De impact van NIS2 op jouw bedrijf is concreet en verstrekkend: de richtlijn verplicht organisaties in aangewezen sectoren om aantoonbare cybersecuritymaatregelen te nemen, incidenten te melden en bestuurders persoonlijk verantwoordelijk te stellen voor naleving. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, naar verwachting van kracht rond medio 2026. Hieronder beantwoorden we de meest gestelde vragen over de gevolgen van NIS2 voor jouw bedrijf, van toepasselijkheid tot kosten en eerste stappen.
Welke bedrijven vallen onder de NIS2-richtlijn?
De NIS2-richtlijn is van toepassing op organisaties in aangewezen sectoren die voldoen aan bepaalde drempelwaarden voor omzet en personeelsomvang. Concreet gaat het om bedrijven met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro in sectoren als zorg, transport en logistiek, voedselproductie, maakindustrie, afvalbeheer en digitale dienstverlening.
De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten zijn grote organisaties in kritieke sectoren zoals energie, drinkwater en gezondheidszorg. Belangrijke entiteiten zijn middelgrote organisaties in sectoren als voedselproductie, maakindustrie en zakelijke dienstverlening. Beide categorieën vallen onder de verplichtingen, al verschilt het toezichtregime.
Een veelgehoorde misvatting is dat NIS2 alleen grote bedrijven raakt. Dat klopt niet. Ook als jouw organisatie zelf niet direct onder de richtlijn valt, kun je er indirect mee te maken krijgen via ketenverantwoordelijkheid. Opdrachtgevers die wél onder NIS2 vallen, zijn verplicht om de beveiliging van hun toeleveranciers te beoordelen. Wie geen compliance kan aantonen, riskeert contracten te verliezen.
Twijfel je of jouw bedrijf onder de NIS2-richtlijn valt? De zelfevaluatietools van de overheid geven helaas geen definitief antwoord. Een praktische eerste stap is een gesprek met een IT-partner die de sectorindeling en drempelwaarden kent en dit voor jou kan vertalen naar een concreet antwoord.
| Afspraak maken |
Wat zijn de concrete verplichtingen die NIS2 oplegt?
NIS2 verplicht organisaties tot vier hoofdcategorieën van maatregelen: risicobeheer, technische beveiliging, incidentmelding en ketenbeveiliging. Dit zijn geen vrijblijvende aanbevelingen, maar wettelijke vereisten waarvoor bestuurders persoonlijk verantwoordelijk worden gehouden.
Risicobeheer en technische maatregelen
Organisaties moeten een aantoonbaar informatiebeveiligingsbeleid hebben, gebaseerd op een risicoanalyse. Technisch betekent dit minimaal: endpoint protection, netwerksegmentatie, toegangsbeheer, back-upbeleid en continue monitoring. Dit vormt samen de zogeheten security baseline die als fundament dient voor NIS2-compliance.
Incidentmelding en ketenbeveiliging
Bij een significant cyberincident geldt een meldplicht van 24 uur bij de bevoegde toezichthouder, gevolgd door een gedetailleerd rapport binnen 72 uur. Daarnaast moeten organisaties aantoonbare afspraken maken met hun toeleveranciers over beveiliging. Ketenbeveiliging is daarmee een actieve verplichting, niet een bijzaak.
Wat zijn de boetes en sancties bij niet-naleving van NIS2?
Bij niet-naleving van NIS2 kunnen toezichthouders boetes opleggen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, waarbij het hoogste bedrag geldt. Voor essentiële entiteiten liggen de maxima nog hoger. Naast financiële sancties kunnen toezichthouders ook corrigerende maatregelen, audits of tijdelijke operationele beperkingen opleggen.
Wat NIS2 fundamenteel anders maakt dan eerdere regelgeving, is de persoonlijke aansprakelijkheid van bestuurders. De richtlijn legt de verantwoordelijkheid voor cybersecuritybeleid expliciet bij het management, niet bij de IT-afdeling. Dat betekent dat een directeur of bestuurder die aantoonbaar tekortschoot in het nemen van maatregelen, persoonlijk aansprakelijk gesteld kan worden, ook als de organisatie zelf de boete betaalt.
Boetes zijn overigens het uiterste middel. In de praktijk zal toezicht beginnen met inspecties, waarschuwingen en herstelplannen. Maar wie structureel niets doet, loopt reëel risico op sancties zodra de Cyberbeveiligingswet van kracht is.
Hoe verschilt de Cyberbeveiligingswet van de oorspronkelijke NIS2-richtlijn?
