Het verschil tussen NIS1 en NIS2 is aanzienlijk: NIS2 is veel breder, strenger en persoonlijker dan zijn voorganger. Waar NIS1 alleen de allergrootste aanbieders van kritieke infrastructuur raakte, trekt NIS2 het net veel wijder en legt het concrete verplichtingen op aan tientallen sectoren, inclusief grote delen van het MKB. In dit artikel beantwoorden we de meest gestelde vragen over het verschil tussen NIS1 en NIS2, van welke bedrijven eronder vallen tot wat je nu concreet moet doen.
Welke bedrijven vielen onder NIS1 en welke vallen onder NIS2?
Onder NIS1 vielen alleen de zogeheten aanbieders van essentiële diensten in een beperkt aantal sectoren: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater en digitale infrastructuur. Dat waren vrijwel altijd grote, vaak staatsgelieerde organisaties. NIS2 breidt de scope drastisch uit naar meer dan twintig sectoren, waaronder voedselproductie, maakindustrie, afvalbeheer, post- en koeriersdiensten, chemische industrie en zakelijke dienstverlening.
Concreet betekent dit dat bedrijven met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in een van de aangewezen sectoren automatisch onder de NIS2-richtlijn vallen. Daarboven maakt de wet onderscheid tussen essentiële entiteiten (groter, zwaarder toezicht) en belangrijke entiteiten (kleiner, maar nog steeds verplicht). Voor veel MKB-bedrijven in Noord-Nederland is dit een nieuw gegeven: waar ze voorheen buiten alle Europese cybersecuritywetgeving vielen, zijn ze nu direct in scope.
Een bijkomende complicatie is de ketenverantwoordelijkheid. Zelfs als jouw bedrijf net onder de drempelwaarden valt, kunnen opdrachtgevers in de keten eisen dat je aantoont compliant te zijn. NIS2 heeft daarmee indirect effect op een veel grotere groep bedrijven dan de wet formeel verplicht.
| Afspraak maken |
Wat zijn de nieuwe verplichtingen die NIS2 toevoegt ten opzichte van NIS1?
NIS2 voegt ten opzichte van NIS1 een reeks concrete, afdwingbare verplichtingen toe op het gebied van risicobeheersing, incidentmelding en beveiliging van de toeleveringsketen. Onder NIS1 waren de eisen vaag en de handhaving beperkt. NIS2 maakt dit expliciet en meetbaar.
De belangrijkste nieuwe verplichtingen zijn:
- Risicobeoordeling en beveiligingsbeleid: Organisaties moeten aantoonbaar beleid hebben voor informatiebeveiliging, inclusief procedures voor toegangsbeheer, encryptie en incidentrespons.
- Incidentmelding binnen 24 uur: Significante incidenten moeten binnen 24 uur gemeld worden bij de bevoegde autoriteit, met een uitgebreider rapport binnen 72 uur.
- Beveiliging van de toeleveringsketen: Bedrijven zijn verplicht de beveiligingspraktijken van hun leveranciers te beoordelen en contractueel te borgen.
- Technische maatregelen: Denk aan netwerksegmentatie, back-upbeleid, endpoint protection en meerfactorauthenticatie.
- Bewustwording en training: Medewerkers moeten aantoonbaar getraind worden op cybersecurity-risico’s.
Wat NIS2 fundamenteel anders maakt dan NIS1, is de nadruk op aantoonbaarheid. Het is niet voldoende om te zeggen dat je iets geregeld hebt. Je moet het kunnen bewijzen, aan toezichthouders én aan opdrachtgevers.
Wat verandert er voor bestuurders persoonlijk onder NIS2?
Onder NIS2 zijn bestuurders persoonlijk aansprakelijk voor het naleven van de cybersecurityverplichtingen. Dit is een fundamentele verandering ten opzichte van NIS1, waarbij de verantwoordelijkheid bij de organisatie als geheel lag. NIS2 legt de eindverantwoordelijkheid expliciet bij het management neer.
Dat heeft praktische gevolgen. Bestuurders moeten de beveiligingsmaatregelen van hun organisatie kennen, goedkeuren en actief toezien op de uitvoering. Ze kunnen niet langer zeggen dat cybersecurity “iets voor IT” is. Als een organisatie een ernstig incident heeft en blijkt dat het bestuur onvoldoende heeft gedaan om risico’s te beheersen, kunnen individuele bestuurders aansprakelijk worden gesteld.
