De NIS2-richtlijn is inmiddels geen ver-van-mijn-bed-show meer. Met de verwachte inwerkingtreding van de Nederlandse Cyberbeveiligingswet in het tweede kwartaal van 2026 wordt het voor steeds meer bedrijven urgent om te weten: val ik hieronder, en zo ja, wat moet ik dan doen? De richtlijn verplicht organisaties in kritieke sectoren om hun digitale beveiliging structureel op orde te brengen, incidenten te melden en verantwoordelijkheid te nemen binnen de keten.
In deze handleiding doorloop je vijf concrete stappen om te bepalen of jouw bedrijf onder de NIS2-verplichting valt en wat je daarna moet regelen. Na het doorlopen van deze stappen weet je precies waar je staat en wat je eerste acties zijn.
Controleer in welke sector jouw bedrijf actief is
De eerste stap is bepalen of jouw sector überhaupt binnen het bereik van NIS2 valt. De richtlijn maakt onderscheid tussen twee categorieën: essentiële entiteiten en belangrijke entiteiten. Beide categorieën vallen onder de wet, maar de toezichtseisen en handhaving verschillen.
- Zoek op in welke hoofdsector jouw bedrijf is ingedeeld. NIS2 noemt onder andere: energie, transport, bankwezen, gezondheidszorg, drinkwater, digitale infrastructuur en ICT-dienstverlening.
- Controleer vervolgens of jouw specifieke activiteiten binnen een van de subsectoren vallen. Een softwarebedrijf valt bijvoorbeeld onder digitale aanbieders, terwijl een transportbedrijf onder logistiek valt.
- Raadpleeg de officiële sectorindeling op de website van het Nationaal Cyber Security Centrum (NCSC) of de toezichthouder in jouw branche voor de meest actuele lijst.
Na deze stap weet je of jouw sector in principe binnen scope valt. Zit je in een sector die niet wordt genoemd? Dan ben je waarschijnlijk niet direct verplicht, maar lees dan zeker stap drie over ketenverantwoordelijkheid, want die kan alsnog relevant zijn voor jou.
Toets de drempelwaarden voor omzet en personeelsomvang
Alleen actief zijn in een relevante sector is niet genoeg om onder NIS2 te vallen. De richtlijn hanteert ook drempelwaarden op basis van bedrijfsomvang. Dit is het onderdeel waar veel MKB-bedrijven denken dat ze buiten de boot vallen, maar dat is niet altijd het geval.
- Tel het aantal medewerkers dat jouw organisatie in dienst heeft, inclusief zzp’ers die structureel voor je werken als dat relevant is voor de definitie.
- Kijk naar de jaarlijkse omzet of het balanstotaal van jouw bedrijf.
- Toets deze cijfers aan de NIS2-drempelwaarden: middelgrote ondernemingen hebben 50 tot 249 medewerkers en een omzet tot 50 miljoen euro. Grote ondernemingen zitten daarboven.
Val je binnen de drempelwaarden van een middelgrote of grote onderneming én ben je actief in een relevante sector? Dan val je hoogstwaarschijnlijk onder de NIS2-richtlijn. Kleinere bedrijven vallen in principe buiten de directe scope, maar ook voor hen geldt dat klanten en opdrachtgevers eisen kunnen stellen. Dat brengt ons bij de volgende stap.
Beoordeel of toeleveranciers of klanten NIS2 doorleggen
Een van de meest onderschatte aspecten van NIS2 is de ketenverantwoordelijkheid. Bedrijven die zelf onder de wet vallen, zijn verplicht om ook eisen te stellen aan hun leveranciers en partners. Dit betekent dat jij als toeleverancier of dienstverlener alsnog te maken kunt krijgen met NIS2, ook als je zelf onder de drempelwaarden zit.
- Breng in kaart welke van jouw klanten of opdrachtgevers zelf onder NIS2 vallen.
- Controleer bestaande contracten en inkoopvoorwaarden op beveiligingseisen of verwijzingen naar NIS2-compliance.
- Voer een gesprek met jouw belangrijkste klanten om te vragen welke eisen zij verwachten te stellen aan leveranciers.
Steeds vaker wordt aantoonbare digitale veiligheid een vereiste in aanbestedingen en contracten. Als jouw klanten in sectoren als gezondheidszorg, overheid of ICT-beveiliging actief zijn, is de kans groot dat zij beveiligingseisen doorleggen. Proactief handelen beschermt niet alleen jouw klantrelaties, maar versterkt ook jouw concurrentiepositie.
