De NIS2-richtlijn is de Europese wetgeving voor netwerk- en informatiebeveiliging die organisaties in kritieke sectoren verplicht om aantoonbare cybersecuritymaatregelen te treffen. NIS2 staat voor Network and Information Security Directive 2 en is de opvolger van de originele NIS-richtlijn uit 2016. De richtlijn geldt voor een veel bredere groep bedrijven dan voorheen en legt de verantwoordelijkheid expliciet bij het management. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, de Cyberbeveiligingswet en wat dit concreet betekent voor jouw organisatie.
Welke sectoren en bedrijven vallen onder de NIS2-richtlijn?
De NIS2-richtlijn is van toepassing op middelgrote en grote organisaties in achttien aangewezen sectoren, waaronder zorg, transport en logistiek, voedselproductie, maakindustrie, digitale infrastructuur, afvalbeheer en financiële dienstverlening. Een bedrijf valt doorgaans onder NIS2 als het minimaal 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro, én actief is in een van deze sectoren.
NIS2 maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële entiteiten, zoals energiebedrijven, drinkwaterbedrijven en grote zorgaanbieders, vallen onder strenger toezicht. Belangrijke entiteiten, zoals middelgrote productiebedrijven of digitale dienstverleners, hebben iets meer ruimte maar zijn zeker niet vrijgesteld van verplichtingen.
Een veelgehoord misverstand is dat NIS2 alleen grote corporaties raakt. Dat klopt niet. Ook een transportbedrijf met 60 medewerkers of een voedselproducent met een omzet boven de 10 miljoen euro kan onder de richtlijn vallen. Bovendien speelt ketenverantwoordelijkheid een steeds grotere rol: als jouw opdrachtgever onder NIS2 valt, is de kans groot dat hij compliance ook van jou als toeleverancier gaat eisen, ongeacht je eigen omvang.
Twijfel je of jouw bedrijf onder de NIS2-richtlijn valt? De zelfevaluatietools van de overheid geven helaas geen definitief antwoord. Een praktische eerste stap is een gesprek met een IT-partner die NIS2 vertaalt naar jouw situatie.
Wat zijn de belangrijkste verplichtingen die NIS2 oplegt?
| Afspraak maken |
NIS2 verplicht organisaties tot vier hoofdcategorieën van maatregelen: risicobeheer, incidentmelding, beveiligingsmaatregelen voor de toeleveringsketen en bestuurlijke verantwoordelijkheid. Het gaat niet om vrijblijvende aanbevelingen, maar om aantoonbare verplichtingen waar toezichthouders actief op controleren.
Technische en organisatorische beveiligingsmaatregelen
Organisaties moeten een gedocumenteerde risicoanalyse uitvoeren en op basis daarvan concrete beveiligingsmaatregelen implementeren. Denk aan toegangsbeheer, versleuteling van gegevens, netwerksegmentatie, back-upbeleid en endpoint protection. Deze maatregelen moeten niet alleen bestaan op papier, maar ook aantoonbaar werken in de praktijk.
Incidentmelding binnen 24 uur
Bij een significant cyberincident geldt een meldplicht van 24 uur bij de bevoegde toezichthouder. Binnen 72 uur volgt een gedetailleerder rapport en binnen een maand een volledig eindrapport. Dit vereist dat je van tevoren een incidentresponseprocedure hebt opgesteld, inclusief duidelijke interne escalatiepaden en contactpersonen. Wie dit niet heeft geregeld, staat bij een incident met lege handen.
Naast de technische en meldingsverplichtingen schrijft NIS2 ook voor dat het bestuur actief betrokken is bij het cybersecuritybeleid. Directeuren en MT-leden moeten aantoonbaar op de hoogte zijn van de risico’s en de genomen maatregelen. Onwetendheid is geen excuus meer.
Wat zijn de boetes en gevolgen bij niet-naleving van NIS2?
Bij niet-naleving van de NIS2-richtlijn kunnen essentiële entiteiten boetes krijgen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de wereldwijde omzet. Naast financiële sancties kunnen toezichthouders ook tijdelijke verboden opleggen aan leidinggevenden.
Dat laatste punt verdient extra aandacht: NIS2 introduceert persoonlijke bestuurdersaansprakelijkheid. Als een directeur aantoonbaar heeft nagelaten om adequate beveiligingsmaatregelen te treffen of het bestuur niet voldoende heeft geïnformeerd, kan hij of zij persoonlijk aansprakelijk worden gesteld. Dit is een fundamentele verschuiving ten opzichte van de oude situatie, waarbij cybersecurity primair een IT-verantwoordelijkheid was.
