NIS staat voor Network and Information Security en is de Europese richtlijn die basisvereisten voor digitale veiligheid vaststelt. NIS2 is de opvolger van die oorspronkelijke richtlijn en introduceert strengere verplichtingen, een bredere reikwijdte en hogere boetes. Het belangrijkste verschil is dat NIS2 aanzienlijk meer organisaties verplicht om maatregelen te nemen en dat bestuurders persoonlijk verantwoordelijk worden gesteld. In dit artikel beantwoorden we de meest gestelde vragen over NIS2, van de concrete veranderingen tot de deadlines en gevolgen bij niet-naleving.
Wat verandert er concreet met de komst van NIS2?
NIS2 vergroot de scope, verzwaart de verplichtingen en verhoogt de handhaving ten opzichte van de oorspronkelijke NIS-richtlijn. Waar de eerste richtlijn zich beperkte tot een select aantal sectoren en relatief algemene eisen stelde, legt NIS2 gedetailleerde technische en organisatorische maatregelen op aan een veel grotere groep organisaties. Bovendien worden bestuurders nu persoonlijk aansprakelijk gesteld voor naleving.
De meest opvallende veranderingen op een rij:
- Bredere sectorale dekking: NIS2 omvat nu ook sectoren als voedselproductie, afvalverwerking, post- en koeriersdiensten en de maakindustrie.
- Twee risicocategorieën: Organisaties worden ingedeeld als “essentieel” of “belangrijk”, met bijbehorende toezichtsniveaus.
- Persoonlijke aansprakelijkheid van bestuurders: Directies kunnen rechtstreeks aangesproken worden bij ernstige tekortkomingen.
- Strengere meldplicht: Incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder, met een volledig rapport binnen 72 uur.
- Ketenveiligheid: Organisaties zijn ook verantwoordelijk voor de cybersecurity van hun toeleveranciers en partners.
NIS2 is daarmee geen kleine update, maar een fundamentele herziening van hoe Europa omgaat met digitale weerbaarheid. Voor veel Nederlandse bedrijven betekent dit dat ze voor het eerst te maken krijgen met wettelijke cybersecurityverplichtingen.
Voor welke organisaties geldt NIS2?
NIS2 geldt voor middelgrote en grote organisaties in sectoren die als kritiek of belangrijk worden aangemerkt. De richtlijn hanteert als vuistregel: organisaties met meer dan 50 medewerkers of een jaaromzet van meer dan 10 miljoen euro die actief zijn in een aangewezen sector, vallen onder de wet. Kleinere organisaties kunnen ook verplicht worden als ze een kritieke rol vervullen in de samenleving.
Essentiële sectoren onder NIS2
Organisaties in de volgende sectoren worden aangemerkt als “essentieel” en staan onder het zwaarste toezicht:
- Energie (elektriciteit, gas, olie, waterstof)
- Transport (luchtvaart, spoor, water, wegverkeer)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg
- Drinkwater en afvalwater
- Digitale infrastructuur (datacenters, DNS, cloudproviders)
- Overheid
- Ruimtevaart
Belangrijke sectoren onder NIS2
Naast de essentiële sectoren introduceert NIS2 de categorie “belangrijk”, die eveneens verplichtingen met zich meebrengt maar onder minder intensief toezicht staat:
- Post- en koeriersdiensten
- Afvalstoffenbeheer
- Chemische industrie
- Voedselproductie en -distributie
- Maakindustrie (medische hulpmiddelen, elektronica, machines, voertuigen)
- Digitale aanbieders (online marktplaatsen, zoekmachines, sociale netwerken)
- Onderzoeksinstellingen
Als je twijfelt of jouw organisatie onder NIS2 valt, is het verstandig dit te laten toetsen. De wet heeft een bredere reikwijdte dan veel bedrijven verwachten, en ook als toeleverancier van een NIS2-plichtige organisatie kun je indirect verplichtingen krijgen via contractuele eisen.
Welke nieuwe verplichtingen introduceert NIS2?
NIS2 verplicht organisaties tot het nemen van passende technische, operationele en organisatorische maatregelen om cyberrisico’s te beheersen. De richtlijn schrijft geen exacte tools voor, maar stelt wel minimumeisen op een aantal concrete terreinen. Organisaties moeten aantoonbaar beleid voeren en dit ook kunnen onderbouwen tegenover toezichthouders.
De kernverplichtingen van NIS2 omvatten:
- Risicoanalyse en informatiebeveiligingsbeleid: Aantoonbaar beleid voor het identificeren en beheersen van cyberrisico’s.
- Incidentbeheer: Procedures voor detectie, respons en herstel bij beveiligingsincidenten.
- Bedrijfscontinuïteit: Back-upbeheer, noodherstelplannen en crisismanagement.
- Beveiliging van de toeleveringsketen: Beoordeling van de beveiligingspraktijken van leveranciers en partners.
- Beveiliging van netwerken en systemen: Technische maatregelen zoals toegangsbeheer, encryptie en kwetsbaarheidsbeheer.
