De NIS2-richtlijn is een Europese cyberbeveiligingswet die organisaties in kritieke sectoren verplicht om aantoonbare maatregelen te nemen tegen cyberrisico’s. In Nederland wordt NIS2 omgezet in de Cyberbeveiligingswet, die naar verwachting medio 2026 in werking treedt. Of de richtlijn voor jouw organisatie geldt, hangt af van je sector en organisatieomvang. Dit artikel beantwoordt de meest gestelde vragen over NIS2 en wat het betekent voor jouw organisatie.
Voor welke organisaties geldt NIS2 verplicht?
NIS2 geldt verplicht voor middelgrote en grote organisaties in sectoren die de EU als kritiek of belangrijk beschouwt. Denk aan energie, transport, drinkwater, digitale infrastructuur, gezondheidszorg, financiële markten en overheid. Een organisatie valt doorgaans onder NIS2 als ze meer dan 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro, én actief is in een van de aangewezen sectoren.
NIS2 maakt onderscheid tussen twee categorieën:
- Essentiële entiteiten: grote organisaties in hoogkritieke sectoren zoals energie, transport, bankwezen en gezondheidszorg. Zij vallen onder strenger toezicht.
- Belangrijke entiteiten: middelgrote organisaties in sectoren zoals post- en koeriersdiensten, afvalbeheer, levensmiddelen en digitale aanbieders. Voor hen gelden vergelijkbare verplichtingen, maar met minder intensief toezicht.
Kleine organisaties met minder dan 50 medewerkers en een omzet onder de 10 miljoen euro vallen in principe buiten de directe reikwijdte van NIS2. Toch kunnen zij er indirect mee te maken krijgen. Als je levert aan een NIS2-plichtige organisatie, kunnen die opdrachtgevers strengere beveiligingseisen aan jou als leverancier stellen. Zo werkt de richtlijn als een olievlek door de keten.
Ben je niet zeker of jouw organisatie onder NIS2 valt? De NIS2-pagina van Kwinzo biedt een helder overzicht van de toepassingsgebieden en kan helpen bij de eerste oriëntatie.
Wat is het verschil tussen NIS2 en de originele NIS-richtlijn?
NIS2 is de opvolger van de originele NIS-richtlijn (Network and Information Security) uit 2016 en is op vrijwel alle punten uitgebreider en strenger. Het grootste verschil is de reikwijdte: NIS2 trekt het toepassingsgebied aanzienlijk breder door meer sectoren toe te voegen en kleinere drempelwaarden te hanteren voor welke organisaties verplicht zijn te voldoen.
De belangrijkste verschillen op een rij:
- Meer sectoren: NIS2 voegt nieuwe sectoren toe zoals levensmiddelen, afvalbeheer, ruimtevaart en publieke administratie. De originele richtlijn beperkte zich tot een kleinere groep.
- Strengere beveiligingseisen: NIS2 stelt expliciete eisen aan risicobeheer, incidentrespons en beveiliging van de toeleveringsketen. De originele NIS liet meer ruimte voor eigen invulling.
- Aansprakelijkheid van bestuurders: NIS2 introduceert persoonlijke aansprakelijkheid voor directieleden en bestuurders die onvoldoende maatregelen nemen. Dit was in de originele richtlijn niet opgenomen.
- Meldplicht bij incidenten: De meldtermijnen zijn strikter. Organisaties moeten een significant incident binnen 24 uur melden bij de bevoegde autoriteit, gevolgd door een gedetailleerder rapport binnen 72 uur.
- Harmonisatie: NIS2 streeft naar meer uniformiteit in de uitvoering door EU-lidstaten, zodat de regels minder van land tot land verschillen dan onder de originele NIS.
Welke verplichtingen legt NIS2 op aan organisaties?