De gevolgen reiken verder dan boetes alleen. Opdrachtgevers in de keten gaan NIS2-compliance steeds vaker eisen als voorwaarde voor samenwerking. Wie niet compliant is, riskeert contractverlies, reputatieschade en uitsluiting van aanbestedingen. De zakelijke druk is dus minstens zo groot als de juridische.
Hoe verschilt NIS2 van de oorspronkelijke NIS-richtlijn?
De oorspronkelijke NIS-richtlijn uit 2016 richtte zich op een beperkte groep aanbieders van essentiële diensten, zoals energie en drinkwater, en een handvol digitale dienstverleners. NIS2 breidt dat bereik drastisch uit naar achttien sectoren, introduceert strengere verplichtingen, hogere boetes en legt voor het eerst expliciete verantwoordelijkheid bij het bestuur.
Concreet zijn de belangrijkste verschillen:
- Bredere reikwijdte: NIS2 omvat aanzienlijk meer sectoren en bedrijfstypen dan de originele richtlijn.
- Strengere meldplicht: De meldingstermijn van 24 uur is nieuw en veel strikter dan voorheen.
- Bestuurdersaansprakelijkheid: De originele NIS-richtlijn kende dit niet; NIS2 maakt het een centraal element.
- Ketenverantwoordelijkheid: Organisaties zijn nu ook verantwoordelijk voor de cybersecurity van hun toeleveranciers.
- Harmonisatie: NIS2 streeft naar meer uniforme handhaving in alle EU-lidstaten, waardoor de regels minder per land kunnen verschillen.
Kortom: de originele NIS-richtlijn was een eerste stap. NIS2 is een fundamenteel andere aanpak van cybersecuritywetgeving in de EU, met tanden die de vorige versie niet had.
Wanneer treedt de NIS2-richtlijn in werking in Nederland?
In Nederland wordt de NIS2-richtlijn omgezet in de Cyberbeveiligingswet. Deze wet treedt naar verwachting in de loop van 2026 in werking. Op dat moment worden de verplichtingen uit de NIS2-richtlijn juridisch afdwingbaar en kunnen toezichthouders actief handhaven.
De Europese deadline voor omzetting was oktober 2024, maar Nederland heeft vertraging opgelopen in het wetgevingsproces. Dat betekent echter niet dat je kunt wachten. De Cyberbeveiligingswet is in voorbereiding en de inhoud staat grotendeels vast. Bovendien zijn opdrachtgevers in de keten al begonnen met het stellen van eisen aan hun leveranciers, ongeacht de formele inwerkingtreding.
In 2026 is het geen kwestie van “gaan we dit doen?” maar “zijn we er klaar voor?”. Wie nu begint, heeft voldoende tijd om stap voor stap compliant te worden. Wie wacht tot de wet van kracht is, staat onder druk en maakt fouten.
Hoe begin je met NIS2-compliance als je nog niets hebt gedaan?
| Afspraak maken |
De eerste stap naar NIS2-compliance is een nulmeting: breng in kaart waar je organisatie nu staat op het gebied van cybersecurity en wat het verschil is met waar je moet staan. Vanuit die analyse stel je een prioriteitenlijst op en werk je de maatregelen stap voor stap uit, te beginnen bij de grootste risico’s.
Een praktisch startpunt ziet er als volgt uit:
- Bepaal of je onder NIS2 valt op basis van sector, omvang en ketenrelaties.
- Voer een nulmeting uit om de huidige staat van je informatiebeveiliging in kaart te brengen.
- Stel een informatiebeveiligingsbeleid op dat aansluit op de NIS2-verplichtingen.
- Implementeer technische basismaatregelen zoals toegangsbeheer, back-ups, netwerksegmentatie en monitoring.
- Richt incidentresponseprocedures in, inclusief meldprotocollen richting toezichthouders.
- Betrek het bestuur actief en documenteer hun betrokkenheid bij het beveiligingsbeleid.
- Maak afspraken met toeleveranciers over hun eigen beveiligingsniveau.
Dit klinkt als een flinke lijst, en dat is het ook. Maar je hoeft het niet alleen te doen. TCA begeleidt MKB-organisaties door dit proces op basis van het ISO 27001-raamwerk, van nulmeting tot doorlopende compliance. De aanpak is concreet: geen dik rapport dat in een la verdwijnt, maar implementatie van de maatregelen die jouw organisatie daadwerkelijk nodig heeft. TCA is zelf ISO 27001-gecertificeerd en weet dus uit eigen ervaring wat het betekent om dit raamwerk in de praktijk te brengen.
Wil je weten waar jouw organisatie nu staat? Maak een afspraak voor een gratis securitycheck. Binnen 48 uur ontvang je een persoonlijk rapport met een helder beeld van je huidige beveiligingsniveau en de stappen die nodig zijn om NIS2-compliant te worden. Geen verplichtingen, wel direct inzicht.