- Gebruik van cryptografie en encryptie: Waar van toepassing verplicht ingezet ter bescherming van gegevens.
- Personeelsbeleid en bewustwording: Training van medewerkers en beleid rondom toegangsrechten.
- Multi-factor authenticatie (MFA): Verplicht voor toegang tot gevoelige systemen en gegevens.
Wij helpen organisaties bij het in kaart brengen van hun huidige beveiligingsniveau en het opzetten van de maatregelen die NIS2 vereist. Meer informatie vind je op onze cybersecurity-oplossingen pagina.
Wat zijn de gevolgen als je niet voldoet aan NIS2?
Organisaties die niet voldoen aan NIS2 riskeren aanzienlijke boetes, toezichtsmaatregelen en reputatieschade. De richtlijn onderscheidt twee boetecategorieën: essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, belangrijke entiteiten tot 7 miljoen euro of 1,4% van de jaaromzet. Welk bedrag van toepassing is, hangt af van welk getal hoger uitvalt.
Naast financiële sancties zijn er ook andere handhavingsinstrumenten beschikbaar voor toezichthouders:
- Bindende aanwijzingen: De toezichthouder kan verplichten dat specifieke maatregelen worden getroffen binnen een bepaalde termijn.
- Tijdelijk verbod: Bestuurders kan tijdelijk worden verboden om leidinggevende functies te vervullen bij herhaalde of ernstige overtredingen.
- Openbare bekendmaking: In bepaalde gevallen kan een overtreding publiek worden gemaakt, met reputatieschade als gevolg.
- Persoonlijke aansprakelijkheid: Bestuurders kunnen persoonlijk aansprakelijk gesteld worden als tekortkomingen aantoonbaar voortvloeien uit nalatigheid op directieniveau.
De gevolgen gaan dus verder dan een boete alleen. Juist de persoonlijke aansprakelijkheid van bestuurders maakt NIS2 tot een onderwerp dat hoog op de agenda van de directie zou moeten staan, niet alleen bij de IT-afdeling.
Hoe verhoudt NIS2 zich tot andere cybersecuritywetgeving?
NIS2 is de sectorspecifieke cybersecurityrichtlijn voor kritieke en belangrijke sectoren, terwijl andere wetgeving zoals de AVG (GDPR) zich richt op gegevensbescherming en de DORA-verordening specifiek geldt voor de financiële sector. NIS2 overlapt deels met deze wetten, maar heeft een eigen reikwijdte en eigen toezichthouders. Organisaties die onder meerdere regimes vallen, moeten aan al deze vereisten voldoen.
NIS2 versus AVG
De AVG verplicht organisaties om persoonsgegevens te beschermen en datalekken te melden. NIS2 gaat verder en verplicht organisaties om hun gehele netwerk- en informatiebeveiliging op orde te hebben, ook wanneer er geen persoonsgegevens in het geding zijn. Beide wetten kennen een meldplicht bij incidenten, maar de termijnen en ontvangers verschillen. Wie al AVG-compliant is, heeft een goede basis, maar voldoet daarmee nog niet automatisch aan NIS2.
NIS2 versus DORA
DORA (Digital Operational Resilience Act) is een Europese verordening die specifiek geldt voor financiële instellingen en hun ICT-dienstverleners. Waar NIS2 een richtlijn is die via nationale wetgeving wordt ingevoerd, is DORA een verordening die rechtstreeks van toepassing is. Financiële organisaties die onder DORA vallen, zijn veelal vrijgesteld van NIS2 voor de overlappende onderdelen, maar moeten de strengere DORA-normen naleven.
Wanneer moet een organisatie compliant zijn met NIS2?
De Europese NIS2-richtlijn had uiterlijk in oktober 2024 in nationale wetgeving omgezet moeten zijn door alle EU-lidstaten. Nederland loopt hierin vertraging op: de Nederlandse implementatiewet, de Cyberbeveiligingswet, wordt naar verwachting in de loop van 2026 van kracht. Organisaties die onder de wet vallen, doen er verstandig aan nu al te beginnen met de voorbereiding, zodat ze bij inwerkingtreding direct compliant zijn.
Er zijn goede redenen om niet te wachten tot de formele deadline:
- Het opbouwen van een aantoonbaar beveiligingsbeleid kost tijd en vraagt om interne processen die niet van de ene op de andere dag worden ingericht.
- Leveranciers en zakenpartners kunnen al contractueel eisen dat je NIS2-compliant bent, ook voordat de wet formeel geldt.
- Toezichthouders kijken bij handhaving ook naar de inspanningen die een organisatie heeft verricht. Vroeg beginnen toont goede wil en verlaagt het risico op sancties.
- Een cyberaanval wacht niet op wetgeving. De maatregelen die NIS2 vereist, versterken de weerbaarheid van je organisatie ongeacht de wettelijke status.
In 2026 is het dus zaak om actief aan de slag te gaan met een nulmeting, een risicoanalyse en het opstellen van een implementatieplan. Heb je hulp nodig bij die eerste stappen? Neem dan contact met ons op.