NIS2 verplicht organisaties om passende en evenredige technische, operationele en organisatorische maatregelen te nemen om cyberrisico’s te beheersen. De richtlijn schrijft geen specifieke technische oplossingen voor, maar eist wel dat organisaties een systematische aanpak hanteren voor informatiebeveiliging en aantoonbaar kunnen maken dat ze risico’s in kaart brengen en beheersen.
De belangrijkste verplichtingen zijn:
- Risicobeheer: Organisaties moeten cyberrisico’s identificeren, beoordelen en beheersen. Dit omvat risico’s in de eigen organisatie én in de toeleveringsketen.
- Incidentbeheer: Er moet een procedure zijn voor het detecteren, melden en afhandelen van beveiligingsincidenten. Significante incidenten moeten binnen 24 uur worden gemeld.
- Bedrijfscontinuïteit: Organisaties moeten maatregelen treffen om de continuïteit van diensten te waarborgen, ook bij een cyberaanval. Denk aan back-upbeheer en herstelplannen.
- Beveiliging van de toeleveringsketen: Organisaties zijn verantwoordelijk voor de beveiligingspraktijken van hun leveranciers en dienstverleners.
- Toegangsbeheer en encryptie: Er gelden eisen aan wie toegang heeft tot systemen en hoe gevoelige informatie wordt beveiligd.
- Bewustwording en training: Medewerkers moeten voldoende kennis hebben van cybersecurity. Bestuurders dragen persoonlijke verantwoordelijkheid voor de naleving.
Opvallend is dat NIS2, net als erkende beveiligingsnormen, nadrukkelijk verder gaat dan technische maatregelen. Beleid, processen, gedrag en verantwoordelijkheden binnen de organisatie zijn minstens zo belangrijk als de techniek zelf.
Hoe verhoudt NIS2 zich tot ISO 27001 en andere normen?
NIS2 is een wettelijke verplichting; ISO 27001 is een internationale norm. De richtlijn legt vast wat er moet worden bereikt op het gebied van cyberbeveiliging, maar schrijft niet voor hoe organisaties dat moeten doen. ISO 27001 biedt juist dat hoe: een gestructureerd en toetsbaar kader voor het opzetten van een Information Security Management System (ISMS).
Veel organisaties gebruiken ISO 27001 als basis om aan de NIS2-verplichtingen te voldoen. De overlap is aanzienlijk: beide richten zich op risicobeheer, toegangsbeveiliging, incidentbeheer en continue verbetering. Toch stelt NIS2 op een aantal punten aanvullende eisen, zoals de specifieke meldplicht bij incidenten en de expliciete aandacht voor ketenbeveiliging.
Andere normen die relevant zijn in het NIS2-landschap:
- NEN-7510: Specifiek voor de zorgsector en sterk gericht op informatiebeveiliging van patiëntgegevens. Zorgorganisaties die NEN-7510 toepassen, bouwen daarmee ook aan NIS2-compliance.
- AVG: De privacywetgeving overlapt met NIS2 op het gebied van datalekken en beveiligingsmaatregelen. Een goede AVG-implementatie versterkt de NIS2-basis.
- DORA: Voor financiële instellingen geldt de Digital Operational Resilience Act als aanvullende Europese regelgeving naast NIS2.
Wie al beschikt over een ISO 27001-certificaat heeft een stevige voorsprong op NIS2-compliance, maar moet nog wel beoordelen waar aanvullende maatregelen nodig zijn. Een gerichte GAP-analyse brengt snel in kaart welke stappen er nog ontbreken.
Wat zijn de gevolgen als je niet aan NIS2 voldoet?
Organisaties die niet voldoen aan de NIS2-richtlijn riskeren aanzienlijke boetes, toezichtsmaatregelen en reputatieschade. De Cyberbeveiligingswet geeft toezichthoudende autoriteiten de bevoegdheid om actief te handhaven, ook proactief zonder dat er eerst een incident heeft plaatsgevonden.
De mogelijke gevolgen zijn:
- Financiële sancties: Voor essentiële entiteiten kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet. Voor belangrijke entiteiten geldt een maximum van 7 miljoen euro of 1,4% van de omzet.
