Wat is de NIS2-richtlijn?

Albert Spanjer ·
Europees overheidsgebouw omgeven door een digitaal beschermingsschild met gloeiende ringen in marineblauw, leisteengrijs en amber goud.

De NIS2-richtlijn is Europese wetgeving die organisaties in kritieke sectoren verplicht om aantoonbare cybersecuritymaatregelen te treffen. De afkorting staat voor Network and Information Security Directive 2 en is de opvolger van de oorspronkelijke NIS-richtlijn uit 2016. NIS2 trekt het toepassingsgebied fors breder: veel meer bedrijven vallen er nu onder, ook middelgrote organisaties in sectoren als zorg, transport en maakindustrie. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, van wie eronder valt tot wat je concreet moet doen.

Welke bedrijven vallen onder de NIS2-richtlijn?

Bedrijven vallen onder de NIS2-richtlijn als ze actief zijn in een van de aangewezen kritieke sectoren én voldoen aan de drempelwaarden voor middelgrote of grote ondernemingen. In de praktijk gaat het om organisaties met minimaal 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro, actief in sectoren die Europa als essentieel of belangrijk aanmerkt.

De NIS2-sectoren zijn opgesplitst in twee categorieën:

  • Essentiële entiteiten: energie, transport, bankwezen, financiële marktinfrastructuur, gezondheidszorg, drinkwater, afvalwater, digitale infrastructuur en overheid
  • Belangrijke entiteiten: post en koeriers, afvalbeheer, chemie, voedselproductie en -distributie, maakindustrie, digitale dienstverleners en zakelijke dienstverlening

Een veelgehoorde misvatting is dat NIS2 alleen voor grote corporaties geldt. Dat klopt niet. Ook een transportbedrijf met 60 medewerkers of een regionale zorginstelling kan verplicht zijn om te voldoen. Bovendien speelt ketenverantwoordelijkheid een steeds grotere rol: als jouw opdrachtgever onder NIS2 valt, kunnen zij jou als toeleverancier vragen om compliance aan te tonen. Valt jouw bedrijf in een van deze sectoren? Dan is het verstandig om dit niet langer uit te stellen.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wat zijn de verplichtingen onder NIS2?

De NIS2-verplichtingen draaien om vier pijlers: risicobeheer, incidentmelding, beveiliging van de toeleveringsketen en bestuurlijke verantwoordelijkheid. Organisaties moeten aantoonbaar beleid voeren op het gebied van cybersecurity, niet alleen technisch maar ook organisatorisch.

Concreet betekent dit onder andere:

  • Een risicoanalyse uitvoeren en een informatiebeveiligingsbeleid opstellen
  • Technische maatregelen treffen zoals toegangsbeveiliging, encryptie, back-ups en netwerksegmentatie
  • Een incidentresponsplan opstellen en incidenten melden binnen 24 uur bij de bevoegde autoriteit
  • Beveiliging van de toeleveringsketen borgen, inclusief afspraken met leveranciers
  • Medewerkers trainen op cybersecuritybewustzijn
  • Periodieke audits en tests uitvoeren om de effectiviteit van maatregelen te controleren

Voor MKB-bedrijven zonder interne compliance-expertise is dit een aanzienlijke opgave. een goede security baseline vormt daarbij de technische basis, maar de organisatorische kant vraagt minstens evenveel aandacht. Denk aan gedocumenteerde procedures, duidelijke verantwoordelijkheden en een werkend meldproces.

Wat zijn de boetes en gevolgen als je niet voldoet aan NIS2?

Organisaties die niet voldoen aan de NIS2-richtlijn riskeren forse boetes. Voor essentiële entiteiten loopt de maximale boete op tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde omzet.

Maar financiële sancties zijn niet het enige risico. NIS2 introduceert ook persoonlijke aansprakelijkheid voor bestuurders. Als een directeur aantoonbaar heeft nagelaten om cybersecuritymaatregelen te treffen, kan hij of zij persoonlijk aansprakelijk worden gesteld voor de gevolgen van een incident. Dit is een fundamentele verschuiving ten opzichte van de vorige richtlijn.

Naast boetes en aansprakelijkheid zijn er ook commerciële gevolgen. Opdrachtgevers in de keten gaan compliance steeds vaker eisen als contractvoorwaarde. Wie niet kan aantonen dat hij aan NIS2 voldoet, loopt het risico opdrachten en samenwerkingen te verliezen. De vraag is dus niet alleen wat het kost om compliant te worden, maar wat het kost als je het niet bent.