De Cyberbeveiligingswet is de Nederlandse implementatie van de Europese NIS2-richtlijn. De richtlijn zelf is een Europees kader dat lidstaten verplicht om nationale wetgeving te maken. De Cyberbeveiligingswet vertaalt dat kader naar Nederlandse regelgeving, inclusief de aanwijzing van bevoegde toezichthouders, de registratieplicht voor organisaties en de specifieke meldprocedures.
In de praktijk zijn de inhoudelijke verplichtingen grotendeels gelijk aan de Europese richtlijn. Het verschil zit in de uitvoering: welke instantie houdt toezicht in jouw sector, waar meld je een incident, en hoe verloopt de registratieprocedure. In Nederland zijn meerdere sectorale toezichthouders aangewezen, afhankelijk van de sector waarin je actief bent.
De Cyberbeveiligingswet wordt naar verwachting rond medio 2026 van kracht. Dat klinkt als ruim de tijd, maar de implementatie van de vereiste maatregelen vergt in de praktijk meerdere maanden. Wie nu nog niets heeft gedaan, heeft geen speelruimte meer om rustig af te wachten.
Wat kost NIS2-compliance voor een MKB-bedrijf?
De kosten van NIS2-compliance voor een MKB-bedrijf variëren sterk, afhankelijk van de huidige beveiligingssituatie, de sector en de omvang van de organisatie. Een realistische bandbreedte voor een bedrijf met 50 tot 250 medewerkers ligt tussen de enkele duizenden en tienduizenden euro’s voor de initiële implementatie, aangevuld met doorlopende beheerkosten.
De grootste kostenpost is doorgaans niet de techniek, maar de organisatorische kant: het opstellen van beleidsdocumenten, het inrichten van incidentresponsprocedures, het trainen van medewerkers en het vastleggen van ketenafspraken. Technische maatregelen zoals endpoint protection en monitoring zijn voor veel MKB-bedrijven al deels aanwezig via bestaande IT-contracten.
Een nulmeting is de enige manier om een betrouwbare kostenraming te maken. Zonder te weten waar je nu staat, is elke schatting speculatie. TCA biedt een gratis online assessment aan waarbij je binnen 48 uur een persoonlijk rapport ontvangt over je huidige beveiligingssituatie en wat er nog nodig is. Dat geeft direct inzicht in de omvang van de opgave, zonder verplichtingen.
| Afspraak maken |
Hoe begin je met NIS2-compliance als je nog niets hebt gedaan?
Begin met een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van informatiebeveiliging en wat het verschil is met de NIS2-vereisten. Dat geeft een concreet startpunt en voorkomt dat je investeert in maatregelen die je al hebt of die niet prioritair zijn.
Een praktisch stappenplan voor organisaties die net beginnen:
- Bepaal of je onder NIS2 valt — controleer sector en omvang aan de hand van de richtlijn of laat dit beoordelen door een IT-partner met compliance-kennis.
- Voer een nulmeting uit — meet de huidige beveiligingssituatie af tegen de NIS2-vereisten en identificeer de grootste hiaten.
- Stel een prioriteitenlijst op — niet alles hoeft tegelijk. Begin met de maatregelen met de hoogste risicoreductie: back-upbeleid, toegangsbeheer en incidentresponsprocedures.
- Implementeer de technische basismaatregelen — endpoint protection, netwerksegmentatie en monitoring zijn het fundament.
- Richt organisatorische processen in — informatiebeveiligingsbeleid, meldprocedures en awareness training voor medewerkers.
- Registreer je bij de bevoegde toezichthouder — zodra de Cyberbeveiligingswet van kracht is, geldt een registratieplicht.
Belangrijk: NIS2-compliance is geen eenmalig project maar een doorlopend proces. Periodieke herbeoordelingen en bijsturing zijn onderdeel van de verplichting. Dat maakt het verstandig om dit niet alleen te doen, maar samen met een IT-partner die meebewaakt en bijstuurt.
TCA begeleidt MKB-bedrijven, gemeenten en zorginstellingen door dit hele traject, van de eerste nulmeting tot doorlopende compliance. De aanpak is gebaseerd op het ISO 27001-raamwerk, een norm waarvoor TCA al sinds 2017 gecertificeerd is. Bekijk de certificeringen van TCA of lees meer over wie TCA is en hoe ze werken. Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een vrijblijvend gesprek en ontvang binnen 48 uur inzicht in je beveiligingssituatie.
Gerelateerde artikelen
- Hoe werkt ransomware en wat doe je als mkb als je getroffen wordt?
- Hoe stel je een effectief back-upbeleid in voor je bedrijf?
- Welke organisaties vallen onder de NIS2-richtlijn?
- Kan Copilot in Microsoft 365 vergaderingen automatisch samenvatten?
- Wat is Copilot in Microsoft 365 en hoe verschilt het van ChatGPT?