Of de NIS2-richtlijn op jouw bedrijf van toepassing is, hangt af van de sector waarin je actief bent en de omvang van je organisatie. In de meeste gevallen geldt de richtlijn voor middelgrote en grote organisaties in zogeheten kritieke sectoren. Dit artikel beantwoordt de meest gestelde vragen over NIS2 in Nederland, zodat je snel weet waar je staat en wat er van je verwacht wordt.
Welke sectoren vallen onder de NIS2-richtlijn?
De NIS2-richtlijn is van toepassing op organisaties in sectoren die als kritiek of belangrijk worden aangemerkt. De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Essentiële sectoren zijn sectoren waarvan de uitval grote maatschappelijke gevolgen heeft; voor belangrijke sectoren geldt een iets lichter toezichtregime.
Tot de essentiële sectoren behoren onder andere:
- Energie (elektriciteit, gas, warmte, olie)
- Transport (lucht, rail, water, wegvervoer)
- Bankwezen en financiële marktinfrastructuur
- Gezondheidszorg en farmaceutische industrie
- Drinkwater en afvalwaterbeheer
- Digitale infrastructuur (datacenters, clouddiensten, DNS)
- Overheidsdiensten op nationaal en regionaal niveau
- Ruimtevaart
Tot de belangrijke sectoren behoren onder andere post- en koeriersdiensten, afvalstoffenbeheer, chemische industrie, voedingsproductie, maakindustrie en digitale aanbieders zoals online marktplaatsen en zoekmachines. In Nederland wordt de NIS2-richtlijn omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 in werking treedt. Controleer via het normenoverzicht welke normen relevant zijn voor jouw sector.
Wat zijn de drempelwaarden voor bedrijfsgrootte in NIS2?
NIS2 is in principe van toepassing op middelgrote en grote ondernemingen in de genoemde sectoren. Een middelgrote onderneming heeft minimaal 50 medewerkers of een jaaromzet en balanstotaal van meer dan 10 miljoen euro. Een grote onderneming heeft minimaal 250 medewerkers of een jaaromzet van meer dan 50 miljoen euro gecombineerd met een balanstotaal van meer dan 43 miljoen euro.
De drempelwaarden zijn bedoeld om te voorkomen dat kleine bedrijven onnodig worden belast met zware compliance-eisen. Toch is de grens niet altijd hard: voor bepaalde sectoren, zoals digitale infrastructuur en overheidsinstanties, gelden uitzonderingen waarbij ook kleinere organisaties onder de richtlijn kunnen vallen. Het is daarom verstandig niet alleen op personeelsaantallen te letten, maar ook naar de aard van de dienstverlening te kijken.
Geldt NIS2 ook voor kleine bedrijven en zzp’ers?
Voor de meeste kleine bedrijven en zzp’ers geldt de NIS2-richtlijn niet rechtstreeks. Organisaties met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro vallen buiten de directe reikwijdte van de richtlijn, tenzij zij actief zijn in specifieke deelsectoren van de digitale infrastructuur of als enige aanbieder van een kritieke dienst in een lidstaat fungeren.
Toch is indirecte impact een reëel risico voor kleinere organisaties. Grote bedrijven en overheidsinstanties die zelf NIS2-plichtig zijn, zijn verplicht om ook de cyberbeveiliging in hun toeleveringsketen te beoordelen en te beheersen. Dat betekent dat jij als leverancier, onderaannemer of dienstverlener aan een NIS2-plichtige partij te maken kunt krijgen met strengere contractuele eisen op het gebied van informatiebeveiliging. Een ISO 27001-certificaat kan in dat geval het verschil maken bij aanbestedingen en leveranciersbeoordelingen.
Wat zijn de verplichtingen als NIS2 op mijn organisatie van toepassing is?
Als NIS2 van toepassing is op jouw organisatie, ben je verplicht om aantoonbare maatregelen te nemen op het gebied van risicobeheer en cyberbeveiliging, en om ernstige incidenten te melden bij de bevoegde autoriteiten. De verplichtingen zijn concreet en omvatten meerdere domeinen.
De voornaamste verplichtingen zijn:
- Risicoanalyse en beveiligingsbeleid: je moet risico’s systematisch inventariseren en passende technische en organisatorische maatregelen treffen.
- Incidentbeheer: significante incidenten moeten binnen 24 uur gemeld worden bij de toezichthouder, met een volledig rapport binnen 72 uur.
- Beveiliging van de toeleveringsketen: je bent verantwoordelijk voor de beveiligingseisen die je stelt aan leveranciers en partners.
