Ruben TalmanRuben Talman

Hoe handhaaft de toezichthouder NIS2 in Nederland?

03 augustus 08:00
7 min.
Op deze pagina
Op deze pagina

NIS2 is de Europese richtlijn die organisaties verplicht hun digitale beveiliging serieus te nemen. In Nederland wordt deze richtlijn vertaald naar de Cyberbeveiligingswet, die naar verwachting in het tweede kwartaal van 2026 in werking treedt. Maar wat betekent dat concreet voor jouw organisatie? Wie houdt er toezicht, hoe verloopt een onderzoek en wat zijn de gevolgen als je niet voldoet aan de regels?

In dit artikel leggen we stap voor stap uit hoe NIS2 handhaving in Nederland werkt. Je leert welke NIS2 toezichthouders actief zijn, hoe je bepaalt of jouw bedrijf onder de wet valt en wat je nu al kunt doen om je voor te bereiden. Zo sta je straks niet voor verrassingen.

Welke toezichthouders zijn verantwoordelijk voor NIS2

In Nederland is het toezicht op NIS2 verdeeld over meerdere instanties. De Rijksinspectie Digitale Infrastructuur (RDI) speelt hierin een centrale rol. De RDI houdt toezicht op aanbieders van digitale infrastructuur en ICT-dienstverleners die onder de richtlijn vallen. Naast de RDI zijn er sectorspecifieke toezichthouders actief.

  • RDI (Rijksinspectie Digitale Infrastructuur): toezicht op digitale dienstverleners, cloudaanbieders en datacenterexploitanten
  • ACM (Autoriteit Consument en Markt): toezicht op de energie- en telecomsector
  • IGJ (Inspectie Gezondheidszorg en Jeugd): toezicht op zorginstellingen
  • ILT (Inspectie Leefomgeving en Transport): toezicht op transport en logistiek
  • NCSC (Nationaal Cyber Security Centrum): centrale coördinatie en ondersteuning bij incidenten

Welke toezichthouder voor jouw organisatie relevant is, hangt af van de sector waarin je actief bent. Het is belangrijk dit vroegtijdig te weten, zodat je weet bij wie je terechtkunt met vragen en bij wie je incidenten moet melden.

Bepaal of jouw organisatie onder NIS2-toezicht valt

Niet elke organisatie valt automatisch onder NIS2. De richtlijn maakt onderscheid tussen essentiële entiteiten en belangrijke entiteiten. Beide categorieën hebben verplichtingen, maar het toezicht verschilt in intensiteit.

  1. Controleer of jouw organisatie actief is in een van de aangewezen sectoren, zoals ICT-dienstverlening, energie, gezondheidszorg, transport, financiën of overheid.
  2. Bepaal de omvang van je organisatie: bedrijven met meer dan 50 medewerkers of een jaaromzet boven de 10 miljoen euro vallen in de meeste gevallen onder de wet.
  3. Beoordeel of je als leverancier werkt voor organisaties die zelf onder NIS2 vallen. Door de ketenverantwoordelijkheid kunnen ook kleinere bedrijven indirect verplichtingen krijgen.
  4. Raadpleeg de officiële zelfevaluatietool op de website van de rijksoverheid of neem contact op met de relevante toezichthouder voor jouw sector.

Twijfel je of jouw organisatie onder de NIS2-verplichtingen valt? Dan is het verstandig dit tijdig te laten beoordelen. Onduidelijkheid is geen excuus bij een eventuele handhavingsactie.

Zo verloopt een NIS2-toezichtonderzoek in de praktijk

Weten hoe een toezichtonderzoek eruitziet, helpt je om goed voorbereid te zijn. De toezichthouder kan op verschillende manieren actie ondernemen, afhankelijk van of er een incident heeft plaatsgevonden of dat het gaat om een reguliere controle.

Reguliere controle

Bij een reguliere controle vraagt de toezichthouder doorgaans om documentatie. Denk aan je risicoanalyse, beveiligingsbeleid en bewijs van getroffen maatregelen. Zorg dat je deze documenten altijd up-to-date en vindbaar hebt.

  1. Stel een actuele risicoanalyse op en documenteer welke maatregelen je hebt genomen.
  2. Leg vast wie binnen jouw organisatie verantwoordelijk is voor informatiebeveiliging.
  3. Bewaar logbestanden en rapportages die aantonen dat beveiligingsmaatregelen actief worden gemonitord.

Onderzoek na een incident

Na een beveiligingsincident kan de toezichthouder een diepgaander onderzoek starten. Hierbij wordt gekeken of je tijdig hebt gemeld, of je de juiste maatregelen had getroffen en of je adequaat hebt gereageerd. Zorg dat je incidentprocedures op orde zijn en dat medewerkers weten wat ze moeten doen.

Na afloop van een onderzoek ontvang je een rapport met bevindingen. Als er tekortkomingen zijn, krijg je de kans om deze te herstellen. Doe dit altijd snel en gedocumenteerd.

Voldoe aan de meldplicht bij beveiligingsincidenten

Een van de concrete verplichtingen onder NIS2 is de meldplicht bij beveiligingsincidenten. Dit is een van de punten waarop toezichthouders actief handhaven. De tijdlijn is strak.

