De belangrijkste eisen van NIS2 zijn: een verplichte risicoanalyse, technische en organisatorische beveiligingsmaatregelen, incidentmelding binnen 24 uur en ketenverantwoordelijkheid richting leveranciers. De richtlijn geldt voor organisaties in kritieke sectoren en legt ook bestuurders persoonlijke verantwoordelijkheid op. In dit artikel beantwoorden we de meest gestelde vragen over de NIS2-verplichtingen, zodat je precies weet waar je aan toe bent.
Voor welke organisaties geldt NIS2?
NIS2 geldt voor organisaties die actief zijn in sectoren die als kritiek of belangrijk worden beschouwd, zoals energie, transport, gezondheidszorg, ICT-dienstverlening, drinkwater en financiële infrastructuur. De richtlijn maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten, afhankelijk van de sector en de omvang van de organisatie.
Concreet valt een organisatie onder NIS2 als ze minimaal 50 medewerkers heeft of een jaaromzet van meer dan 10 miljoen euro, én actief is in een van de aangewezen sectoren. Kleinere organisaties kunnen ook onder de wet vallen als ze een kritieke rol spelen in de keten, bijvoorbeeld als enige leverancier van een essentiële dienst.
Belangrijk om te weten: ook als jouw bedrijf zelf niet direct onder NIS2 valt, kunnen klanten die dat wél doen eisen stellen aan jouw beveiligingsniveau. Dit heet ketenverantwoordelijkheid. Een MKB-bedrijf dat levert aan een ziekenhuis of gemeente moet dus rekening houden met de beveiligingseisen voor MKB die klanten opleggen.
Welke technische maatregelen verplicht NIS2?
NIS2 verplicht organisaties om passende technische maatregelen te treffen op basis van een risicoanalyse. Denk aan multifactorauthenticatie (MFA), encryptie van gevoelige data, patchbeheer, toegangscontrole en het beveiligen van het netwerk. Er is geen vaste lijst van verplichte tools, maar de maatregelen moeten aantoonbaar proportioneel en effectief zijn.
De wet schrijft voor dat organisaties minimaal de volgende technische gebieden afdekken:
- Toegangsbeheer: alleen bevoegde personen mogen bij gevoelige systemen en data
- Authenticatie: gebruik van MFA om accounts te beschermen
- Patchbeheer: software en systemen regelmatig bijwerken om kwetsbaarheden te dichten
- Encryptie: versleuteling van data, zowel in opslag als tijdens verzending
- Netwerksegmentatie: het scheiden van systemen om de verspreiding van aanvallen te beperken
- Back-ups en herstel: aantoonbaar vermogen om snel te herstellen na een incident
Naast technische maatregelen vraagt NIS2 ook om organisatorische stappen, zoals het opstellen van een beveiligingsbeleid, het trainen van medewerkers en het aanstellen van een verantwoordelijke voor informatiebeveiliging. Cybersecurity diensten kunnen helpen bij het structureel invullen van deze verplichtingen.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.
Wat zijn de meldplichten onder NIS2?
Onder NIS2 ben je verplicht om significante beveiligingsincidenten binnen 24 uur te melden bij de bevoegde nationale toezichthouder. Een incident is significant als het de continuïteit van de dienstverlening ernstig verstoort of gevoelige data in gevaar brengt. Na de eerste melding volgt een gedetailleerd rapport binnen 72 uur.
De meldplicht kent drie stappen:
- Vroegtijdige waarschuwing (binnen 24 uur): een eerste melding dat er een incident heeft plaatsgevonden, zonder dat alle details al bekend hoeven te zijn
- Incidentmelding (binnen 72 uur): een uitgebreidere melding met een eerste beoordeling van de ernst, de oorzaak en de getroffen maatregelen
- Eindrapportage (binnen een maand): een volledig rapport met een analyse van het incident, de impact en de structurele verbeteringen die zijn doorgevoerd
Het is dus essentieel dat je als organisatie een intern meldproces hebt ingericht voordat een incident zich voordoet. Wie verantwoordelijk is, wat er gemeld moet worden en hoe snel er gehandeld wordt, moet op papier staan. Monitoring en updates van je systemen helpen om incidenten vroeg te signaleren.
Wat zijn de boetes bij niet-naleving van NIS2?
Bij niet-naleving van NIS2 kunnen boetes oplopen tot 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is. Voor belangrijke entiteiten gelden lagere maxima: tot 7 miljoen euro of 1,4% van de jaaromzet. Naast financiële sancties kunnen bestuurders persoonlijk aansprakelijk worden gesteld.