NIS2 verplicht bestuurders ook om cybersecuritytraining te volgen. De wet gaat ervan uit dat iemand die eindverantwoordelijk is, de risico’s ook begrijpt. Voor directeuren en MT-leden van MKB-bedrijven zonder interne compliance-afdeling is dit een reële opgave, maar ook een kans: wie dit serieus aanpakt, bouwt aantoonbaar aan een robuuste organisatie.
Hoe hoog zijn de boetes onder NIS2 vergeleken met NIS1?
De boetes onder NIS2 zijn aanzienlijk hoger dan onder NIS1. Voor essentiële entiteiten kunnen toezichthouders boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van wat hoger is. Voor belangrijke entiteiten ligt het maximum op 7 miljoen euro of 1,4% van de wereldwijde omzet. Onder NIS1 werden de boetebedragen per lidstaat bepaald en lagen ze in de praktijk veel lager.
Naast financiële sancties kan de toezichthouder onder NIS2 ook tijdelijke beperkingen opleggen aan de bedrijfsvoering, of bestuurders persoonlijk verbieden bepaalde functies te vervullen. Dit maakt het handhavingsregime van NIS2 structureel zwaarder dan alles wat NIS1 kende.
Voor MKB-bedrijven is de rekensom snel gemaakt: een boete van 2% van de omzet kan voor een bedrijf met 5 miljoen euro omzet al oplopen tot 100.000 euro. Dat is los van de reputatieschade en operationele verstoring die een cyberincident zelf al veroorzaakt.
Wanneer gaat NIS2 in Nederland van kracht via de Cyberbeveiligingswet?
De Europese NIS2-richtlijn had uiterlijk in oktober 2024 omgezet moeten zijn in nationale wetgeving. Nederland loopt achter op dit schema. De implementatie vindt plaats via de Cyberbeveiligingswet, die naar verwachting rond medio 2026 van kracht wordt. Tot die tijd geldt de richtlijn als Europees kader, maar de formele handhaving via de Nederlandse wet start zodra de Cyberbeveiligingswet in werking treedt.
Dat betekent niet dat je kunt wachten. De voorbereidingstijd die organisaties nodig hebben om compliant te worden, loopt al. Een nulmeting uitvoeren, beleid opstellen, technische maatregelen implementeren en medewerkers trainen kost maanden, geen weken. Wie in 2026 compliant wil zijn, moet nu beginnen.
Bovendien eisen steeds meer opdrachtgevers in de keten al vóór de formele inwerkingtreding dat leveranciers aantonen dat ze aan NIS2-eisen voldoen. De marktdruk loopt voor op de wetgeving.
| Afspraak maken |
Wat moet een bedrijf nu concreet doen om NIS2-compliant te worden?
Om NIS2-compliant te worden, begin je met een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met wat de wet vereist. Vanuit die analyse stel je een prioriteitenlijst op en implementeer je de maatregelen stap voor stap.
Een praktisch stappenplan ziet er als volgt uit:
- Bepaal of je onder NIS2 valt op basis van sector en bedrijfsomvang.
- Voer een nulmeting uit om je huidige beveiligingsniveau te meten ten opzichte van de NIS2-eisen.
- Stel een informatiebeveiligingsbeleid op dat aansluit bij het ISO 27001-raamwerk.
- Implementeer technische maatregelen: security baseline, endpoint protection, netwerksegmentatie, back-upbeleid en monitoring.
- Richt incidentrespons in: procedures voor detectie, melding en herstel van incidenten.
- Train medewerkers en bestuurders op cybersecurity-risico’s en hun verantwoordelijkheden.
- Beoordeel leveranciers en maak ketenafspraken over beveiliging.
- Registreer je bij de bevoegde toezichthouder zodra de Cyberbeveiligingswet van kracht is.
Voor de meeste MKB-bedrijven is dit geen project dat je er even bij doet. TCA begeleidt organisaties door dit hele traject, van de eerste nulmeting tot doorlopende compliance. De aanpak is gebaseerd op het ISO 27001-raamwerk en begint altijd met een gratis online assessment, waarna je binnen 48 uur een persoonlijk rapport ontvangt. Zo weet je precies waar je staat en wat de volgende stap is.
Wacht niet tot de Cyberbeveiligingswet formeel van kracht is. De security baseline die NIS2 vereist, bouw je niet in een maand. Hoe eerder je begint, hoe meer ruimte je hebt om dit gecontroleerd en kostenefficiënt aan te pakken. Wil je weten waar jouw organisatie nu staat? Maak een afspraak en zet de eerste stap richting aantoonbare compliance.