- Toegangsbeheer en encryptie: technische maatregelen zoals meerfactorauthenticatie en versleuteling van gevoelige gegevens zijn vereist.
- Continuïteitsplanning: je moet beschikken over een plan voor bedrijfscontinuïteit en herstel na een incident.
- Betrokkenheid van het bestuur: het management is persoonlijk verantwoordelijk voor naleving en moet aantoonbaar betrokken zijn bij het beveiligingsbeleid.
Dit laatste punt is een belangrijk verschil met eerdere regelgeving: onder NIS2 kunnen bestuurders persoonlijk aansprakelijk worden gesteld als de organisatie aantoonbaar tekortschiet in haar beveiligingsverplichtingen.
Hoe verhoudt NIS2 zich tot ISO 27001 en NEN-7510?
ISO 27001 en NIS2 overlappen inhoudelijk sterk, maar zijn niet identiek. ISO 27001 is een internationale norm die een toetsbaar kader biedt voor informatiebeveiliging via een Information Security Management System (ISMS). NIS2 is een wettelijke verplichting die specifieke eisen stelt aan risicobeheer, meldplicht en ketenbeveiliging. Waar de wet de verplichting vormt, biedt ISO 27001 het praktische kader om daaraan te voldoen.
Organisaties die al ISO 27001-gecertificeerd zijn, hebben een sterke basis om aan NIS2 te voldoen, maar er zijn aanvullende eisen. Denk aan de expliciete meldplicht bij incidenten en de nadruk op bestuurlijke verantwoordelijkheid, die in ISO 27001 minder dwingend zijn voorgeschreven. Een GAP-analyse kan in kaart brengen welke aanvullende stappen nodig zijn om vanuit een ISO 27001-basis ook volledig aan NIS2 te voldoen.
Voor zorginstellingen is NEN-7510 de sectorspecifieke norm voor informatiebeveiliging. NEN-7510 is gebaseerd op ISO 27001 en voegt zorgspecifieke eisen toe. Ook hier geldt dat een NEN-7510-certificering een goede basis vormt voor NIS2-compliance, maar aanvulling nodig kan hebben op de punten waar NIS2 verdergaat dan de norm.
Wat zijn de gevolgen als mijn bedrijf niet voldoet aan NIS2?
Organisaties die niet voldoen aan de NIS2-verplichtingen riskeren aanzienlijke boetes en reputatieschade. Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten is het maximum 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
Naast financiële sancties zijn er ook operationele gevolgen. Toezichthouders kunnen opdragen om beveiligingsmaatregelen te verbeteren, audits op te leggen of in ernstige gevallen tijdelijk de bedrijfsvoering te beperken. Bestuurders kunnen bovendien persoonlijk aansprakelijk worden gesteld, wat betekent dat niet-naleving ook individuele gevolgen kan hebben voor directieleden en managers.
Het reputatierisico is minstens zo groot als het financiële risico. Een beveiligingsincident dat ontstaat door aantoonbaar tekortschietend beleid kan leiden tot verlies van klanten, contracten en vertrouwen in de markt. Juist omdat NIS2 ook eisen stelt aan de toeleveringsketen, kan niet-naleving betekenen dat je als leverancier wordt uitgesloten door NIS2-plichtige afnemers.
Hoe Kwinzo helpt met NIS2-compliance
Wij helpen organisaties om grip te krijgen op de NIS2-verplichtingen, zonder onnodige bureaucratie. Onze aanpak is concreet, praktisch en afgestemd op de situatie van jouw organisatie. Of je nu al beschikt over een ISO 27001-certificaat of nog helemaal aan het begin staat, wij brengen in kaart wat er nodig is en begeleiden je stap voor stap.
Wat we voor je kunnen doen:
- GAP-analyse: we brengen in kaart waar jouw huidige beveiligingsbeleid afwijkt van de NIS2-eisen en leveren concrete actiepunten op.
- Implementatiebegeleiding: we begeleiden de implementatie van een ISMS dat voldoet aan ISO 27001 en aansluit op de NIS2-verplichtingen.
- Interne audits: onze onafhankelijke auditoren controleren of de maatregelen in de praktijk werken en bereiden je voor op externe toetsing.
- Trainingen en workshops: via interactieve trainingen zorgen we voor bewustwording en betrokkenheid op alle niveaus in de organisatie.
- Begeleiding op maat: van volledige ontzorging tot een doe-het-zelf-aanpak met ondersteuning, we stemmen de begeleiding af op jouw ervaring en capaciteit.
Wil je weten of NIS2 van toepassing is op jouw bedrijf en wat dat concreet betekent? Neem vrijblijvend contact op via ons contactformulier voor een eerste adviesgesprek.