De NIS2-richtlijn is op 16 januari 2023 officieel in werking getreden op Europees niveau. Lidstaten hadden tot 17 oktober 2024 de tijd om de richtlijn om te zetten in nationale wetgeving. Nederland loopt achter op dat schema: de nationale implementatie via de Cyberbeveiligingswet wordt verwacht rond medio 2026. Hieronder beantwoorden we de meest gestelde vragen over de NIS2-inwerkingtreding, de deadline voor Nederlandse bedrijven en wat je nu al moet doen.
Geldt de NIS2-richtlijn al in Nederland?
De NIS2-richtlijn geldt op Europees niveau al sinds januari 2023, maar in Nederland is de nationale implementatie nog niet afgerond. De richtlijn wordt via de Cyberbeveiligingswet in Nederlands recht omgezet. Die wet is op het moment van schrijven nog niet aangenomen, maar de verwachting is dat dit rond medio 2026 gebeurt. De NIS2-datum nadert dus snel.
Dat Nederland de Europese omzettingsdeadline van oktober 2024 heeft gemist, betekent niet dat bedrijven achterover kunnen leunen. De Cyberbeveiligingswet is in voorbereiding en de inhoudelijke eisen zijn al bekend. Wie nu wacht, loopt straks direct achter. Bovendien vragen grote opdrachtgevers en ketenpartners al actief om bewijs van NIS2-compliance, ongeacht of de wet formeel van kracht is.
Als managed IT-partner voor het MKB begeleidt TCA organisaties door dit proces, van eerste nulmeting tot doorlopende compliance, zodat je niet voor verrassingen komt te staan op het moment dat de wet wél van kracht wordt.
Wat is het verschil tussen de NIS2-richtlijn en de Cyberbeveiligingswet?
| Afspraak maken |
De NIS2-richtlijn is een Europese richtlijn die verplicht is voor alle EU-lidstaten, maar nog geen directe werking heeft voor individuele bedrijven. De Cyberbeveiligingswet is de Nederlandse vertaling van die richtlijn in nationaal recht. Pas wanneer de Cyberbeveiligingswet is aangenomen, zijn Nederlandse organisaties juridisch verplicht om aan de eisen te voldoen.
Het verschil is dus vergelijkbaar met een Europese blauwdruk versus de uitvoeringsregels die in Nederland gelden. De inhoud is grotendeels gelijk: de Cyberbeveiligingswet neemt de verplichtingen uit NIS2 over, waaronder risicobeoordelingen, technische beveiligingsmaatregelen, incidentmelding binnen 24 uur en bestuurdersverantwoordelijkheid. De Nederlandse wet kan op onderdelen aanvullende of specifiekere eisen stellen.
Voor de praktijk maakt het verschil minder uit dan het lijkt. De maatregelen die je moet nemen voor de Cyberbeveiligingswet zijn inhoudelijk identiek aan wat NIS2 voorschrijft. Wie nu begint op basis van de NIS2-eisen, is ook klaar voor de nationale wet zodra die van kracht is.
Wanneer moeten Nederlandse bedrijven compliant zijn?
Nederlandse bedrijven moeten compliant zijn op het moment dat de Cyberbeveiligingswet in werking treedt. De verwachting is dat dit rond medio 2026 gebeurt. Er is geen officiële overgangsperiode aangekondigd: zodra de wet geldt, gelden de verplichtingen. Bedrijven die dan nog niet compliant zijn, lopen direct risico op handhaving.
Dat maakt de timing urgent. Een volledige NIS2-implementatie kost tijd: een nulmeting, het opstellen van beleid, het implementeren van technische maatregelen, het trainen van medewerkers en het vastleggen van procedures. Wie in 2026 met dit proces begint, haalt de deadline waarschijnlijk niet.
De verstandige aanpak is om nu te starten, zodat je bij inwerkingtreding van de Cyberbeveiligingswet al aantoonbaar compliant bent. Dat geeft ook ruimte om eventuele knelpunten op te lossen zonder tijdsdruk.