- Persoonlijke aansprakelijkheid: Bestuurders en directieleden kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat zij onvoldoende toezicht hebben gehouden op de naleving van NIS2.
- Tijdelijke schorsing: Toezichthouders kunnen een directeur of bestuurder tijdelijk schorsen totdat de organisatie aan de eisen voldoet.
- Reputatieschade: Niet-naleving kan openbaar worden gemaakt, wat vertrouwen bij klanten, partners en aanbestedende partijen ondermijnt.
- Verlies van opdrachten: NIS2-plichtige organisaties stellen steeds vaker beveiligingseisen aan hun leveranciers. Wie niet kan aantonen dat de informatiebeveiliging op orde is, loopt het risico uit aanbestedingen te worden geweerd.
Hoe begin je met de voorbereiding op NIS2?
De voorbereiding op NIS2 begint met vaststellen of de richtlijn op jouw organisatie van toepassing is, gevolgd door een nulmeting om te bepalen waar je nu staat ten opzichte van de vereisten. Vanuit dat beeld kun je gericht werken aan de ontbrekende maatregelen, zonder onnodig te investeren in zaken die al op orde zijn.
Een praktische aanpak in stappen:
- Bepaal of NIS2 van toepassing is: Controleer of jouw sector en organisatieomvang binnen de reikwijdte vallen. Vergeet daarbij de indirecte werking via de toeleveringsketen niet.
- Voer een nulmeting uit: Breng in kaart welke beveiligingsmaatregelen al aanwezig zijn en waar de grootste hiaten zitten ten opzichte van de NIS2-vereisten.
- Stel een risicobeoordeling op: Identificeer de voornaamste dreigingen voor jouw organisatie en prioriteer de maatregelen op basis van impact en kans.
- Werk aan beleid en processen: Leg verantwoordelijkheden vast, stel een incidentresponsplan op en zorg dat de toeleveringsketen in beeld is.
- Investeer in bewustwording: Zorg dat bestuurders en medewerkers begrijpen wat NIS2 van hen vraagt. Persoonlijke aansprakelijkheid maakt betrokkenheid van het management onmisbaar.
- Overweeg een erkende norm: Een implementatie op basis van ISO 27001 of een andere erkende norm biedt een toetsbaar kader en versnelt de weg naar aantoonbare NIS2-compliance.
Organisaties die al werken met een norm zoals ISO 27001 of NEN-7510 hebben een goede basis. Een gerichte GAP-analyse maakt snel inzichtelijk welke aanvullende stappen nodig zijn om ook aan de specifieke NIS2-eisen te voldoen.
Hoe Kwinzo helpt bij NIS2-voorbereiding
Wij helpen organisaties concreet en stap voor stap bij de voorbereiding op NIS2. Onze aanpak is gericht op wat écht werkt in de praktijk, niet op papieren compliance. Dit is wat wij voor jou kunnen doen:
- GAP-analyse NIS2: We brengen in kaart waar jouw organisatie nu staat en welke maatregelen nog ontbreken om aan de NIS2-vereisten te voldoen, inclusief concrete actiepunten.
- Implementatiebegeleiding: Via onze implementatiedienst begeleiden we het volledige traject, van nulmeting tot werkende beveiligingsmaatregelen in de dagelijkse praktijk.
- ISO 27001 als basis voor NIS2: We helpen organisaties een ISMS op te zetten dat als fundament dient voor zowel ISO 27001-certificering als NIS2-compliance.
- Interne audits: Onze interne audits geven inzicht in verbeterpunten en bereiden je voor op externe toetsing.
- Trainingen en bewustwording: We verzorgen gerichte trainingen voor medewerkers en management, zodat NIS2-verplichtingen ook in de organisatiecultuur landen.
Honderden organisaties gingen je al voor. Wil je weten of NIS2 voor jouw organisatie geldt en wat de volgende stap is? Neem contact met ons op voor een vrijblijvend adviesgesprek.