Wat is het verschil tussen NIS2 en de Cyberbeveiligingswet?

De Cyberbeveiligingswet is de Nederlandse vertaling van de NIS2-richtlijn in nationale wetgeving. NIS2 is een Europese richtlijn die lidstaten verplicht om de inhoud om te zetten in eigen wetten. In Nederland gebeurt dat via de Cyberbeveiligingswet, die naar verwachting medio 2026 van kracht wordt.

Het onderscheid is praktisch relevant: NIS2 beschrijft de Europese kaders en minimumnormen, terwijl de Cyberbeveiligingswet bepaalt hoe toezicht, handhaving en meldplicht in Nederland concreet worden ingericht. De toezichthouder in Nederland is naar verwachting het Nationaal Cyber Security Centrum (NCSC) in samenwerking met sectorspecifieke autoriteiten.

Voor Nederlandse bedrijven is de Cyberbeveiligingswet dus het directe referentiekader. De inhoudelijke verplichtingen komen overeen met NIS2, maar de uitvoeringsregels, meldprocedures en toezichtsstructuren worden nationaal bepaald. Wie zich nu al voorbereidt op NIS2, bereidt zich daarmee ook voor op de Cyberbeveiligingswet.

Hoe bereid je je bedrijf voor op NIS2-compliance?

Voorbereiding op NIS2-compliance begint met een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van cybersecurity en wat het verschil is met wat de wet vereist. Vanuit die analyse stel je een prioriteitenlijst op en werk je stap voor stap de verplichte maatregelen uit.

Een praktische aanpak ziet er als volgt uit:

  1. Bepaal of je onder NIS2 valt op basis van sector, omvang en ketenverantwoordelijkheid
  2. Voer een risicoanalyse uit en identificeer de grootste kwetsbaarheden in je IT-omgeving
  3. Stel een informatiebeveiligingsbeleid op met duidelijke verantwoordelijkheden en procedures
  4. Implementeer technische maatregelen zoals endpoint protection, back-upbeleid en netwerksegmentatie
  5. Richt incidentrespons in inclusief een meldprocedure die voldoet aan de 24-uurstermijn
  6. Train medewerkers op bewustzijn en gedrag rondom cybersecurity
  7. Maak afspraken met leveranciers over hun beveiligingsniveau en verantwoordelijkheden

TCA begeleidt organisaties door dit hele traject, van de eerste gratis securitycheck tot doorlopende monitoring en periodieke herbeoordelingen. De aanpak is gebaseerd op het ISO 27001-raamwerk, een internationaal erkende standaard voor informatiebeveiliging. Zo weet je dat de maatregelen die je treft ook daadwerkelijk aansluiten op wat toezichthouders verwachten.

Gratis & vrijblijvend
Samen veilig online werken
Bespreek uw uitdagingen met een TCA-expert en ontdek kostenbesparende IT-oplossingen op maat.
Afspraak maken

Wie is verantwoordelijk voor NIS2-naleving binnen een organisatie?

De eindverantwoordelijkheid voor NIS2-naleving ligt bij het bestuur van de organisatie, niet bij de IT-afdeling. Dit is een van de meest ingrijpende aspecten van de richtlijn: directeuren en bestuurders zijn persoonlijk aansprakelijk als zij aantoonbaar hebben nagelaten om adequate cybersecuritymaatregelen te treffen.

In de praktijk betekent dit dat het management actief betrokken moet zijn bij het cybersecuritybeleid. Het is niet voldoende om de IT-manager op te dragen “iets met NIS2 te doen.” Bestuurders moeten aantoonbaar op de hoogte zijn van de risico’s, de genomen maatregelen goedkeuren en de effectiviteit ervan periodiek laten toetsen.

Voor bedrijven zonder interne compliance-expertise is dat een uitdaging. Veel directeuren zijn technisch niet onderlegd en hebben geen juridische afdeling die hen hierin begeleidt. Dat is precies waar een managed IT-partner het verschil maakt. TCA werkt als strategische partner die niet alleen de techniek regelt, maar ook het beleid, de documentatie en de rapportage verzorgt die bestuurders nodig hebben om hun verantwoordelijkheid aantoonbaar in te vullen.

Wil je weten waar jouw organisatie nu staat en wat er nodig is om NIS2-compliant te worden? Vraag dan de gratis securitycheck aan bij TCA. Je ontvangt binnen 48 uur een persoonlijk rapport met een helder beeld van de huidige situatie en de stappen die nodig zijn. Geen verplichtingen, wel direct inzicht.

Gerelateerde artikelen