
Wat blijft, zijn de gegevens die je nodig hebt voor rapportering en trends: datum en tijden, het bezoektype, de gastheer en zijn afdeling, het bedrijf van de bezoeker en het bezoekdoel als dat uit een keuzelijst komt. Je kan dus nog altijd tonen hoeveel externe techniekers er vorig jaar in je gebouw waren, zonder dat je hun persoonsgegevens eindeloos bijhoudt.
Belangrijk voor je audit: de anonimisering wordt gelogd. Elke manuele run en elke nachtelijke run die gegevens anonimiseert, komt in het activiteitenlogboek, net als elke wijziging van de bewaartermijn. Je toont dus niet alleen dat je een beleid hebt, maar ook dat het effectief wordt uitgevoerd. Alle details lees je in GDPR en bezoekersregistratie: zo werken de privacy instellingen van Visit Portal.
Ook je leveranciers horen bij je NIS2-risicobeheer
NIS2 vraagt aandacht voor de beveiliging van je toeleveringsketen. Een bezoekersregistratie verwerkt gegevens over wie je gebouw binnenkomt, dus je wil weten hoe die leverancier zelf met beveiliging omgaat. Bij Visit Portal staat dat in de verwerkersovereenkomst:
Hosting en database in de EU (Parijs)
Encryptie tijdens transport (TLS) en encryptie at rest op database en opslag
Toegang op basis van minimale rechten, dagelijkse back-ups, logmonitoring en patchbeheer
Een lijst van subverwerkers, met voorafgaande melding bij wijzigingen
Melding van datalekken zonder onredelijke vertraging, en ondersteuning bij audits en DPIA's
Je vindt de verwerkersovereenkomst en de privacyverklaring publiek op onze website, handig voor je leveranciersbeoordeling.
Checklist: is je voordeur NIS2-klaar?
Elke bezoeker en externe technieker wordt geregistreerd, met aankomst en vertrek.
Geplande bezoeken worden vooraf aangekondigd met een persoonlijke uitnodiging.
Externen bevestigen je beveiligingsregels en tekenen een NDA waar nodig.
Gevoelige zones zijn enkel toegankelijk onder begeleiding, en dat is vastgelegd per bezoektype.
Je kan voor een willekeurige periode tonen wie er binnen was.
Je weet bij een incident in realtime wie er in het gebouw is.
De bewaartermijn van bezoekersgegevens is bewust gekozen en gedocumenteerd, en oude gegevens worden automatisch geanonimiseerd.
Je leverancier voor bezoekersregistratie is opgenomen in je leveranciersbeoordeling.
Enkel bevoegde beheerders hebben toegang tot de registratiegegevens en exports.
Veelgestelde vragen over NIS2 en fysieke beveiliging
Vraagt NIS2 letterlijk om een bezoekersregistratie?
NIS2 schrijft geen specifiek systeem voor. Het vraagt passende maatregelen om je netwerk en informatiesystemen te beschermen, en daar hoort fysieke toegangscontrole bij. Een digitale bezoekersregistratie is een concrete en aantoonbare manier om dat te doen.
Maakt Visit Portal mij NIS2-conform?
Nee. NIS2 vraagt een breed pakket aan maatregelen, van risicobeheer tot incidentmelding. Visit Portal helpt je om één onderdeel sluitend te organiseren: wie fysiek toegang krijgt, onder welke voorwaarden, en hoe je dat aantoont.
Val ik onder NIS2?
Dat hangt af van je sector en je omvang. Op Safeonweb@Work van het Centrum voor Cybersecurity België vind je een test die je helpt dat na te gaan. Ook wie er niet onder valt, krijgt vaak NIS2-eisen via klanten die wel onder NIS2 vallen en hun leveranciers screenen.
Is dit ook zinvol voor een kmo met één serverkast?
Ja. Juist in een kmo staat de serverkast vaak in een lokaal waar iedereen langs kan. Weten wie er binnenkomt, is dan de eenvoudigste beveiligingsmaatregel die je kan nemen.
Aan de slag
Maak een gratis account aan op visitportal.io.
Stel bezoektypes in voor techniekers, vendors, auditeurs, leveranciers en zakelijke bezoekers.
Voeg je beveiligingsregels en NDA toe.
Kies een bewaartermijn die past bij je auditcyclus en zet automatisch anonimiseren aan.
Zet een tablet aan de ingang en installeer de Outlook add-in.
Werk je in een datacenter of IT-omgeving? Lees dan ook Bezoekersregistratie in datacenters en IT.
Je firewall is NIS2-klaar. Maak je voordeur dat ook. Start je gratis proefperiode van 14 dagen.

Lesley Janssens
Customer Success
Delen
© 2026 - Visit Portal