  1. Binnen 24 uur: stuur een eerste melding naar de bevoegde toezichthouder zodra je een significant incident constateert. Dit hoeft nog geen volledig rapport te zijn, maar de toezichthouder moet weten dat er iets speelt.
  2. Binnen 72 uur: lever een gedetailleerdere melding aan met informatie over de aard van het incident, de impact en de eerste maatregelen die je hebt genomen.
  3. Binnen een maand: stel een eindrapport op met een volledige analyse, oorzaak en de structurele maatregelen die je hebt getroffen om herhaling te voorkomen.

Een significant incident is een incident dat de beschikbaarheid, integriteit of vertrouwelijkheid van jouw diensten ernstig verstoort. Zorg dat je intern een duidelijke definitie hanteert en dat medewerkers weten wanneer ze moeten escaleren. Goede monitoring en updates helpen je om incidenten snel te detecteren.

Boetes en sancties bij niet-naleving van NIS2

NIS2 heeft tanden. Bij niet-naleving kunnen toezichthouders stevige sancties opleggen. Het is belangrijk dit serieus te nemen, ook als je een klein of middelgroot bedrijf bent.

  • Essentiële entiteiten: boetes tot maximaal 10 miljoen euro of 2% van de wereldwijde jaaromzet, afhankelijk van welk bedrag hoger is.
  • Belangrijke entiteiten: boetes tot maximaal 7 miljoen euro of 1,4% van de wereldwijde jaaromzet.
  • Persoonlijke aansprakelijkheid: bestuurders kunnen persoonlijk aansprakelijk worden gesteld als blijkt dat er sprake is van nalatigheid op directieniveau.
  • Tijdelijke verboden: in ernstige gevallen kan een toezichthouder een bestuurder tijdelijk verbieden leidinggevende functies uit te oefenen.

Boetes worden niet zomaar opgelegd. Toezichthouders kijken naar de ernst van de overtreding, de mate van nalatigheid en of je aantoonbaar stappen hebt gezet om te verbeteren. Toch is voorkomen altijd beter dan genezen. NIS2 naleving is geen eenmalige actie maar een doorlopend proces.

Bereid je organisatie voor op NIS2-handhaving

Voorbereiding is de beste verdediging. Door nu actie te ondernemen, voorkom je dat je straks onder druk moet werken. Dit zijn de concrete stappen die je kunt zetten.

  1. Voer een risicoanalyse uit en breng in kaart welke systemen en gegevens kritiek zijn voor jouw bedrijfsvoering.
  2. Stel een beveiligingsbeleid op dat aansluit bij de NIS2-vereisten, inclusief toegangsbeheer, patchbeleid en encryptie.
  3. Implementeer multifactorauthenticatie (MFA) voor alle gebruikers en systemen die toegang hebben tot gevoelige informatie.
  4. Richt een incidentresponsproces in zodat medewerkers weten hoe ze moeten handelen bij een beveiligingsincident.
  5. Train je medewerkers regelmatig op bewustwording rondom cyberdreigingen en interne procedures.
  6. Documenteer alles: maatregelen, incidenten, trainingen en evaluaties. Documentatie is je bewijs bij een toezichtonderzoek.

Als je werkt met Microsoft 365 beveiliging, heb je al een sterke basis. Veel van de technische maatregelen die NIS2 vereist, zijn beschikbaar binnen het Microsoft-ecosysteem. Denk aan conditionele toegang, encryptie en geavanceerde dreigingsdetectie. Zorg wel dat deze functies ook daadwerkelijk correct zijn ingesteld.

Hoe IT Aanspreekpunt helpt met NIS2 compliance

NIS2 vraagt om technische kennis, heldere processen en goede documentatie. Dat kost tijd, en als ondernemer wil je die tijd liever steken in je eigen bedrijf. Wij nemen dit traject graag van je over.

Als Microsoft 365-specialist en expert op het gebied van ICT-beveiliging voor het MKB helpen we je concreet met:

  • Het uitvoeren van een risicoanalyse en beoordelen of jouw organisatie onder NIS2 valt
  • Het implementeren van MFA, toegangsbeheer, encryptie en patchbeheer
  • Het inrichten van monitoring zodat je incidenten snel detecteert en kunt melden
  • Het opstellen van beveiligingsbeleid en de bijbehorende documentatie
  • Begeleiding bij ISO 27001 als je verder wilt gaan dan alleen wettelijke naleving

We werken samen met meer dan 150 organisaties en begrijpen wat er speelt in het MKB. NIS2 compliance hoeft niet ingewikkeld te zijn als je de juiste partner aan je zijde hebt. Neem contact met ons op en we kijken samen wat jouw organisatie nodig heeft.

Gerelateerde artikelen

Ruben Talman

Ik help je
graag verder

Neem contact op

Bel mij terug

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.

Hoe kunnen we je helpen?

Neem vrijblijvend contact met ons op en ontdek hoe wij jouw IT zorgen wegnemen.

"*" geeft vereiste velden aan

Dit veld is bedoeld voor validatiedoeleinden en moet niet worden gewijzigd.
Dit veld is verborgen bij het bekijken van het formulier
js-lead-alles

0532032153Mail ons