Persoonlijke aansprakelijkheid van bestuurders is een van de meest ingrijpende elementen van NIS2. Dit betekent dat een directeur of bestuurslid in principe aangesproken kan worden als blijkt dat de organisatie structureel te weinig heeft gedaan aan beveiliging en dit tot schade heeft geleid. Dit maakt NIS2 niet alleen een IT-vraagstuk, maar ook een bestuurlijk risico.
Toezichthouders kijken bij handhaving niet alleen naar het incident zelf, maar ook naar de mate waarin een organisatie aantoonbaar werk heeft gemaakt van naleving. Wie kan laten zien dat er een risicoanalyse is uitgevoerd, beveiligingsmaatregelen zijn getroffen en processen zijn ingericht, staat veel sterker bij een controle.
Hoe verschilt NIS2 van de originele NIS-richtlijn?
NIS2 is een aanzienlijk uitgebreidere versie van de originele NIS-richtlijn uit 2016. Het toepassingsbereik is veel groter, de eisen zijn concreter, de meldplichten zijn strenger en de sancties zijn fors zwaarder. Waar NIS1 zich beperkte tot een klein aantal sectoren, omvat NIS2 nu meer dan tien kritieke en belangrijke sectoren.
De belangrijkste verschillen op een rij:
- Breder toepassingsbereik: veel meer sectoren en organisaties vallen nu onder de richtlijn
- Strengere beveiligingseisen: NIS2 stelt expliciete eisen aan risicobeheer, ketenbeveiliging en herstelcapaciteit
- Kortere meldtermijnen: de 24-uurs meldplicht was er niet onder NIS1
- Hogere boetes: de maximale sancties zijn aanzienlijk verhoogd ten opzichte van de eerste richtlijn
- Bestuurlijke verantwoordelijkheid: NIS2 maakt bestuurders expliciet verantwoordelijk, iets wat in NIS1 ontbrak
In Nederland wordt NIS2 vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Dit betekent dat organisaties nu al aan de slag moeten met de voorbereiding.
Hoe bereidt een MKB-bedrijf zich voor op NIS2?
Een MKB-bedrijf bereidt zich voor op NIS2 door eerst te bepalen of het onder de richtlijn valt, vervolgens een risicoanalyse uit te voeren, technische maatregelen te treffen en processen in te richten voor incidentmelding. Begin vroeg, want de invoering van de Cyberbeveiligingswet in Nederland wordt verwacht in 2026.
Een praktische aanpak voor MKB-bedrijven ziet er als volgt uit:
- Bepaal of je onder NIS2 valt: check je sector, omvang en rol in de keten
- Voer een risicoanalyse uit: breng in kaart welke systemen, data en processen kritiek zijn
- Tref technische maatregelen: implementeer MFA, patchbeheer, encryptie en toegangsbeheer
- Stel een beveiligingsbeleid op: leg procedures vast en wijs verantwoordelijken aan
- Richt een meldproces in: zorg dat je weet hoe en waar je een incident meldt
- Train je medewerkers: bewustwording is een verplicht onderdeel van NIS2
- Documenteer alles: aantoonbare naleving is bij een controle minstens zo belangrijk als de maatregelen zelf
Overweeg ook ISO 27001 begeleiding als aanvulling op de NIS2-voorbereiding. ISO 27001 en NIS2 overlappen op veel punten, waardoor gecombineerde voorbereiding efficiënt is.
Hoe IT Aanspreekpunt helpt met NIS2 compliance
NIS2 vraagt om concrete actie, en dat kost tijd en expertise die veel ondernemers liever in hun eigen bedrijf steken. Wij nemen dat traject volledig van je over. Als Microsoft 365-specialist en SharePoint Online-expert hebben we de kennis en tools in huis om jouw digitale beveiliging op orde te brengen en aantoonbaar te maken.
Wat we voor je doen:
- Bepalen of jouw organisatie onder NIS2 valt en wat dat concreet betekent
- Uitvoeren van een risicoanalyse afgestemd op jouw bedrijf
- Implementeren van MFA, encryptie, patchbeheer en Microsoft 365 beveiliging
- Inrichten van toegangsbeleid en netwerksegmentatie
- Opstellen van een beveiligingsbeleid en meldprocedures
- Compliance-rapportage zodat je aantoonbaar voldoet aan de wet
Zo werk je niet alleen aan wettelijke naleving, maar versterk je tegelijk je concurrentiepositie. Aantoonbare digitale veiligheid wordt steeds vaker een vereiste in contracten en inkoopvoorwaarden. Wil je weten wat NIS2 voor jouw organisatie betekent? Neem contact met ons op voor een vrijblijvend gesprek.
IT AANSPREEKPUNT
Klaar om je IT eindelijk uit handen te geven?
Of je nu een SharePoint-intranet wilt inrichten, je hele IT wilt uitbesteden, of gewoon een vraag hebt: wij denken graag met je mee. Al bij 150+ bedrijven bewezen effectief.