Registreer jouw organisatie bij de bevoegde autoriteit
Heb je na de vorige stappen vastgesteld dat jouw bedrijf onder NIS2 valt? Dan is registratie bij de bevoegde toezichthouder een van de eerste formele verplichtingen. In Nederland verschilt de toezichthouder per sector, dus het is belangrijk om de juiste instantie te identificeren.
- Bepaal welke toezichthouder verantwoordelijk is voor jouw sector. Voor ICT-dienstverleners is dat doorgaans de Rijksinspectie Digitale Infrastructuur (RDI), maar voor andere sectoren kan dit een sectorspecifieke toezichthouder zijn.
- Verzamel de benodigde bedrijfsgegevens: sector, contactpersoon, omvang van de organisatie en de aard van de dienstverlening.
- Volg het registratieproces via het aangewezen portaal van de toezichthouder zodra dit beschikbaar is. Houd de communicatie van het NCSC in de gaten voor actuele instructies.
Registratie is niet alleen een formaliteit. Het is ook het moment waarop jouw organisatie officieel op de radar staat van de toezichthouder. Zorg dat de contactgegevens die je opgeeft actueel zijn, zodat je tijdig op de hoogte wordt gesteld van wijzigingen of verplichtingen.
Breng de verplichte beveiligingsmaatregelen in kaart
Met de registratie achter de rug is het tijd om de inhoud aan te pakken: welke beveiligingsmaatregelen verplicht NIS2 concreet van jou? De richtlijn schrijft voor dat je passende technische en organisatorische maatregelen treft op basis van een risicoanalyse. Dat klinkt abstract, maar in de praktijk komt het neer op een aantal concrete acties.
- Voer een risicoanalyse uit: breng in kaart welke systemen, data en processen kritiek zijn voor jouw bedrijfsvoering en welke risico’s daarop van toepassing zijn.
- Implementeer basismaatregelen zoals multifactorauthenticatie (MFA), patchbeheer, toegangsbeleid en encryptie van gevoelige gegevens. Tools zoals Microsoft 365 beveiliging kunnen hierbij ondersteunen.
- Stel een incidentresponsplan op: beschrijf hoe jouw organisatie reageert op een cyberincident en wie verantwoordelijk is voor de melding bij de toezichthouder binnen 24 uur.
- Documenteer alles. NIS2 vereist dat je kunt aantonen dat je maatregelen hebt getroffen, niet alleen dat je ze hebt uitgevoerd.
Na het doorlopen van deze stap heb je niet alleen voldaan aan de basisvereisten van NIS2, maar ook een steviger fundament gelegd voor de algehele digitale weerbaarheid van jouw organisatie. Houd er rekening mee dat NIS2-compliance een doorlopend proces is: risico’s veranderen, systemen worden bijgewerkt en wetgeving evolueert. Regelmatige monitoring en updates zijn daarom essentieel.
Hoe IT Aanspreekpunt helpt met NIS2 compliance
NIS2 brengt veel verplichtingen met zich mee, en voor veel ondernemers is het lastig om dit naast de dagelijkse bedrijfsvoering op te pakken. Wij ontzorgen je van begin tot eind in het NIS2-traject, zodat jij je kunt focussen op waar jij goed in bent.
- Risicoanalyse en gap-assessment: we brengen samen in kaart waar jouw organisatie staat en wat er nog moet gebeuren om aan de verplichtingen te voldoen.
- Technische implementatie: van MFA en patchbeheer tot encryptie en toegangsbeleid, wij zorgen dat de juiste maatregelen op de juiste plek komen.
- Documentatie en compliance-rapportage: we helpen je aantonen dat je aan de eisen voldoet, ook richting klanten en toezichthouders.
- Ketenbeveiliging: we kijken niet alleen naar jouw eigen organisatie, maar ook naar de beveiligingseisen die jouw klanten aan je stellen.
- Doorlopend beheer: via totale ICT-ontzorging blijf je ook na de initiële implementatie compliant en up-to-date.
Wil je weten of jouw bedrijf onder NIS2 valt en wat de volgende stap is? Neem contact met ons op voor een vrijblijvend gesprek. We denken graag met je mee.
Gerelateerde artikelen