Wat zijn de gevolgen als een bedrijf te laat is met NIS2-compliance?
Bedrijven die niet tijdig voldoen aan de NIS2-eisen riskeren boetes tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Daarnaast introduceert NIS2 persoonlijke aansprakelijkheid voor bestuurders: als een incident het gevolg is van aantoonbaar nalatig beleid, kunnen directeuren persoonlijk verantwoordelijk worden gesteld.
Maar de financiële risico’s gaan verder dan boetes. Opdrachtgevers in de keten stellen NIS2-compliance steeds vaker als contractuele voorwaarde. Wie niet kan aantonen dat zijn organisatie voldoet aan de beveiligingseisen, riskeert het verlies van bestaande contracten en wordt uitgesloten van nieuwe aanbestedingen. Dat commerciële risico is voor veel MKB-bedrijven minstens zo groot als de boetes.
Verder geldt dat toezichthouders bij een datalek of cyberincident actief zullen controleren of de getroffen organisatie haar verplichtingen was nagekomen. Wie dan geen aantoonbaar beleid heeft, staat zwak, zowel juridisch als reputatiegewijs.
Hoe weet een bedrijf of het onder de NIS2-richtlijn valt?
Of een bedrijf onder de NIS2-richtlijn valt, hangt af van twee factoren: de sector waarin het actief is en de omvang van de organisatie. NIS2 onderscheidt “essentiële” en “belangrijke” entiteiten. Essentiële sectoren zijn onder meer energie, transport, gezondheidszorg, drinkwater en digitale infrastructuur. Belangrijke sectoren omvatten voedselproductie, maakindustrie, afvalbeheer, post en digitale dienstverleners.
Qua omvang geldt als vuistregel: bedrijven met meer dan 50 medewerkers en een jaaromzet of balanstotaal van meer dan 10 miljoen euro vallen in principe onder de richtlijn, mits ze actief zijn in een van de aangewezen sectoren. Kleinere bedrijven kunnen ook onder de richtlijn vallen als ze een kritieke rol spelen in de keten van een essentiële organisatie.
De zelfevaluatietools van de overheid geven helaas geen definitief antwoord. De sectoromschrijvingen zijn breed en voor veel bedrijven is het niet direct duidelijk in welke categorie ze vallen. Een concrete beoordeling door een IT-partner met kennis van NIS2 is dan de meest betrouwbare route. Via een gratis securitycheck bij TCA ontvang je binnen 48 uur inzicht in je huidige positie en wat er nog moet gebeuren.
Wat zijn de eerste concrete stappen richting NIS2-compliance?
| Afspraak maken |
De eerste stap richting NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met waar je moet staan. Zonder die meting weet je niet welke maatregelen prioriteit hebben en wat de implementatie gaat kosten.
Na de nulmeting werk je aan de volgende concrete onderdelen:
- Technische maatregelen: een security baseline met endpoint protection, netwerksegmentatie, back-upbeleid en continue monitoring
- Organisatorische maatregelen: een informatiebeveiligingsbeleid, incidentresponseprocedures en meldplichtprotocollen voor melding binnen 24 uur
- Medewerkersbewustzijn: awareness training zodat je team weet hoe het moet handelen bij een incident
- Ketenafspraken: beveiligingseisen vastleggen met toeleveranciers en subcontractors
- Registratie: aanmelding bij de relevante toezichthouder zodra de Cyberbeveiligingswet van kracht is
TCA werkt hierbij op basis van het ISO 27001-raamwerk, een internationale norm voor informatiebeveiliging waarvoor TCA al sinds 2017 gecertificeerd is. Meer over die aanpak en certificering lees je op de certificatenpagina van TCA. De aanpak is erop gericht om compliance niet als eenmalig project te behandelen, maar als doorlopend proces met periodieke herbeoordelingen.
Wacht niet tot de Cyberbeveiligingswet formeel van kracht is. De NIS2-deadline nadert, de eisen zijn bekend en elke maand uitstel maakt de inhaalslag groter. Maak een afspraak voor een gratis nulmeting en weet binnen 48 uur waar je organisatie staat.